자료 핵심 NIST는 9월 15일 CISA와 공동으로 작성한 토큰 및 인증 정보 보호 지침 NIST IR 8587의 확정을 발표했습니다. 서비스 접근에 쓰이는 토큰과 인증 정보를 위조·탈취·오용으로부터 보호하기 위한 내용으로, 클라우드 서비스 제공자와 이용 조직의 역할을 함께 다룹니다. 키의 사용·보관 등 보호 목표를 제시하며 토큰 취소와 관련 신호 공유에 관한 선택지도 보완했습니다. 탭스컴퍼니의 기업 활용 관점 기업에는 계정 로그인 정책뿐 아니라 서비스 연동에 쓰이는 토큰의 생성·저장·만료·폐기 흐름을 점검할 것을 제안합니다. 클라우드와 AI 도구별로 필요한 권한과 운영 책임자를 정하고, 담당자 퇴사나 외부 유출 시 접근을 끊는 절차를 확인할 수 있습니다. 비밀정보의 저장 위치, 키 교체, 접근 기록과 이상행위 대응도 함께 검토할 항목입니다. 적용 범위 미국 연방 환경을 중심으로 한 지침이며 일반 기업도 참고할 수 있습니다. 한국 기업에 적용되는 의무를 이 문서 하나로 판단해서는 안 됩니다. 포괄적인 AI 보안 인증 기준으로 소개하는 것도 적절하지 않습니다.