Overview
솔루션 개요
Palo Alto Networks IDIRA는 서버, DB, 네트워크 장비, 클라우드 콘솔, DevOps 환경에
존재하는 특권 계정과 자격 증명을 보호하고, 접근 승인, 세션 격리, 기록, 감사까지
통합 관리하는 아이덴티티 보안 솔루션입니다.
기업은 PAM을 통해 상시 관리자 권한을 줄이고,
필요한 시점에 필요한 권한만 부여하는 최소 권한 운영 체계를 구현할 수 있습니다.
Palo Alto는 PAM 구축형(Self-Hosted)과 SaaS 기반 Privilege Cloud를
모두 제공하여 조직의 보안 정책과 운영 환경에 맞게 도입할 수 있습니다.
BACKGROUND
도입 배경
특권 계정 관리의 필요성
특권 계정은 시스템 설정 변경, 데이터 접근, 서비스 제어 등 높은 권한을 보유합니다.
따라서 계정 탈취, 공유 계정 사용, 권한 남용이 발생하면 일반 계정보다 큰 보안 사고와 운영 장애로 이어질 수 있습니다.
| 위험 유형 | 상세 내용 |
|---|---|
| 관리자 계정 위험 | 공유 관리자 계정, 하드코딩 비밀번호, 과도한 권한 부여는 내부자 위협과 외부 공격의 주요 경로가 될 수 있습니다. |
| 서비스 계정 위험 | 애플리케이션과 배치 작업에 사용되는 서비스 계정은 장기간 변경되지 않거나 소유자가 불명확한 경우가 많습니다. |
| 클라우드·DevOps 위험 | API 키, 토큰, 시크릿, 클라우드 관리자 권한이 빠르게 증가하면서 기존 수동 관리 체계로는 통제가 어렵습니다. |
| 규제 대응 요구 | ISMS-P, PCI-DSS, 전자금융감독규정 등은 특권 계정 통제, 접근 기록, 감사 증적 확보를 요구합니다. |
Function
주요 기능
PAM은 사람, 머신, AI 에이전트의 특권 접근을 식별·통제하고, 권한 승인, 세션 모니터링, 비밀정보 관리, 감사까지 통합 관리합니다.
-
특권 자격 증명 관리
- 디지털 볼트: 비밀번호, SSH 키, API 키, 인증서 등 중요 자격 증명을 중앙 저장소에 암호화하여 보관합니다.
- 자동 로테이션: 정책에 따라 특권 계정 비밀번호를 주기적으로 변경하여 탈취된 자격 증명의 재사용 가능성을 줄입니다.
- Just-In-Time 접근: 상시 특권을 최소화하고, 필요한 작업 시간에만 권한을 부여한 뒤 작업 완료 후 회수합니다.
- 하드코딩 자격 증명 제거: 코드와 스크립트에 포함된 비밀번호를 중앙 볼트 기반 동적 조회 방식으로 전환합니다.
-
특권 세션 관리 및 감사
- 세션 격리: 사용자가 대상 시스템에 직접 접속하지 않고 보안 프록시를 경유하도록 하여 자격 증명 노출을 줄입니다.
- 세션 녹화: 특권 작업 과정을 영상과 키스트로크 단위로 기록하여 사후 감사와 포렌식 자료로 활용합니다.
- 실시간 모니터링: 진행 중인 세션에서 위험 명령어나 비정상 행위를 탐지하고 필요 시 세션을 중단할 수 있습니다.
- 감사 로그: 누가, 언제, 어떤 시스템에 접근하여 어떤 작업을 수행했는지 추적 가능한 이력을 제공합니다.
-
엔드포인트 최소 권한 관리
- 로컬 관리자 권한을 제거하고, 승인된 업무나 애플리케이션 실행 시에만 일시적으로 권한을 상승시킵니다.
- 애플리케이션 제어 정책을 통해 허용되지 않은 프로그램 실행을 제한하고 악성코드 실행 가능성을 낮춥니다.
- 사용자 업무 생산성을 유지하면서 단말 탈취 이후의 횡적 이동 가능성을 줄입니다.
-
클라우드 및 DevOps 시크릿 관리
- AWS, Azure, GCP 등 멀티클라우드 관리자 접근 경로를 통제하고 세션을 기록합니다.
- CI/CD 도구, 컨테이너, 애플리케이션에서 사용하는 시크릿을 중앙에서 관리하고 동적으로 주입합니다.
- Entra ID, Okta, PingIdentity 등 기존 IdP와 연동하여 SSO와 MFA 기반 접근 통제를 구성할 수 있습니다.
제품 배포 방식
| 배포 방식 | 상세 설명 |
|---|---|
| PAM Self-Hosted | 온프레미스 또는 프라이빗 클라우드에 직접 구축하여 데이터 주권과 세부 커스터마이징을 확보합니다. |
| Privilege Cloud | IDIRA가 운영하는 SaaS 방식으로 인프라 운영 부담을 줄이고 신속하게 특권 접근 관리를 도입합니다. |
| 하이브리드 구성 | 내부 핵심 시스템은 구축형으로, 클라우드와 외부 업무는 SaaS 방식으로 조합할 수 있습니다. |
Features
특장점
- 검증된 PAM 플랫폼: Palo Alto Networks IDIRA는 Gartner Magic Quadrant PAM 영역에서 Leader로 평가받아 온 대표적인 특권 접근 관리 솔루션입니다.
- 제로 트러스트 접근 통제: 모든 특권 접근 요청을 검증하고, 최소 권한 원칙에 따라 필요한 권한만 부여합니다.
- 사람과 머신의 특권 통제: 관리자 계정뿐 아니라 서비스 계정, API 키, DevOps 시크릿 등 비인간 아이덴티티까지 관리 범위를 확장합니다.
- 운영 환경 연동성: AD/LDAP, SIEM, ITSM, MFA, 클라우드, DevOps 도구와 연동하여 기존 보안 운영 체계에 통합할 수 있습니다.
Application
적용 분야
적용 산업군
-

금융·결제
인터넷뱅킹, 코어뱅킹, 카드·결제 시스템 관리자 계정 보호 및 전자금융감독규정 대응
-

공공·전자정부
주요 정보 시스템과 대민 행정망의 관리자 접근 제어 및 감사 증적 확보
-

의료·바이오
병원 정보 시스템, 연구 데이터, 환자 정보 접근 계정 보호
-

제조·산업
OT/SCADA 제어망, 외주 인력, 공급망 접근 경로 통제
-

엔터프라이즈 IT
서버, DB, 네트워크 장비, 클라우드 콘솔, DevOps 파이프라인 시크릿 관리
effect
기대효과
-

침해 경로 축소
특권 자격 증명 탈취와 오용 가능성을 줄여 주요 공격 경로를 사전에 통제합니다.
-

컴플라이언스 대응 강화
특권 계정 통제, 세션 기록, 접근 이력 등 감사 증적을 체계적으로 확보합니다.
-

운영 효율성 향상
비밀번호 변경, 승인, 권한 회수 업무를 자동화하여 운영 부담을 줄입니다.
-

책임 추적성 확보
작업자, 접속 대상, 명령어, 세션 기록을 기반으로 장애와 보안 이벤트 원인 분석을 지원합니다.
-

제로 트러스트 기반 강화
지속 검증과 최소 권한 원칙을 핵심 시스템
접근 경로에 적용합니다.
Solutions
연계 솔루션
-

CLM / Palo Alto Networks STRATA
인증서와 SSH 키 등 머신 아이덴티티 수명주기를 관리하고, PAM은 관리 콘솔과 운영 계정 접근을 통제합니다.
-

Keyfactor EJBCA
PKI 운영자 계정과 CA 관리 콘솔 접근을 PAM으로 보호하여 인증서 발급 인프라의 운영 보안을 강화합니다.
-

Thales Luna HSM
PAM 또는 PKI 시스템에서 사용하는 중요 암호키와 Root of Trust를 하드웨어 기반으로 보호합니다.
-

Thales CipherTrust Manager
암호키 중앙 관리, 정책 통제, 키 사용 가시성을 제공하여 자격 증명 보호 체계를 보완합니다.