블로그 · 실행 절차 · 2026년 8월 16일
자격 증명 유출이 뉴스에 떴습니다.
처음 24시간을 이렇게 쓰십시오.
몇 달에 한 번씩 유출 사고가 헤드라인에 오르고, 모든 팀이 같은 질문을 합니다. 우리도 영향을 받았는가, 그리고 무엇부터 해야 하는가. 이 절차를 보관해 두십시오. 압박 속에서 그대로 실행하도록 쓴 것이며, Keyvaci를 쓰시든 쓰지 않으시든 작동합니다.
0시간부터 2시간: 노출 여부를 판단합니다
- 대상을 정확히 특정하십시오. "공급업체 X 침해"는 그 업체에 계정, 자격 증명, 토큰, 데이터를 가지고 있거나 거기 있던 비밀번호를 재사용한 경우에만 의미가 있습니다. 움직이기 전에 실제 접점을 적어 두십시오.
- 존재 여부가 아니라 재사용을 확인하십시오. 어떤 유출이든 피해 범위는 같은 비밀번호나 그 변형이 재사용된 모든 곳입니다. 자격 증명이 검색 가능한 팀 보관함에 있다면 이 조회는 몇 분이면 끝납니다. 채팅 스레드와 스프레드시트에 있다면 이 단계가 병목이고, 동시에 교훈입니다.
- 편의 기능 접근을 정지하십시오. 해당 도메인에 대한 브라우저 확장 자동 입력이나 공유 세션은 교체가 끝날 때까지 멈춰 두십시오.
2시간부터 12시간: 피해 크기 순서로 교체합니다
가나다순으로 교체하지 마십시오. 피해 가능성 순으로 교체하십시오.
- 돈을 움직이는 자격 증명: 은행, 결제 대행사, 급여.
- 신원의 뿌리: 도메인 등록기관, DNS, 그리고 신원 공급자 자체의 관리자 계정.
- 인프라의 뿌리: 클라우드 계정, CI/CD, 코드 호스팅.
- 수명이 긴 기계 비밀: 스스로 만료되지 않는 API 키와 토큰이며, AI 에이전트와 연동이 대체로 들고 있는 것이 바로 이것입니다.
- 그 유출이 닿는 나머지 전부.
교체할 때마다, 서비스가 허용하는 범위에서 활성 세션과 갱신 토큰을 철회하십시오. 비밀번호를 바꿨다고 이미 들어와 있는 공격자가 로그아웃되지는 않습니다.
12시간부터 24시간: 증명하고 알립니다
- 기억이 아니라 기록으로 완료를 증명하십시오. 추가만 가능한 감사 로그는 "최근에 누가 이 자격 증명에 접근했고, 뉴스가 난 뒤에 건드린 사람이 있는가"에 인터뷰 없이 답합니다. 감사 기록은 바로 이 순간을 위해 있습니다.
- 무엇이 바뀌었는지 팀에 알리십시오. 고객 데이터가 범위에 들어갔다면, 마음 편한 수준이 아니라 통지 의무에 따라 처리하십시오.
- 사후 검토를 일주일 안으로 잡으십시오. 어느 단계가 느렸는지, 어떤 자격 증명에 담당자가 없었는지, 무엇을 고칠지.
그 뉴스가 당신에게 던지는 불편한 질문
헤드라인에 오른 모든 유출은 당신의 공급업체에 대한 질문이기도 합니다. 만약 침해된 쪽이 그들이었다면 공격자는 무엇을 손에 넣었겠습니까? 정직한 답이 "우리 평문"이라면, 고칠 것은 절차가 아니라 아키텍처입니다. 제로 지식 보관함은 그 답을 "그들이 열 수 없는 암호문"으로 바꿔 놓습니다. 저희가 저희조차 고객이 저장한 것을 읽을 수 없도록 Keyvaci를 만든 이유입니다. 교체 훈련은 여전히 중요합니다. 다만 덜 필요한 편이 낫습니다.
다음 헤드라인은 남의 비상 훈련이 되게 하십시오
14일 동안 모든 기능을 쓰실 수 있고 카드 등록은 필요 없습니다. 회사 싱글 사인온으로, 또는 이메일 주소로 로그인하시면 됩니다.