블로그 · 실행 절차 · 2026년 8월 16일
채팅으로 비밀번호를 보내지 마십시오
누군가 로그인 정보가 필요하고, 대화는 이미 채팅에서 벌어지고 있고, 붙여 넣는 데는 3초면 됩니다. 거의 모든 팀이 가장 위험한 비밀을 가장 검색이 잘 되는 시스템에 쌓아 두게 되는 경로가 이것입니다. 솔직한 비용과, 반나절이면 끝나는 해법을 정리했습니다.
붙여 넣은 비밀번호가 실제로 치르는 비용
- 영원히 검색됩니다. 채팅 보존 정책 때문에 그 비밀번호는 색인 안에 남고, 앞으로 들어올 신입과 연동 앱을 포함해 워크스페이스에 접근할 수 있는 누구나 몇 년 뒤에도 조회할 수 있습니다. 지금 워크스페이스에서 "비밀번호"를 검색해 보십시오. 마음의 준비는 하시는 편이 좋습니다.
- 모든 퇴사에서 살아남습니다. 퇴사자는 스크롤하며 지나친 것을 그대로 가져갑니다. 그것이 무엇이었는지 목록조차 만들 수 없으므로, 제대로 된 퇴사 처리는 불가능해집니다.
- 채팅의 모든 침해를 함께 물려받습니다. 피싱당한 채팅 세션 하나, 권한이 과한 봇 하나, 워크스페이스 관리자의 내보내기 한 번이면 그 붙여 넣기는 밖으로 나갑니다. 채팅 플랫폼은 훌륭한 협업 도구이지만 비밀 저장소로 설계된 적이 없습니다. 그렇게 쓰는 순간, 자사의 자격 증명 보안이 그들의 침해 헤드라인에 조용히 묶입니다.
- 보이지 않게 썩습니다. 어느 붙여 넣기가 현재 비밀번호입니까? 3월 것입니까, 지난 화요일 것입니까? 아무도 모르니 아무도 교체하지 않습니다.
반나절짜리 이전
- 1시간째: 상위 20개를 모으십시오. 완전함을 목표로 하지 마십시오. 유출되면 가장 아플 자격 증명 스무 개를 나열하십시오. 은행, 등록기관, 클라우드 루트, 급여, 모두가 쓰는 공용 SaaS입니다. 피해 범위를 기준으로 보관함을 만드십시오. 예를 들어 "재무", "인프라", "공용 SaaS"입니다.
- 2시간째: 옮기고 배정하십시오. 자격 증명마다 이름 붙은 담당자를 두어 해당 보관함에 넣고, 팀에는 필요한 최소 역할만 부여하고, 구성원은 이미 가지고 있는 회사 계정으로 로그인하게 하십시오. Entra ID SSO를 쓰시면 새로 외울 것이 없습니다.
- 3시간째: 채팅이 이미 본 것을 교체하십시오. 한 번이라도 채팅에 등장한 비밀번호는 타 버린 것입니다. 그렇게 가정하십시오. 옮기면서 상위 20개를 교체하면, 보관함은 깨끗한 상태로 시작하고 예전 붙여 넣기는 무해한 잡담이 됩니다.
- 4시간째: 채팅을 저장소가 아니라 포인터로 만드십시오. 오늘부터의 팀 규칙은 이것입니다. 채팅 메시지는 보관함 항목으로 링크하고, 비밀은 절대 담지 않습니다. 이 규칙을 고정해 두십시오. 보관함이 기록을 스크롤하는 것보다 빨라지는 순간 규칙은 스스로 지켜지고, 자격 증명을 표시하는 행위는 검색 결과 대신 감사 이벤트를 남깁니다.
제대로 되었는지 확인하는 법
한 달 뒤 세 가지를 확인하십시오. 워크스페이스에서 "비밀번호"를 검색하면 비밀 대신 포인터가 나오는가, 상위 20개 자격 증명 모두 마지막 교체일이 이전 당일 이후인가, 그리고 이번 달에 누가 은행 로그인을 열었는지에 누군가의 기억이 아니라 감사 로그가 답하는가. 이 모든 것의 비용은 한 달에 몇 달러입니다. 그 대안은 이미 더 큰 비용을, 보이지 않게 치르고 있었습니다.
반나절. 자격 증명 스무 개. 제대로 끝내십시오.
14일 동안 모든 기능을 쓰실 수 있고 카드 등록은 필요 없습니다. 회사 싱글 사인온으로, 또는 이메일 주소로 로그인하시면 됩니다.