AI 시대 새로운 공격 표적 'API Key'…기업 키 관리체계 중요성 커진다

3 weeks ago 7

이미지 제공: 케이스마텍 인공지능(AI) 서비스와 클라우드 기반 개발환경이 빠르게 확산하면서 응용프로그램 인터페이스 키(API Key)와 액세스 토큰Access Token 등 시스템이 사용하는 인증정보가 새로운 공격 표적으로 떠오르고 있다. 특히 개발 편의를 위해 중요 인증정보를 환경변수나 설정파일 등에 저장하는 방식이 공격에 노출될 경우 여러 서비스의 자격증명이 한꺼번에 유출될 수 있어 관리체계 개선이 요구된다. 최근에는 AI 기반 오픈소스 프로젝트에 악성코드를 삽입해 개발자의 인증정보를 탈취하는 공급망 공격 사례도 확인되고 있다. 정상적인 프로젝트로 위장한 악성코드가 사용자 환경에서 실행되면서 개발환경에 저장된 중요정보를 수집해 외부로 전송하는 방식이다. 공격 대상에는 .env 파일과 환경변수에 저장된 AI 서비스 API Token뿐 아니라 모델 콘텍스트 프로토클(MCP)) 설정정보 등도 포함됐다. API Token이 탈취될 경우 서비스 무단 이용이나 인프라 오남용으로 이어질 수 있다. MCP 설정정보가 노출되면 AI와 연결된 시스템이나 데이터에 대한 추가적인 보안 위협으로 확대될 가능성도 있다. 이처럼 클라우드와 AI 서비스가 확대되면서 API Key를 비롯해 기업이 보호해야 할 인증정보의 범위도 빠르게 넓어지고 있다. 사용자 ID와 패스워드뿐 아니라 API Key, Access Token, 인증서, 암호키 등 애플리케이션과 시스템이 사용하는 다양한 보안정보가 서비스 간 인증과 데이터 접근에 활용되고 있기 때문이다. 문제는 이러한 중요정보가 소스코드나 설정파일, 서버 및 개발환경 등에 분산돼 있을 경우다. 하나의 시스템이 침해됐을 때 해당 환경에 저장된 여러 인증정보가 함께 노출될 가능성이 커진다. 이에 따라 중요한 키와 인증정보를 단순히 저장하는 것을 넘어 어디에 보관하고, 누가 접근하며, 어떻게 사용하도록 통제할 것인지에 대한 관리체계가 중요해지고 있다. 특히 클라우드 네이티브 환경에서는 컨테이너와 애플리케이션 운영에 사용되는 쿠버네티스(Kubernetes) 리소스(Secret·ConfigMap)에 저장·관리되는 정보에 대한 보호도 중요한 보안 과제로 꼽힌다. 보안 리소스에는 API Key, Access Token, 비밀번호, 인증서 등 민감정보가 포함될 수 있으며, ConfigMap 역시 애플리케이션 운영에 필요한 각종 설정정보를 관리하는 데 활용된다. 보안 전문기업 케이스마텍은 이러한 클라우드 네이...

Read Entire Article