많은 조직에서 SSL/TLS 인증서 관리는 여전히 스프레드시트와 캘린더 알림을 활용하는 수준에 머물러 있으며, 예기치 않게 만료되는 경우가 발생하면 오전 3:00 으로 전화를 걸어야 하는 실정입니다. 이러한 위험은 시스템 중단에 그치지 않습니다. SHA-1 및 MD5과 같은 취약한 해싱 알고리즘, 짧은 키 길이, 개발 환경에서 운영 환경으로 전환된 후 한 번도 교체되지 않은 자체 서명 인증서, 그리고 승인되지 않은 인증 기관 등은 모두 기업 환경 전반에 걸쳐 감지되지 않은 채 지속될 수 있습니다. Tanium Certificate Manager( )는 바로 이러한 문제를 해결하기 위해 개발되었으며, 초기에는 가시성 확보에 중점을 두었으나 현재는 인증서 수명 주기 전반에 걸친 관리 기능으로 그 범위를 확장하고 있습니다.
이번 에피소드에서 로라는 Certificate Manager가 표시하는 두 가지 인증서 범주, 즉 자체 포트 스캔을 통해 탐지된 수신 대기 서비스 인증서와 Windows 인증서 저장소 및 미리 정의된 Linux 파일 경로와 같은 디스크 위치에서 발견된 저장 상태 인증서에 대해 자세히 설명합니다.
그 후 그녀는 전체 교체 작업 과정을 실시간으로 시연합니다. 이 데모에서는 Tanium 내에서 직접 CSR을 생성하고, 원래 인증서를 보유했던 모든 엔드포인트에 인증서를 배포하며, 재사용 가능한 패키지 템플릿을 사용하여 서비스를 구성하고, 개인 키를 포함한 중간 스테이징 아티팩트를 정리하는 마무리 단계를 다룹니다.
대규모 엔드포인트 환경을 관리하고 계신다면 , 단일 플랫폼 내에서 체계적이고 감사 가능한 인증서 교체 프로세스가 어떻게 진행되는지(Tanium이 수동 RDP 세션 없이 여러 대의 컴퓨터에 분산된 와일드카드 인증서를 어떻게 처리하는지 포함) 확인해 보고 싶으시다면, 이 안내 자료를 꼭 살펴보시기 바랍니다. 아래 동영상에서 전체 데모를 확인해 보세요.
주요 시사점
- 이 모듈의 개발 계기는 스프레드시트였습니다. Tanium Certificate Manager는 고객들이 엑셀로 인증서를 관리하고 있어 어떤 인증서가 언제 만료되는지 파악하기 어렵다는 보고를 접한 데서 비롯되었으며, 이에 따라 Tanium은 엔드포인트에 직접 가시성 기능을 구축하게 되었습니다.
“기본적으로 고객들이 저희에게 찾아와 엑셀로 인증서를 관리하고 있다고 말하곤 했는데, 여러 가지 이유로 이는 분명 이상적인 방법이 아닙니다. 그중 가장 큰 이유는 만료되는 인증서와 그 시기를 파악하기 어렵기 때문입니다.”Tanium의 Certificate Manager 제품 관리 이사 로라 일리에스쿠
- 두 가지 인증서 범주: Certificate Manager는 수신 대기 중인 서비스 인증서(업계에서는 ‘서비스 인증서’라고 부르며, 포트 스캔을 통해 탐지됨)와 디스크에서 발견된 위험에 노출된 인증서를 구분합니다. 후자는 ‘저장 상태’로 분류되며, VPN 및 Wi-Fi 클라이언트 인증서와 같은 인증서가 여기에 포함됩니다.
- 포트 스캔은 자체 주도형입니다. 포트 스캔이 활성화되면, 해당 장치는 네트워크 스캔이나 인증된 스캔을 수행하는 대신 자체적으로 스캔을 수행합니다(특정 포트를 순차적으로 확인하며 해당 포트가 지원하는 TLS 버전과 암호 모음을 파악한 후, 해당 포트에 TCP 연결을 수립하고 다양한 TLS/SSL 핸드셰이크를 수행합니다). 포트 스캔은 선택 사항이며, 설정을 통해 특정 포트를 제외할 수 있습니다.
- 에서 인증서 관련 위험이 자동으로 표시됩니다: 개요 페이지에는 짧은 키, SHA-1 및 MD5과 같은 취약한 해싱 알고리즘, 자체 서명된 인증서, 승인되지 않은 인증 기관 등 인증서 관련 위험이 표시되어, 팀이 자사 환경 내에 존재하는지조차 몰랐던 위험을 즉시 파악할 수 있게 해줍니다.
“제 목표는 인증서가 보이는 곳이라면 어디든 Tanium에 등록하는 것입니다.”Tanium Certificate Manager 제품 매니저 로라 일리에스쿠
- 의 종단 간 교체 워크플로: 교체 프로세스는 네 단계로 진행됩니다. 미리 채워져 있고 수정 가능한 인증서 세부 정보가 포함된 CSR 생성, 기존 인증서를 보유했던 모든 엔드포인트에 새 인증서 및 개인 키 배포, 재사용 가능한 중지/재시작/검증 패키지 템플릿을 사용한 서비스 구성, 그리고 중간 스테이징 단계를 정리하는 마무리 단계(기본 14일 타임아웃으로 구성 가능)가 있습니다.
- 교체 워크플로우 진행 중에는 개인 키가 Tanium 선형 체인을 통해 전송되지 않습니다. 인증서 배포는 엔드포인트와의 직접 통신을 통해 처리됩니다. 인증서 배포 워크플로에서는 Tanium 선형 체인을 통해 개인 키를 전송하지 않으며, 프로세스가 완료되면 Tanium 시크릿 서비스에서 개인 키가 완전히 삭제됩니다.
“네, 우선 이걸 대규모로 교체할 수 있다는 점만 봐도 정말 엄청난 일이에요.” 와일드카드를 사용하면 모든 기기에 일일이 직접 RDP로 접속할 필요가 없습니다.”Tanium의 Certificate Manager 제품 관리 이사 로라 일리에스쿠
- 대규모 와일드카드 인증서 교체: Tanium은 원래 인증서를 보유했던 엔드포인트를 추적하므로 백그라운드에서 자동으로 대상 지정 처리를 수행합니다. 이를 통해 각 기기에 수동으로 연결할 필요 없이 여러 대의 기기에 분산된 와일드카드 인증서를 대규모로 교체할 수 있습니다.
추가 자료
- Tanium Certificate Manager: Tanium이 엔드포인트 전반의 인증서에 대한 실시간 가시성을 제공하여, 팀이 취약하거나 알려지지 않았거나 만료 예정인 인증서가 서비스 중단이나 보안 취약점을 유발하기 전에 이를 탐지할 수 있도록 지원하는 방법을 알아보세요.
- Tanium Certificate Manager를 통해 향상된 가시성과 제어 기능을 확보하세요: Tanium이 실시간 인증서 가시성과 자동화된 교체 워크플로를 통해 엔드포인트 관리 기능을 확장하여, 만료 위험을 줄이고 인증서 관련 취약점을 해소하는 방법을 확인해 보세요.
- Certificate Manager–Tech Talks #56: 기업용 인증서의 가시성 및 수명 주기 관리: Tanium Certificate Manager의 기능을 심층적으로 살펴봅니다. 여기에는 서버 및 워크스테이션 전반에 걸친 인증서 탐지, 양자 보안 대비 노력을 지원하기 위한 인증서 및 암호화 알고리즘 인벤토리 관리, 보안 및 서비스 중단 위험을 높이는 취약한 암호화 알고리즘 및 구성 요소 식별 등이 포함됩니다.
- 기업 엔드포인트 전반에서 SSL/TLS 인증서 수명 주기를 관리하는 방법: 조직이 대규모로 인증서를 추적하고 교체하는 과정에서 직면하는 과제에 대한 개요와, 엔드포인트 기반 접근 방식이 가시성을 높이고 만료 위험을 줄이는 방법에 대해 살펴봅니다.
- Tanium Certificate Manager 구성 및 인증서 검색 설정: 포트 스캔 구성 방법, 신뢰할 수 있는 인증 기관 정의 방법, Windows 인증서 저장소 및 Linux 파일 경로를 포함한 인증서 소스 설정 방법을 다루는 기술 문서입니다.

