주식회사 누리아이티

정보자산의 보안강화를 위한 다계층 인증SW (BaroPAM) 전문기업.

전체 글 1404

다계층 인증 체계(Multi-layer authentication system) 개념 및 필요성

1. 개념 기존의 보안이 대문(네트워크 경계)만 잘 잠그는 방식이었다면, 다계층 인증은 집 안의 모든 방문(PC, 서버, DB, 앱 등)마다 별도의 자물쇠를 채우는 방식이다. 다계층 인증 체계의 핵심 철학은 "아무도 믿지 말고, 모든 단계에서 검증하라" (Zero Trust)으로 차별점은 단순히 ID/비번 외에 OTP를 추가하는 '다중 인증(MFA)'을 넘어, 사용자가 거치는 모든 기술적 계층(Layer)마다 독립적인 인증을 적용한다. 2. 필요성 1) 단일 실패 지점(SPOF) 방지 중앙 집중식 인증 서버 하나만 뚫리면 전체 시스템이 무너지는 기존 방식의 약점을 보완한다. 2) 공격 확산 차단 해커가 VPN(네트워크)을 뚫고 들어와도, 서버나 데이터베이스에 접속할 때 또 다른 인증을 마주하게 되어 더 ..

다계층 인증 체계(Multi-layer authentication system) 이점

다계층 인증 체계(Multi-layer authentication system)는 한마디로 PC, 서버, 애플리케이션, 데이터베이스, 저장장치, 네트워크 장비의 출입구에 자물쇠를 채우는 것이다. ​기존의 경계 보안이 무너졌을 때 모든 데이터가 노출되는 위험을 방지하기 위해, 각 자산(Asset) 단계별로 독립적인 인증 제어권을 부여하는 것이 이 체계의 핵심이다. ​ 다게층 인증 체계를 구축 함으로써 얻을 수 있는 이점은 다음과 같다. ​ 1. 비용 대비 효과 극대화 ​중앙 집중형 인증 서버를 구축하기 위해 고가의 하드웨어나 복잡한 라이선스를 도입하는 대신, 각 OS나 장비의 기존 환경(PAM, Credential Provider 등)에 모듈형으로 통합하므로 초기 구축 및 유지보수 비용을 크게 ..

다계층 인증 체계 (Multi-layer authentication system)란?

다계층 인증 체계 (Multi-layer authentication system)는 단일 로그인 지점에서 여러 인증 수단을 사용하는 기존의 다중 인증(MFA)에서 한 걸음 더 나아가, IT 인프라의 각 구조적 계층마다 독립적인 인증을 적용하는 보안 철학이다.​단순히 "무엇을 알고 있는가(비밀번호)"와 "무엇을 가지고 있는가(OTP)"를 한 번에 검증하는 것에 그치지 않고, 사용자가 자원에 접근하는 경로의 모든 출입구에 개별적인 '자물쇠'를 채우는 방식이다.​1. 핵심 개념: "경로상의 모든 출입구 보호"​일반적인 보안 사고는 외부망을 통과한 공격자가 내부 서버나 데이터베이스(DB)에 접속할 때, 추가 인증 없이 권한을 탈취하여 발생한다. ​다계층 인증 체계는 이를 방지하기 위해 다음과 같은 계층별 독립된..

카테고리 없음 2026.03.25

OS 커널의 PAM에서 실시간으로 이상 인증 탐지 및 차단 기능

BaroPAM 솔루션을 통해 선보인 "OS커널 레벨 PAM(Pluggable Authentication Modules) 기반 실시간으로 이상 인증 탐지 및 차단" 기술은 기존의 보안 프레임워크를 "수동적 방어(Passive)"에서 "능동적 제어(Active Control)"로 업그레이드 시키는 중대한 변화다. 이 기술이 보안 생태계와 기업 인프라에 끼칠 구체적인 영향은 다음과 같다. 1. 보안의 "가시성"과 "즉시성" 결합 기존 보안은 로그를 수집하여 사후에 분석하는 방식이 주를 이루었으나, OS 커널 레벨 PAM은 "인증 시점(Point of Authentication)"에서 직접 개입한다. 공격자가 유효한 계정 정보를 탈취했더라도, 평소와 다른 접속 패턴(시간, 위치, 기기 등)이 감지되면 단 1회의..

Windows 환경에서 NTP 설정

Windows 시스템에서 NTP(Network Time Protocol) 동기화는 부팅 직후가 아니라, 특정 서비스가 로드되고 네트워크 연결이 안정화된 이후에 진행된다. Windows 부팅 시 시간이 틀어져 있는 경우, 윈도우가 시간을 맞추는 메커니즘은 다음과 같다. 1. 시간 동기화 시점: 'Windows Time' 서비스의 역할 윈도우 부팅 후 로그인 화면이 나타났다면, 이미 시스템 서비스인 W32Time(Windows Time) 서비스는 시작된 상태이다. 하지만 로그인 화면이 뜨자마자 즉시 시간이 바뀌지 않는 이유는 다음과 같은 단계가 필요하기 때문이다. 1) 네트워크 스택 활성화 로그인 화면이 보여도 내부적으로는 네트워크 드라이버가 로드되고 IP를 할당받는 과정이 진행 중일 수 있다. 2) 서..

해킹 변천사와 2차 인증(추가 인증) 적용 우선 순위

"기본 보안부터 철저히 해야" 겉보기에 그럴듯한 보안 조치들이 그동안 우리 사회를 안심시켜 왔을 뿐입니다. 주요 인프라 공격의 85%가 "패치, 2차 인증(추가 인증), 최소 권한 원칙" 등 기본적인 수준의 보안을 지키지 않아서 발생한 것으로 나타납니다. (2024년 IBM 보고서) 보안 솔루션 중 도입해야 할 1순위가 계정도용, 권한상승, 우회/원격접속, 중간자 공격을 차단할 수 있는 2차 인증 솔루션이다. 기본 보안 정책만 지켜도 대부분의 공격은 막을 수 있다. 랜섬웨어 공격의 90%가 방화벽 취약점을 악용해 이뤄지는 것으로 나타났다. 방화벽 공격이 단독으로 일어나는 것이 아니라, 피싱 등을 통해 탈취한 계정 정보와 결합해 진행되는 광범위한 공격 체인의 일부임을 강조했다. 침투에 성공한 공격자들은 ..

네트워크 장비에 대한 보안이 얼마나 중요한지를 일깨워 준 침해사고

지난해(2025년) 158년 역사의 영국 물류회사 KNP 로지스틱스가 아키라 랜섬웨어 공격 여파로 파산했다. 2023년 6월 발생한 이 사고에서 아키라는 500여 대의 트럭 운행에 필요한 물류 예약 시스템, 배송 경로 최적화 소프트웨어, 금융 및 회계 기록을 암호화하고 백업 데이터까지 삭제한 후 약 85억원의 몸값을 요구했다. KNP 로지스틱스 시스템의 금융기록이 잠겨 대금 정산, 대출 등 자금 흐름이 중단됐으며, 3개월 가까이 전체 시스템이 정상적으로 작동하지 못했다. KNP 로지스틱스는 2023년 9월 법정관리를 신청하고 730여 명의 직원을 해고했으며, 지난해 결국 파산에 이르게 됐다. 아마존 "해커들, AI 이용해 5주 만에 세계 방화벽 600대 침해" 단순 비밀번호·단일 인증 노려 대량 공..

랜섬웨어 공격의 90%가 방화벽 취약점을 악용해 이뤄지는 것

"기본 보안부터 철저히 해야" 겉보기에 그럴듯한 보안 조치들이 그동안 우리 사회를 안심시켜 왔을 뿐입니다. 주요 인프라 공격의 85%가 "패치, 2차 인증(추가 인증), 최소 권한 원칙" 등 기본적인 수준의 보안을 지키지 않아서 발생한 것으로 나타납니다. (2024년 IBM 보고서) 보안 솔루션 중 도입해야 할 1순위가 계정도용, 권한상승, 우회/원격접속, 중간자 공격을 차단할 수 있는 2차 인증 솔루션이다. 기본 보안 정책만 지켜도 대부분의 공격은 막을 수 있다. 랜섬웨어 공격의 90%가 방화벽 취약점을 악용해 이뤄지는 것으로 나타났다. 방화벽 공격이 단독으로 일어나는 것이 아니라, 피싱 등을 통해 탈취한 계정 정보와 결합해 진행되는 광범위한 공격 체인의 일부임을 강조했다. ..

BaroPAM이 왜 "결과를 상품화한 소프트웨어"인가?

결론부터 말씀드리면, BaroPAM은 "결과를 상품화한 소프트웨어(Result-as-a-Product)"의 전형적인 사례라고 볼 수 있다. 일반적인 2차 인증(2FA) 솔루션들이 "인증 서버"라는 거대한 인프라를 거쳐야 하는 것과 달리, BaroPAM은 그 "인증 과정의 로직(결과)"을 모듈화하여 단순화했기 때문이다. 1. 복잡한 인프라 대신 '인증 결과'에 집중 보통의 인증 솔루션은 별도의 인증 서버를 구축하고 관리해야 한다. 하지만 BaroPAM은 별도의 서버 없이 PAM(Pluggable Authentication Module) 인터페이스를 활용해 인증 로직을 직접 실행한다. 전통적 방식은 인증을 위해 서버를 사고, 통신을 하고, DB를 관리하는 '환경'을 구축한다. 그러나, BaroPAM 방식은 ..

결과를 상품화한 소프트웨어(Result-as-a-Product)란?

"결과를 상품화한 소프트웨어(Result-as-a-Product)에 주목""결과를 상품화한 소프트웨어"라는 표현은 주로 특정한 데이터 처리나 연산의 결과물 자체가 비즈니스의 핵심 가치가 되어, 이를 사용자가 바로 구매하거나 이용할 수 있는 형태로 패키징한 소프트웨어를 의미한다. 쉽게 말해, 사용자가 소프트웨어의 "기능"을 복잡하게 조작하는 것보다, 그 소프트웨어가 만들어낸 "최종 결과물"을 얻기 위해 돈을 지불하는 방식에 초점이 맞춰져 있다. 1. 주요 특징 1) 목적 중심 "어떻게 만드는가"보다 "무엇이 나오는가"가 중요하다. 2) 사용 편의성 사용자가 복잡한 과정을 거치지 않아도 결과가 나오도록 자동화되어 있다. 3) 부가가치 창출 단순한 도구(Tool)를 넘어, 분석 결과나 콘텐츠 같은 실질적인 해..