SECURITY / CREDENTIAL MANAGEMENT

CredManager

Microsoft 365 인증만으로 비밀번호와 MFA를 암호화한 상태 그대로 팀과 공유할 수 있습니다.

로그인하는 것만으로 이용할 수 있습니다. 연결 대상은 자동으로 해석되며, 자격 증명은 엔벨로프 암호화하여 여러 PC·팀에서 안전하게 공유합니다. 개인 전용 자격 증명은 단말 로컬에 DPAPI로 격리하여 오공유를 구조적으로 방지합니다. 오프라인 복구·백업 경로·9종 MFA 관리까지 기본 탑재한 Windows 데스크톱 앱입니다.

01 / PROBLEM & SOLUTION

공유 비밀번호가 Excel·채팅에 평문으로 흩어져 있습니다. CREDENTIAL SPRAWL — SOLVED BY M365 TRUST

공유 비밀번호·MFA 시크릿이 Excel이나 채팅에 평문으로 남아 있어, 누가 언제 접근했는지 추적할 수 없습니다. CredManager는 M365 인증으로 로그인한 사람만 접근 구분에 따라 복호화할 수 있는 구조로 이 문제를 근본적으로 해소합니다.

과제: 평문 비밀번호가 Excel·채팅에 흩어져 있음

공유 계정이나 MFA 시크릿이 암호화되지 않은 채 유통되어, 누가 언제 열람했는지 추적할 수 없습니다.

해결: 저장은 모두 엔벨로프 암호화, 조작은 감사 로그에 기록
과제: 퇴직·이동 시 인수인계가 임기응변식

특정 담당자만 알고 있는 비밀번호나 MFA 기기 정보가 퇴직·기기 변경으로 유실됩니다.

해결: 권한 그룹 기반 복호화 제어 + 로컬 백업을 통한 다른 PC 복원
과제: 개인용 자격 증명이 실수로 공유됨

개인용과 공유용의 경계가 모호하여, 의도치 않게 공유 폴더에 저장해 버리는 사례가 있습니다.

해결: 개인 구분은 단말 로컬 DPAPI 저장만 — 구조적으로 SharePoint에 동기화하지 않음
과제: 재해·클라우드 장애 시 열람 불가

클라우드 의존형 도구는 장애 발생 시 접근할 수 없게 됩니다. 사업 연속성이 보장되지 않습니다.

해결: 오프라인 복구 모드 — 백업 + 패스프레이즈로 완전 오프라인 읽기 전용 열람
02 / FEATURES

현장 운영에 필요한 기능을, 과부족 없이. FEATURES BUILT FOR DAILY OPS

인증·공유·개인 구분·MFA 관리·데스크톱 표준 UI·사업 연속성까지, v0.1.0(완성판)에서 일관되게 갖추었습니다.

M365 인증·제로 설정 실행

Microsoft 365 / Entra ID로 로그인하는 것만으로 실행됩니다. 연결 대상(SharePoint·Key Vault)은 자동으로 해석되므로 사용자의 사전 설정이 필요하지 않습니다.

접근 구분별 암호화 공유

접근 구분에 대응하는 키로 암호화하여 권한을 가진 멤버에게 SharePoint를 통해 공유합니다. 권한이 없는 구분은 목록에서 제외되며 복호화도 할 수 없습니다.

개인 구분(로컬 전용·오공유 방지)

개인용 자격 증명은 SharePoint에 동기화하지 않고 단말에 DPAPI로 암호화하여 저장합니다. 구조적으로 오공유를 방지하며, 보호 패스프레이즈가 적용된 암호화 로컬 백업(세대 관리)에서 다른 PC로의 복원도 지원합니다.

3가지 표시 모드(카드 / 컴팩트 / 목록)

중앙 목록을 카드·컴팩트·목록(열 정렬 가능)의 3가지 표시 모드로 전환할 수 있습니다. 선택 내용은 다음 실행 시에도 저장됩니다.

데스크톱 표준 UI

우클릭 조작 메뉴(상세·편집·즐겨찾기·구분 이동·삭제), 메뉴 바(파일/편집/보기/도구/도움말), 상태 표시줄(연결 상태·건수·필터), 처리 완료 비모달 알림을 갖추고 있습니다. 검색·그룹 필터링·즐겨찾기도 지원합니다.

MFA 9종 관리·TOTP 실시간 생성

인증 앱/TOTP/SMS/음성/이메일/하드웨어 토큰/패스키・생체/백업 코드/기타의 9종을 관리합니다. TOTP는 6자리 실시간 생성·남은 초 카운트다운·QR 표시를 지원합니다. OTP 시크릿도 암호화하여 저장합니다.

오프라인 복구 모드

백업 파일 + 패스프레이즈로 클라우드와 일절 통신하지 않고 읽기 전용으로 복원합니다. 재해·클라우드 장애 시의 사업 연속성을 담보합니다.

구조화 감사 로그

생성·편집·이동·삭제·복원·열람·인증을 구조화 감사 로그에 기록합니다(상관관계 ID 포함·비밀 정보는 마스킹하여 미출력). 사후 추적이 가능한 수준을 확보하고 있습니다.

사내 PoC 단계
브라우저 연동(선택·PoC)

브라우저에서 입력한 자격 증명을 CredManager로 가져오는 확장 연동(Chrome 확장 → 네이티브 메시징 → 본체)입니다. 사내 PoC 단계이므로 일반 제공 전입니다. 확정 후 본 절과 다운로드에 반영합니다.

03 / SCREENSHOTS

화면 이미지. UI PREVIEW (DUMMY DATA)

FlaUI 자동 캡처에 의한 주요 화면입니다. 모두 더미 데이터 버전이며, 실제 데이터·실제 자격 증명은 포함되지 않습니다(연결 대상은 example.test, 비밀번호는 마스킹 표시).

CredManager 메인 화면(카드 표시). 접근 구분 배지가 있는 자격 증명 카드 목록(더미 데이터)
메인 화면(카드 표시) — 접근 구분 배지로 목록 표시
CredManager 메인 화면(목록 표시). 열 머리글로 정렬할 수 있는 목록(더미 데이터)
메인 화면(목록 표시) — 열 머리글 정렬
CredManager 메인 화면(컴팩트 표시). 고밀도 목록 표시(더미 데이터)
메인 화면(컴팩트 표시) — 고밀도 레이아웃
CredManager 상세 패널. 연결 대상·계정 ID·MFA 설정 표시(더미 데이터)
상세 패널 — 기본 정보·MFA
CredManager 편집 화면. 자격 증명 편집 양식(더미 데이터)
편집 화면 — 자격 증명 편집
CredManager 개인 구분 설정 화면. DPAPI 로컬 암호화·보호 패스프레이즈·로컬 백업(자동 내보내기) 설정(더미 데이터/출력 경로는 일반 경로 표기)
개인 구분 설정 — 로컬 백업(DPAPI)
CredManager 버전 정보 화면. 버전 0.1.0·빌드 5fb8dd5·사용 OSS 목록
버전 정보 — build 5fb8dd5
04 / USE CASES

팀 공유부터 개인 보관·사업 연속성까지. SCENARIOS FOR EVERY TEAM

사내 각 부서·팀의 담당자부터 정보 시스템 관리자까지, 일상적인 자격 증명 운용을 아우릅니다.

01
팀에서 사용하는 SaaS 공유 계정·MFA의 안전한 공유

권한이 있는 멤버만 복호화하여 이용할 수 있습니다. 누가 언제 접근했는지는 감사 로그에 기록됩니다.

02
개인 전용 자격 증명을 단말 로컬에 안전하게 보관

개인 구분은 SharePoint에 동기화하지 않고, DPAPI로 단말 로컬에 암호화하여 저장합니다. 구조적으로 실수로 공유할 수 없는 설계입니다.

03
퇴직·기기 변경 시 로컬 백업으로 다른 PC로 이전

사전에 패스프레이즈가 적용된 암호화 로컬 백업을 만들고, 다른 PC에서 복원합니다. DPAPI는 단말 고유이므로 백업을 통해서만 이전할 수 있습니다.

04
재해·클라우드 장애 시 오프라인 읽기 열람

오프라인 복구 모드에서 백업 + 패스프레이즈로 클라우드 통신 없이 읽기 전용 열람이 가능합니다. 사업 연속성 계획(BCP)의 일환으로 사용할 수 있습니다.

05 / SYSTEM REQUIREMENTS

동작 환경. SYSTEM REQUIREMENTS

추가 런타임이 필요 없습니다. 관리자 권한 없이 설치할 수 있습니다.

OS
Windows 10 / 11(x64)
데스크톱 앱(단일 exe·SelfContained / SingleFile). .NET 런타임은 필요 없습니다(동봉).
Microsoft 365 계정
로그인·그룹 판정에 사용합니다. Microsoft 365 / Entra ID 계정이 필요합니다.
설치 권한
관리자 권한이 필요 없습니다. install.bat은 사용자 영역(%LOCALAPPDATA%\Programs\CredManager)에 배치합니다.
관리자 측 요건(최초 1회만)
SharePoint Online 사이트, Azure Key Vault(RBAC 모드), 접근 구분용 Entra 그룹 구성이 필요합니다. 자세한 내용은 동봉된 SETUP-GUIDE.md를 참조하세요.
06 / SPECS

사양. TECHNICAL SPECIFICATIONS

버전 0.1.0(FileVersion 0.1.0.0)
암호 방식(공유 구분) 엔벨로프 암호(본체 AES-256 / 데이터 키를 구분별 Azure Key Vault 키로 래핑). 난수는 CSPRNG.
암호 방식(개인 구분) DPAPI(CurrentUser)를 통한 로컬 보호.
암호 방식(백업) Argon2id 키 도출 → AES-256-GCM(인증 포함).
접근 구분 3단계 구분을 색상별 배지로 표시. 소속 그룹으로 복호화 가능 여부를 판정(권한이 없는 구분은 목록에서 제외).
MFA 9종 관리. TOTP 실시간 생성(6자리·남은 초 카운트다운·QR 표시). OTP 시크릿도 암호화.
표시 모드 카드 / 컴팩트 / 목록(열 정렬 가능)의 3가지 모드. 선택 내용은 다음 실행 시 저장.
사업 연속성 완전 오프라인 읽기 전용 복구, 로컬 백업 세대 관리, 구조화 감사 로그.
동봉 파일(7종) CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt
07 / INTEGRATIONS

Microsoft 365 / Azure 내에서 완결. MICROSOFT CLOUD — FULLY IN YOUR TENANT

모든 처리가 Microsoft 365 / Azure 내에서 완결되며, AWS 등 외부 클라우드는 사용하지 않습니다.

Microsoft 365 / Microsoft Entra ID
로그인 인증·사용자/그룹 판정에 사용합니다. 조직의 기존 MFA·조건부 액세스가 그대로 적용됩니다.
인증 / 인가
SharePoint
공유 구분의 자격 증명 저장소입니다. 암호화된 데이터와 래핑된 데이터 키를 SharePoint 목록에 저장합니다.
데이터 저장소
Azure Key Vault
구분별 키 관리(엔벨로프 암호의 데이터 키 래핑)입니다. RBAC 모드로 키마다 권한을 분리합니다.
키 관리
Microsoft Graph
사이트·설정의 자동 해석에 사용합니다. 사용자의 수동 설정은 필요하지 않습니다.
API
08 / ARCHITECTURE

시스템 구성. SYSTEM ARCHITECTURE

클라이언트와 Microsoft 클라우드로 완결되는 2계층 구성입니다.

┌─────────────────────────────────────────────────────────┐
│  Windows 데스크톱 앱 (CredManager.exe)                   │
│  ・M365 / Entra ID로 로그인(Entra 인증)                  │
│  ・3가지 표시 모드 UI・우클릭 메뉴・TOTP 실시간 생성     │
└──────────────┬───────────────────────────────┬──────────┘
               │ 공유 구분                      │ 개인 구분
               ▼                               ▼
┌──────────────────────────┐    ┌──────────────────────────┐
│ SharePoint 목록           │    │ 단말 로컬 (DPAPI)         │
│ (암호문 + 래핑된 키)     │    │ ・클라우드 비동기         │
└──────────┬───────────────┘    │ ・암호화 백업             │
           │                    │   (Argon2id→AES-256-GCM) │
           ▼                    └──────────────────────────┘
┌──────────────────────────┐
│ Azure Key Vault           │
│ (구분별 KEK・RBAC 모드)  │
└──────────────────────────┘
      
클라이언트(Windows 데스크톱 앱)가 M365/Entra로 인증 → 공유 구분은 SharePoint에 엔벨로프 암호화하여 저장하고, 키는 Azure Key Vault에서 구분별로 분리 → 개인 구분은 단말 로컬에 DPAPI 암호화 저장(클라우드 비동기). 모든 처리가 Microsoft 365 / Azure 테넌트 내에서 완결됩니다.
구성도(전용 도판) — 준비 중 / Architecture Diagram Coming Soon
09 / SECURITY

"평문을 두지 않는다" "구분으로 분리한다" "모두 남긴다". SECURITY & COMPLIANCE POSTURE

설계부터 운영까지, 조직이 정보 자산으로서 자격 증명을 올바르게 다루기 위한 원칙을 일관되게 지키고 있습니다.

엔벨로프 암호(공유)·DPAPI(개인)

공유 구분은 AES-256 / Key Vault 키 래핑의 엔벨로프 암호입니다. 개인 구분은 DPAPI(CurrentUser)입니다. 이동식 백업은 Argon2id → AES-256-GCM(인증 포함)입니다. 난수는 CSPRNG입니다. 평문 비밀번호는 어디에도 저장되지 않습니다.

접근 구분 → 그룹 → 키 권한의 다단계 제어

접근 구분마다 다른 KEK를 사용하며, 소속 그룹으로 복호화 가능 여부를 판정합니다. 권한이 없는 구분은 UI에 표시되지 않으며, 복호화도 할 수 없습니다. SharePoint를 직접 열어도 비밀번호는 꺼낼 수 없습니다.

구조화 감사 로그(상관관계 ID·비밀 정보 마스킹)

생성·편집·이동·삭제·복원·열람·인증의 각 조작을 구조화 감사 로그에 기록합니다. 상관관계 ID를 부여하고, 비밀 정보는 마스킹하여 출력하지 않습니다. 사후 추적이 가능한 수준을 확보하고 있습니다.

M365 인증·조직의 기존 제어 활용

앱 자체의 인증을 갖지 않고, 조직의 Microsoft 365(Entra ID)로 로그인합니다. MFA·조건부 액세스·퇴직 시 즉시 무효화는 모두 조직의 기존 체계로 동작합니다.

break-glass 복구 절차(실기 검증 완료)

긴급 시 복구 절차(break-glass)를 정비하고, RUNBOOK에 기반한 실기 동작 확인을 완료했습니다.

ISO/IEC 27001:2022 자체 평가

ISO/IEC 27001:2022의 관리 조치에 따른 자체 점검(셀프 어세스먼트)을 실시하여 지속적으로 개선하고 있습니다.
※ 이는 자체 평가이며, 정식 인증 적합 판정이 아닙니다(SoA 반영·심사는 ISMS 사무국의 확정 사항입니다).

10 / DOWNLOAD

다운로드. FREE — v0.1.0 RELEASE BUILD

완성판 v0.1.0(build 5fb8dd5)을 공개하고 있습니다. 동작 환경은 Windows 10 / 11(x64)입니다. 이용에는 Microsoft 365 / Entra ID 계정이 필요합니다.

CredManager 본체(zip)
v0.1.0 / build 5fb8dd5 / Windows x64 / SelfContained · SingleFile

단일 exe·install.bat·helpTexts.json·setup-access-tiers.ps1·setup-sharepoint.ps1·SETUP-GUIDE.md·README.txt 등 7개 파일을 동봉했습니다. ZIP을 압축 해제하고 install.bat을 실행하면 %LOCALAPPDATA%\Programs\CredManager에 설치됩니다(관리자 권한 불필요·멱등). .NET 런타임은 필요 없습니다.

zip 다운로드
파일명
CredManager-v0.1.0-5fb8dd5.zip
크기
70,399,331 바이트(약 67.1 MiB)
SHA-256
403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
미서명 파일이므로 SmartScreen 경고가 표시될 수 있습니다.
코드 서명 전이기 때문에 최초 실행 시 "Windows에서 PC를 보호했습니다"라는 메시지가 표시될 수 있습니다.
회피 절차: "추가 정보" → "실행"을 클릭하세요. 또는 ZIP 파일을 마우스 오른쪽 버튼으로 클릭 → "속성" → "차단 해제"에 체크한 후 압축을 해제하세요. 자세한 내용은 동봉된 README.txt를 참조하세요.

무결성 검증: 다운로드 후 PowerShell에서 Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256을 실행하여 위의 SHA-256과 일치하는지 확인하세요.
도입 절차: ZIP 압축 해제 → install.bat 실행(%LOCALAPPDATA%\Programs\CredManager에 배치·바로 가기 생성·관리자 권한 불필요·멱등). 압축 해제한 폴더에서 직접 CredManager.exe를 실행할 수도 있습니다.
관리자 측 최초 준비: SharePoint Online 사이트·Azure Key Vault(RBAC)·접근 구분용 Entra 그룹 구성이 필요합니다(자세한 내용은 동봉된 SETUP-GUIDE.md).
사내 이용·무상: 사내 이용 단계이므로 무상으로 제공합니다. 유상 전개 시에는 별도로 안내합니다.

11 / GETTING STARTED

관리자의 초기 설정은 단 한 번. 이용자는 로그인만 하면 됩니다. SETUP FOR ADMINS — THEN JUST SIGN IN

최초 1회만 관리자가 조직 측 준비를 합니다. 이후 이용자는 exe를 실행하고 Microsoft 365로 로그인하기만 하면 됩니다.

1
CredManager 앱에 관리자 동의

Entra ID에 앱을 등록하고, 로그인 허가와 SharePoint에 대한 위임 액세스 허가에 관리자 동의를 부여합니다. 자세한 내용은 동봉된 SETUP-GUIDE.md를 참조하세요.

2
Azure 측 구성(Key Vault·키·그룹·RBAC)

Azure Key Vault를 생성(RBAC 모드)하고, 접근 구분 수만큼 키를 발급하여 대응하는 Entra 그룹에 키 단위 이용 권한을 할당합니다. 부속된 setup-access-tiers.ps1로 설정을 지원합니다.

3
SharePoint 측 구성(사이트·목록·열)

CredManager 전용 프라이빗 SharePoint 사이트를 준비하고, 부속된 setup-sharepoint.ps1로 암호화 저장용 목록 구조를 생성합니다.

4
실행·로그인하여 이용 시작

CredManager.exe를 실행하고 Microsoft 365 계정으로 로그인합니다. 연결 대상은 자동으로 해석되므로 이용자의 추가 설정은 필요하지 않습니다.

DOWNLOAD & GET IN TOUCH

CredManager를 지금 바로 사용해 보세요.

다운로드는 바로 시작할 수 있습니다. 도입 상담, 평가 이용, 커스터마이즈 관련 문의는 정보 시스템 부서 또는 ITSN으로 편하게 문의해 주세요.

13 / GUIDES

가이드·문서. DOCUMENTATION

자세한 절차서는 ZIP에 동봉된 문서를 참조하세요. 공개 사이트용 가이드 페이지는 준비 중입니다.

관리자용 초기 설정 절차서

정보 시스템 관리자용 상세 설정 절차입니다. Azure / SharePoint 구성 절차·문제 해결을 아우릅니다.

동봉: SETUP-GUIDE.md
이용자용 개요 README

도입 절차·SmartScreen 경고 회피 방법·개인 구분 주의 사항 등, 이용자가 참조해야 할 정보를 정리했습니다.

동봉: README.txt
공개 사이트용 가이드 페이지(준비 중)

웹 공개용 조작 가이드·튜토리얼은 준비 중입니다. 정비되기 전까지는 ZIP에 동봉된 문서를 참조하세요.

준비 중
14 / FAQ

자주 묻는 질문. FREQUENTLY ASKED QUESTIONS

설치에 관리자 권한이 필요한가요?
필요하지 않습니다. install.bat은 사용자 영역(%LOCALAPPDATA%\Programs\CredManager)에 배치합니다. 관리자 권한 없이 설치할 수 있습니다.
실행 시 "Windows에서 PC를 보호했습니다"라는 메시지가 나타납니다.
미서명 파일이므로 코드 서명 전에 나타나는 SmartScreen 경고입니다. "추가 정보" → "실행"을 클릭하면 실행할 수 있습니다. 또는 ZIP을 마우스 오른쪽 버튼으로 클릭 → "속성" → "차단 해제"에 체크한 후 압축을 해제하세요. 자세한 내용은 동봉된 README.txt를 참조하세요.
개인 구분 데이터는 다른 PC에서 사용할 수 있나요?
개인 구분은 단말 로컬(DPAPI) 저장이므로 그대로는 다른 PC에서 사용할 수 없습니다. 사전에 패스프레이즈가 적용된 암호화 로컬 백업을 만들고, 다른 PC에서 CredManager를 사용하여 복원하세요.
클라우드가 다운되어도 자격 증명을 볼 수 있나요?
오프라인 복구 모드에서 백업 + 패스프레이즈로 클라우드와 일절 통신하지 않고 읽기 전용으로 열람할 수 있습니다.
연결 대상 설정이 필요한가요?
이용자의 설정은 필요하지 않습니다. 로그인하면 연결 대상(SharePoint·Key Vault)을 Microsoft Graph를 통해 자동으로 해석합니다(제로 설정 설계). 관리자에 의한 초기 구성은 필요합니다.
15 / CHANGELOG

업데이트 내역·로드맵. CHANGELOG & ROADMAP

v0.1.0
build 5fb8dd5
완성판
출시 가능 버전. 주요 마일스톤:
  • 공유 구분(Key Vault 엔벨로프 암호) + 접근 구분 제어(3단계·색상별 배지), MFA 9종 관리(TOTP 실시간 생성), 3-페인 UI.
  • 개인 구분(로컬 전용·DPAPI·오공유 방지) + 암호화 로컬 백업(Argon2id → AES-256-GCM·세대 관리)/다른 PC 복원.
  • 오프라인 복구 모드(완전 오프라인 읽기 전용), break-glass 백업.
  • 3가지 표시 모드(카드/컴팩트/목록·열 정렬)/우클릭 메뉴/메뉴 바·상태 표시줄·비모달 알림 등 데스크톱 표준 UI.
  • 구조화 감사 로그 + 상관관계 ID, 의존성 고정 + CI(빌드/테스트/취약점 스캔) + 브랜치 보호, ISO/IEC 27001:2022 자체 점검, 운영 RUNBOOK·최빈 경로 자동 E2E·산출물 UI 자동 캡처.
로드맵(예정·미확정)
  • 데이터 본체의 인증 포함 암호(AES-GCM)화
  • 코드 서명(SmartScreen 경고의 항구적 해소)
  • 브라우저 연동(Chrome 확장 → 네이티브 메시징)의 일반 제공
로드맵은 예고 없이 변경될 수 있습니다.
16 / SUPPORT

지원·문의. SUPPORT & CONTACT

사내 지원(정보 시스템 부서)

사내 이용에 관한 상담·설정 지원은 정보 시스템 부서로 문의해 주세요. 설정 가이드(동봉된 SETUP-GUIDE.md)도 함께 참조해 주세요.

외부 창구(주식회사 ITSN)

외부의 도입 상담·평가 이용·커스터마이즈 관련 문의는 ITSN의 문의 양식을 통해 편하게 연락해 주세요.

문의 양식
동봉 문서

SETUP-GUIDE.md — 관리자용 상세 설정·문제 해결
README.txt — 이용자용 개요·SmartScreen 회피 절차·개인 구분 주의 사항