Categories: News

MS ‘Azure Automation’ 교차 테넌트 계정 탈취 리스크 급부상

MS ‘Azure Automation’ 기본 설정서 다중기관 계정 탈취 리스크 확산

  • 보안사 Solvo가 Azure Automation의 기본 설정을 분석한 결과, 관리자가 테넌트 간 작업 공유를 허용할 경우 자동 생성되는 서비스 계정이 타 임대 기업 자산에 접근할 수 있어 교차 테넌트 계정 탈취로 이어질 수 있다고 지적한다.
  • 문제의 핵심은 Azure Automation이 워크플로우 실행을 위해 기본적으로 ‘시스템 관리형 ID’를 부여하고 이를 다른 테넌트에서 신뢰할 수 있게 구성할 수 있어, 공격자가 오케스트레이션 스크립트를 악용하면 다수 조직의 클라우드 자원 통제가 동시에 무력화된다는 점이다.
  • 연구진은 취약 구성이 적용된 Automation 계정에서 최소 수십 개 이상의 서드파티 구독과 애플리케이션에 대한 권한 위임 사례를 확인하고, 기본 설정을 유지한 상태에서 잘못된 권한 부여만으로도 조직 간 경계를 넘는 ID 탈취가 가능하다는 점을 실증했다.
  • 국내 공공·금융기관이 디지털서비스 전문계약제도 등을 통해 다수 MSP와 SaaS 사업자의 Azure 자원을 혼합 활용하는 상황에서 교차 테넌트 취약점은 ‘1회 설정 오류가 여러 부처·지자체·공공기관 동시 침해’로 연결될 수 있어, 정부 차원의 클라우드 보안 기준과 감사 체계를 재설계해야 한다.
  • 이번 사례는 제로 트러스트와 N2SF가 강조하는 ‘클라우드 계정 단위 최소권한·테넌트 경계 보호’ 원칙을 위반하는 전형적 구성 이슈로, 국내 보안 산업에선 Azure 전용 설정 점검 도구·관리형 보안 서비스(MSS)·SBOM 기반 클라우드 공급망 진단 등 새로운 서비스 영역을 개척할 기회이자 국정원 기본지침과 KISA 국가사이버안보전략을 연계한 통합 가이드 마련의 계기가 된다.

정부는 공공·금융·기간산업의 Azure 사용 현황을 전수 조사하고, 테넌트 간 자동 권한 위임을 원칙적 금지로 규정하며, 국정원 N2SF·범부처 정보보호 종합대책과 연계한 클라우드 설정 의무 기준과 전문 MS·MSSP 생태계 육성 정책을 병행해야 한다.

주요 용어: Azure Automation(마이크로소프트 클라우드의 작업 자동화·스크립트 실행 서비스), 테넌트(클라우드에서 조직 경계를 구분하는 논리적 구획), 관리형 ID(클라우드 리소스에 자동 부여되는 서비스 계정으로 애플리케이션이 암호 없이 다른 서비스에 접근하도록 하는 기능), 제로 트러스트(네트워크 내부·외부를 불문하고 모든 요청을 검증·최소 권한만 허용하는 보안 모델), N2SF(국가 망 보안체계로 공공업무 정보를 기밀·민감·공개 3등급으로 분류해 연결성과 보안을 동시에 관리하는 한국형 망 보안 체계)

출처: Dark Reading

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

10시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

10시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

10시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

10시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

10시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

10시간 ago