나는 에이전트로 AWS 키를 바꿨다
최근 국내 금융권에서 발생한 보안 이슈로 인하여 KISA에서 민간 기업에 대한 보안강화 권고를 발표했다. 나는 회사에서 사용중인 아마존 웹 서비스(AWS) 환경 접근을 위한 개인 액세스 키를 교체하는 과정을 평소 사용하던 AI 에이전트 에게 대신 맡겼다.
오픈소스 보안 도구
금융권 해킹에 오픈소스 모의 침투 도구가 쓰였다는 이야기가 돌고 있다. 에이전트 역시 이런 도구들을 활용할 수 있다 보니, 문득 '민감한 작업을 에이전트에게 온전히 맡겨도 될까?' 하는 의문이 들었다. AWS 콘솔에서 새로 발급된 키가 잘 동작하는지만 확인했을 뿐, 그 과정까지 꼼꼼하게 들여다보지는 않았기 때문 이다.
오래된 사이트 관리: 섀도우 IT
미사용 공공 웹사이트 정리 뉴스를 보고 나니 회사에 방치된 도메인과 서버들이 생각난다. 조직에서 공식적으로 파악하거나 관리하지 못하는 자산을 '섀도우 IT' 라고 부른다. 이렇게 방치된 자산은 해커에게 손쉬운 표적 이 된다고 말한다.
지금 다니는 회사도 규모가 작은 조직임에도 불구하고 전체 서버 내역이 한눈에 관리되지는 않는다. 테스트용으로 띄웠거나 실증을 마치고 잊힌 서버들이 분명 남아있을 것이다. 문제는 이런 서버를 나중에 '정말 내려도 되는지' 판단하기 어렵다는 점이다. 명확히 판단이 되지 않으니 섣불리 정리하지 못한 채 방치되어 있다.
애초에 개발 편의를 위해 보안 설정을 생략 해 둔 경우가 많은 데다, 해커 역시 AI 에이전트를 동원해 취약한 부분들을 이전보다 빠르고 자세하게 살펴볼 수 있기 때문이다. 에이전트는 조회한 결과를 바탕으로 사람보다 훨씬 빠르게 취약점을 찔러본다.
개발자 로컬 PC
방치된 서버 같은 섀도우 IT보다 더 취약한 건 개발자의 로컬 PC일 수 있어요.
개발 편의를 위해 사내 VPN을 늘 켜두고, 로컬에 대부분의 접근 권한을 열어두곤 하잖아요.
여기에 오래된 과거 프로젝트나 설정 파일들까지 그대로 방치되어 있을 수 있어요.
에이전트에게 맡기는 이유
개발자 입장에서 이러한 민감한 작업을 에이전트에게 맡긴 이유는 단순하다. 나보다 잘하고 훨씬 빠르기 때문이다.
aws configure agent-toolkit 명령어로 AWS CLI에 대한 에이전트 스킬을 쉽게 설치할 수 있다. 내가 직접 로컬 설정 파일 찾아두고 AWS 액세스 키를 교체하는 과정을 수행했다면 생각보다 시간이 걸렸을 수 있다.
반면에, 에이전트에게 요청하고 권한이 필요한 경우에만 승인을 해주면 알아서 빠르게 교체해주기 때문이다.
민감한 정보는 출력하지 않았습니다
에이전트가 AWS 키 교체 작업을 완료하고 나서 나에게 보여준 답변이다.
"민감한 키 값은 화면에 출력하지 않았습니다."
그런데 화면에 보이지 않는다고 해서 정말 안전하다고 믿을 수 있을까?
- 평문 노출 위험: 새로 발급한 키가 터미널 히스토리나 임시 파일에 평문으로 남아있지는 않을까?
- 외부 유출 가능성: 프롬프트나 에이전트 실행 로그를 타고 외부 서버로 전송되지는 않았을까?
AWS CLI의 보안 인증 파일이 .aws 폴더 내 credentials 파일에 평문으로 저장되는 형태인 것을 나는 알고 있다. 어차피 보안 인증 설정 파일에 평문으로 남지만, 다른 곳에도 남을 가능성은 충분해 보인다.
의심스러워도 넘어감
늘 의심해야 하지만, 편리함에 익숙해져 무심코 믿고 넘어가곤 해요.
대부분의 보안 이슈는 작은 방심에서 시작 된다. 그럼에도 오늘도 에이전트에게 작업을 맡긴 뒤, 작업 내역을 자세하게 살펴보지 않은 채 넘어가고 있다.