Reddit

NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From Misuse

NIST, 온라인 신원·접근 토큰 보호 지침 확정

NIST와 CISA가 토큰과 신원 어설션을 위조·탈취·오용으로부터 보호하는 지침 NIST IR 8587을 확정했습니다. 클라우드 사업자와 서비스를 이용하는 조직이 토큰 관리 보안을 강화하도록 구현 고려사항과 각자의 역할을 제시합니다.

AI 요약

NIST와 미국 사이버보안·인프라 보안국(CISA)이 토큰과 신원 어설션을 위조, 탈취, 오용으로부터 보호하는 지침을 확정했습니다. 문서 제목은 《Protecting Tokens and Assertions from Forgery, Theft, and Misuse》이며, 식별자 NIST IR 8587을 부여했습니다. 연방 기관과 클라우드 서비스 제공자(CSP)를 주 대상으로 삼지만, 접근 관리에 토큰을 쓰는 민간 조직에도 참고 자료가 됩니다.

토큰이 필요한 이유

이메일이나 데이터 백업 같은 온라인 서비스는 사용자의 신원과 접근 가능한 자원을 나타내는 토큰을 활용합니다. 토큰은 인증 과정에 쓰이며, 한 번 로그인한 뒤 여러 애플리케이션을 이용하는 싱글 사인온(Single Sign-On)도 지원합니다. 제로 트러스트 아키텍처에서도 토큰은 접근 관리 기반의 일부입니다.

토큰을 제대로 보호하지 않으면 공격자가 민감한 시스템에 침입할 수 있습니다. 문서는 도난당한 상용 서명 키 하나에서 파생한 위조 토큰으로 외국 세력이 정부 기관 이메일 시스템에 접근해, 한 기관에서 이메일 6만 건 이상을 훔친 사례를 인용합니다.

제공자와 이용 조직의 역할

NIST IR 8587은 서비스 제공자와 서비스를 이용하는 조직이 데이터를 보호하기 위해 해야 할 일을 나눠 설명합니다. 연방 기관은 CSP 서비스를 적절히 설정하는 방법을 파악하고, CSP는 기관에 안전한 제품을 제공해야 합니다. 문서는 행정명령 14306에 따른 NIST의 과업과 보안·개인정보 보호 도구 목록인 NIST 특별 간행물 800-53의 최근 개정 내용을 바탕으로 토큰과 토큰 관리의 보안을 다룹니다.

NIST 디지털 신원 프로그램 책임자 라이언 갈루초(Ryan Galluzzo)는 초안에 대한 독자 의견을 반영해 문서를 수정했다고 밝혔습니다. 또한 업계 파트너인 합동 사이버 방어 협력체(Joint Cyber Defense Collaborative)가 의견을 제공했다고 설명했습니다.

원문: NIST / 번역·요약: Trawling