사이버 보안

Cloudflare, 계정 악용 추적을 위한 새로운 조사 대시보드 출시

Cloudflare는 보안 및 신뢰·안전 팀이 순간적인 신원 확인 테스트에만 의존하는 대신 지속적인 행동 기록을 통해 계정 악용을 분석할 수 있도록 Account Abuse Protection 대시보드를 출시했다. 이 대시보드는 우선 Early Access 고객에게 제공되며, 익명화된 식별자를 사용해 조사하고 WAF를 통해 차단 또는 챌린지 조치를 적용할 수 있다.

2026-10-02
3 분 읽기
4 조회수
certi.news Editorial Team
Cloudflare, 계정 악용 추적을 위한 새로운 조사 대시보드 출시

Cloudflare는 Account Abuse Protection(AAP) 서비스에 새로운 대시보드를 추가한다고 발표했다. 이 대시보드는 사기 방지 팀이 로그인 및 계정 생성 이벤트를 행동, 네트워크, 기기의 과거 기록과 연결해 계정 악용을 조사할 수 있도록 한다. 대시보드는 처음에는 Early Access 프로그램 고객에게 제공된다.

이번 조치는 사기꾼들이 인공지능을 사용해 신원을 모방하고 기존의 신원 확인 절차를 우회하는 사례가 증가한 데 따른 것이다. Cloudflare는 비밀번호, 생체 인증 또는 생명성 검사를 통과했다는 사실이 특정 순간에 무슨 일이 있었는지는 입증하지만, 그것만으로 계정의 신뢰성을 판단하기에는 충분하지 않다고 본다.

순간적인 검사에서 지속적인 행동 정보로

AAP는 고객이 로그인 또는 계정 생성 흐름에서 선택한 식별자, 예를 들어 이메일 주소, 사용자 이름 또는 전화번호를 사용한다. Cloudflare는 이 값을 Hashed User ID로 변환한다. 이는 각 도메인에 맞게 생성된 암호화 식별자로, 원래 값을 노출하지 않고 서비스 내에서 계정을 나타낸다.

로그인 또는 계정 생성이 이루어질 때마다 서비스는 이벤트와 함께 Cloudflare가 엣지에서 감지한 네트워크 및 기기 신호를 추가한다. 시간이 지나면 계정의 일반적인 행동을 보여주는 기록이 형성되며, 이를 통해 분석가는 각 요청을 별개의 사건으로 처리하는 대신 이상 징후를 식별할 수 있다.

전체 현황에서 계정으로 좁혀 가는 조사 과정

Cloudflare는 사용자를 그룹 수준에서 시작해 개별 계정으로 이동하는 조사 과정의 형태로 대시보드를 설계했다. 팀은 전체 로그인 및 가입 작업 수, 이러한 이벤트를 발생시킨 계정 수, 고유 IP 주소와 기기 수를 검토할 수 있으며, 국가와 인터넷 서비스 제공업체 또는 자율 시스템 번호(ASN)의 분포도 확인할 수 있다.

credential stuffing 공격 시나리오에서 대시보드는 실패한 로그인 시도와 유출된 자격 증명 일치 결과 같은 지표를 표시한다. 자료에 제시된 예에서는 약 2.4천 건의 이벤트에서 유출된 사용자 이름 또는 비밀번호와 일치하는 결과가 발생했으며, 자격 증명이 정상으로 분류된 이벤트는 11.7천 건이었다. Cloudflare는 이 결과가 조사를 이끌어 주는 것이지 관련된 모든 계정이 침해되었다는 사실을 입증하는 것은 아니라고 주의를 당부한다.

그런 다음 분석가는 최소 세 번의 실패한 로그인 시도를 기록하고, 유출된 자격 증명과 세 번 이상 일치했으며, 최소 다섯 개의 고유 IP 주소에서 나타난 계정을 선택하는 방식으로 필터를 사용해 범위를 좁힐 수 있다. 이후 Hashed User ID를 통해 특정 계정을 조사하고, 이전 및 이후 이벤트를 비교하며 새로운 기기 또는 위치를 식별할 수 있다.

보안 팀의 실무에서 달라지는 점

개별 계정 보기에서는 로그인 성공률, 유출된 자격 증명 일치 결과, 그리고 계정과 가장 많이 연결된 네트워크·위치·기기를 표시한다. 또한 이벤트 기록에는 시간, Ray ID, 적용된 완화 조치가 포함되므로 해당 이벤트를 Security Events의 추가 정보와 연결할 수 있다.

조사를 통해 계정이 침해된 것으로 확인되면 팀은 자체적으로 승인된 복구 절차를 시작할 수 있다. 또한 Hashed User ID를 WAF 규칙에서 사용해 이와 연결된 향후 요청에 챌린지를 적용하거나 차단할 수 있다.

접근 제어 및 제한 사항

Cloudflare는 권한을 제어하기 위한 두 가지 새로운 역할을 제공한다. 하나는 대시보드에 접근하기 위한 Account Abuse Protection이고, 다른 하나는 이메일 주소와 같은 추가 개인 식별 정보에 접근하기 위한 Account Abuse Protection PII이다. 두 번째 역할은 개인 정보가 포함된 Logpush 작업을 생성하거나 업데이트할 때도 사용된다.

이 구조는 최소 권한 원칙을 뒷받침하지만, 지표를 신중하게 해석해야 할 필요성을 없애지는 않는다. 유출된 자격 증명과 일치하거나 여러 네트워크에서 계정이 나타났다는 사실만으로는 침해의 결정적인 증거가 될 수 없기 때문이다. 또한 현재 이용 가능 범위는 Early Access 고객으로 제한되어 있으며, Cloudflare는 이러한 기능에 관심이 있는 Bot Management Enterprise 고객이 신청할 수 있다고 밝혔다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기