본문으로 건너뛰기

기계 번역입니다. 정식 기준은 영어판이며, 원어민 검수는 아직 완료되지 않았습니다.

핵심 개념

허용된 것 vs 관찰된 것

접근 맵의 핵심 차이 — 에이전트에게 부여된 것과 실제로 수행하는 것이 관찰된 것 — 예상 외 접근과 미사용 권한을 표면화

마지막 업데이트:

접근 맵의 모든 에지는 두 가지 독립적인 사실을 가집니다: 접근이 허용되는지관찰되었는지. 이 두 레이어 간의 차이가 차별화 요소입니다 — 정적 그래프를 발견으로 변환하는 것입니다.

하나의 에지에 두 개의 레이어

맵은 별도의 “정책 그래프”와 “텔레메트리 그래프”를 유지하지 않습니다. 각 에지는 두 플래그를 모두 가진 단일 관계(출발점에서 리소스로, 읽기 또는 읽기-쓰기로 타입화)입니다:

  • 허용됨(Permitted) — 부여 또는 정책이 이 접근을 허용합니다. 신호 소스는 선언된 정책 자체입니다.
  • 관찰됨(Observed) — 접근이 실제로 발생하는 것이 관찰되었으며, 텔레메트리와 네이티브 감사에서 도출됩니다 (협력적 에이전트의 OpenTelemetry, PostgreSQL pgAudit, 클라우드 감사 로그, 커널 수준 eBPF 백스톱).

정직함을 위해 중요한 뉘앙스: 허용되지 않음은 **“허용된 것으로 알려지지 않음”**을 의미하며 “금지됨”이 아닙니다. 맵은 선언된 부여에서 증명할 수 있는 것을 기록합니다; 부여의 부재는 시행 판결이 아닌 조사할 갭입니다.

차이: 가치가 있는 곳

최소 권한 드리프트는 단순히 두 플래그가 불일치하는 에지의 집합입니다. 이것은 운영적으로 구별되는 두 가지 발견으로 나뉩니다:

  • 예상 외 접근관찰되었지만 허용되지 않음. 에이전트가 부여가 다루지 않는 리소스에 접근했습니다. 이것은 보안 관련 절반이며, 헤드라인 발견으로 표면화됩니다.
  • 미사용 권한허용되었지만 관찰되지 않음. 누구도 행사하지 않은 부여입니다. 모호한 “IAM을 검토하세요” 알림이 아닌 구체적인 최소 권한 정리 목록입니다.

두 플래그가 일치하는 에지 — 허용되고 사용됨, 또는 둘 다 아님 — 는 지루하고 예상된 정상 상태입니다. 차이는 그 사이의 작고 실행 가능한 조각입니다.

차이 내의 정직함

단순한 차이는 잘못된 발견을 생성하므로, 조정은 의도적으로 보수적입니다.

조정 보류

감사는 접근을 자격증명이나 역할에 귀속시킵니다; 부여는 신원에 대해 작성됩니다; 협력적 신호는 에이전트나 세션을 명명합니다. 접근 맵이 행동하는 에이전트를 부여가 작성된 신원에 아직 확실하게 연결할 수 없을 때, 접근이 허용됨을 증명할 수 없지만 — 위반으로 헤드라인을 만들어서도 안 됩니다. 이러한 에지는 reconciliation_pending으로 플래그됩니다: 조작된 발견이 아닌 정직한 불확실성입니다. 에이전트별 신원이 자격증명을 에이전트에 연결하면 깨끗하게 해결됩니다.

아무도 감시하지 않는 리소스에 대한 부여

일부 부여는 관찰 측 수집기가 없는 리소스 종류에 존재합니다 — LDAP 디렉토리나 IdP 앱 할당을 실제로 누가 사용했는지 감시하는 것이 없습니다. 이 경우 “관찰되지 않음”은 과도한 프로비저닝의 증거가 아닌 예상된 정상 상태입니다. 노이즈로 부풀리는 대신 헤드라인 미사용 권한 목록에서 제외됩니다.

커버리지와 귀속은 여전히 에지와 함께 전달됩니다

차이는 기반 에지의 계층화된 충실도를 상속합니다. opaque 스토어(Redis, SQLite, D1)에서는 수동적 읽기/쓰기 신호가 전혀 없으므로, 관찰된 에지의 부재는 접근이 발생하지 않았다는 증거가 아닙니다 — 침묵입니다. 마찬가지로 공유 서비스 계정은 귀속을 approximate로 축소합니다. 차이는 저신뢰도 발견을 확실한 것처럼 제시하지 않습니다.

차이가 부분 창(페이지 경계를 초과하는 매우 큰 환경)에서 계산될 때, 결과는 권위 있는 것으로 제시되지 않고 명시적으로 부분적으로 표시됩니다.

탐지적, 경로에 있지 않음

이 차이를 생성하는 것은 대역 외, 탐지 활동입니다. 제어 평면은 자체 인프라에서 실행됩니다(에어갭 가능); 로그, OpenTelemetry 및 네이티브 감사를 통해 관찰하며, 에이전트와 리소스 사이의 요청 경로에 있지 않습니다. 수집기 장애는 프로덕션 트래픽을 중단시키지 않습니다.

두 가지 결과가 따릅니다. 첫째, 차이는 게이트가 아닌 보고서입니다: 이미 발생한 것을 표면화합니다. 제품이 발견에 대해 조치를 취하는 경우 기본 거부로 온디맨드로 수행합니다 — 무차별 실행기가 아닙니다. 둘째, 차이를 읽는 것 자체가 권한이 필요한, 테넌트 범위의, 완전히 감사되는 작업입니다: 누가 무엇에 도달할 수 있는지 검사하는 행위는 정찰 관련이며, 읽기는 에지가 반환되기 전에 추가 전용 감사 원장에 기록됩니다.

이것이 차이가 민감한 환경에서 실행하기에 안전한 이유이기도 합니다: 맵은 관계 — 출발점, 리소스, 읽기/쓰기, 소스, 신뢰도, 타임스탬프 — 를 저장하며, 에지를 통과한 페이로드, SQL 본문, 비밀 또는 PII를 저장하지 않습니다. 저장되지 않은 것은 유출될 수 없습니다.

관련 항목

문서 검색