10 Security Best Practices for SaaS
https://dzone.com/articles/10-security-best-practices-for-saas
10 SaaS Security Best Practices You Must Follow
SaaS Security best practices include having a security checklist, mapping data, IAM controls, data encryption to protect your SaaS App
www.clickittech.com
0. SaaS(Software as a Service)?
- ์๋น์คํ ์ํํธ์จ์ด. ์ํํธ์จ์ด๋ฅผ ๊ธฐ๊ธฐ์ ์ค์นํ์ง ์๊ณ ์จ๋ผ์ธ์ผ๋ก ์ก์ธ์ค ํ ์ ์๋ ์ํํธ์จ์ด ๋ผ์ด์ผ์ค ๋ฐ ์ ๊ณต ์๋จ
- ์ผ๋ฐ์ ์ผ๋ก ๋ก๊ทธ์ธ ์ด๋ฆ, ํจ์ค์๋, ์ ํจํ ์๊ฐ/์ฐ๊ฐ ๊ฒฐ์ ํ๋์ด ํ์ํ ๊ตฌ๋
๊ฐ์
ํํ๋ก ์ ๊ณต๋ฐ์ ์ ์์
- ๋ฐ๋ผ์, ํธ์คํ ์ํํธ์จ์ด, ์ฃผ๋ฌธํ ์ํํธ์จ์ด, ์น ๊ธฐ๋ฐ ์ํํธ์จ์ด ๋ผ๊ณ ๋ ๋ถ๋ฆผ
- ๋ก์ปฌ์ ์ค์นํ์ง ์๊ณ ๋ ์น ๋ธ๋ผ์ฐ์ ๋ฅผ ํตํด ๋ฐ๋ก ์ ๊ทผ ๊ฐ๋ฅํจ. ์ค์น/๊ด๋ฆฌ ์์ด ์ฌ์ฉ ๊ฐ
- ex. Gmail, Google Docs, Slack ๋ฑ
1. SaaS ๋ณด์์ด๋?
- SaaS ํ๋ซํผ์ ํตํด ์ธํฐ๋ท์ผ๋ก ์ ๊ณต๋๋ ๋ฐ์ดํฐ์ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ณดํธํ๊ธฐ ์ํด ๊ตฌํ๋ ์กฐ์น ๋ฐ ๊ดํ
- SaaS ๋ด ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ๋ณดํธํ๊ณ ์ฌ์ฉ์์ ์์ ์ ๋ณด์ฅํ๋๋ก ์ค๊ณ๋ ๋ค์ํ ์กฐ์น์ ํ๋กํ ์ฝ
- ์๋์ ๊ฐ์ ๋์์ ์ํํจ
- ๋ฌด๋จ ์ก์ธ์ค
- ๋ฐ์ดํฐ ์นจํด ๋ฐ ์ ์ฌ์ ์ทจ์ฝ์ฑ์ ๋ฐฉ์งํ๊ธฐ ์ํ ๊ฐ๋ ฅํ ์ํธํ
- ์ธ์ฆ ๋งค์ปค๋์ฆ
- ์ก์ธ์ค ์ ์ด ๋ฐ ์ ๊ธฐ ๊ฐ์ฌ
2. SaaS ๋ณด์์ด ์ค์ํ ์ด์ ?
SaaS ๋ชจ๋ธ์ ๋น์ฆ๋์ค์ ๋์ ํจ์ ๋ฐ๋ผ ๋ฐ์ดํฐ ํ๋ผ์ด๋ฒ์ ๋ฌธ์ ๋ ์ปค์ง๊ณ ์๋ค
๊ธฐ์ ์ ์ฅ์์ SaaS ๋ชจ๋ธ ๋์ ์ ์ฌ๋ฌด ๋ฐ์ดํฐ, HR ๊ธฐ๋ก, ๊ณ ๊ฐ ๋ฐ์ดํฐ ๋ฐ ๊ธฐํ ์ค์ํ ๋น์ฆ๋์ค ์ ๋ณด๋ฅผ ํฌํจํ ๊ธฐ์ ๋ฐ์ดํฐ๋ฅผ ์์งํ๋ค๋ ๊ฒ์ ์๋ฏธํ๋ค.
์ด๋ฌํ ์ด์ ๋ก ๊ธฐ์ ๋ค์ ์ด ๋ชจ๋ ์ ๋ณด๋ค์ ์์ ํ๊ฒ ์ ์ง/๊ด๋ฆฌํ๋ ๊ฒ์ด ํ์์ ์ด๋ค.
1. ๋ฏผ๊ฐํ ๋ฐ์ดํฐ ๋ณดํธ
๋ฏผ๊ฐํ ์ ๋ณด๊ฐ ์์ ํ๊ฒ ๋ณดํธ๋๊ณ ํด์ปค, ์ ์์ ์ธ ๋ด๋ถ์ ๋ฐ ๊ธฐํ ์ฌ์ด๋ฒ ์ํ์ผ๋ก๋ถํฐ ๋ณดํธํ๊ธฐ ์ํจ
2. ์ฌ๊ฐํ ๊ฒฐ๊ณผ ๋ฐฉ์ง
๊ฐ๋ ฅํ ๋ณด์ ์กฐ์น๋ ๋ฒ์ ์ฑ ์์ด๋ ํํ ์์, ๊ณ ๊ฐ ์์ค ๋ฑ์ ์ฌ๊ฐํ ๊ฒฐ๊ณผ๋ฅผ ํผํ๋๋ฐ ๋์์ด ๋จ
3. ๊ณ ๊ฐ ์ ๋ขฐ ๊ตฌ์ถ
ํจ๊ณผ์ ์ธ SaaS ๋ณด์์ ๊ณต๊ธ์ ์ฒด์ ๋ฐ์ดํฐ ๋ณดํธ์ ๋ํ ๊ณ ๊ฐ์ ์ ๋ขฐ๋ฅผ ๋์ผ ์ ์์
4. ๊ท์ ์ค์
๋ณด์ ํ์ค ๋ฐ ๊ท์ ์ค์๋ฅผ ๋ณด์ฅ
5. ์ ํ๋ฆฌ์ผ์ด์ ๋ฐ ๋ฐ์ดํฐ ๋ณดํธ
์ ํ๋ฆฌ์ผ์ด์ ๊ณผ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ด๋ฒ ์ํ์ผ๋ก๋ถํฐ ๋ณดํธํ์ฌ ๋ฐ์ดํฐ ์นจํด ๋ฐ ๊ธฐํ ๋ณด์ ์ฌ๊ณ ์ ์ํ์ ํฌ๊ฒ ์ค์ผ ์ ์์
3. SaaS ๋ณด์ ๋ชจ๋ฒ ์ฌ๋ก
3.1. SaaS ๋ณด์ ์ฒดํฌ๋ฆฌ์คํธ
์ฒดํฌ๋ฆฌ์คํธ๋ฅผ ํตํด ์กฐ์ง์ ๋ณด์ ์๊ตฌ์ฌํญ์ ํ๋ฆฝํ๋ ํํํ ๋ณด์ ๋ฌธํ๋ฅผ ํ์ฑํ๊ธฐ ์ํด ๋ ธ๋ ฅํด์ผ ํ๋ค.
๋์ ์ฑ์ ๋ฐ๋ผ ์ฒดํฌ๋ฆฌ์คํธ ์์์ ์ฝ๊ฐ์ ์ฐจ์ด๊ฐ ์๊ฒ ์ง๋ง, ๋ค์ํ ์ํ์ด ๋ฐ์ํ ์ ์์ผ๋ฏ๋ก ์ง์์ ์ธ ๊ฒํ ์ ์ ๋ฐ์ดํธ๊ฐ ํ์ํ๋ค.
DZone ์ํฐํด์์ ์ ์ํ SaaS ๋ณด์ ์ฒดํฌ๋ฆฌ์คํธ์ ์๋ ์๋์ ๊ฐ๋ค.
โ ๋ค์ค ์์ ์ธ์ฆ ํ์ฑํ
โ ์ ๊ธฐ์ ์ธ ๋ณด์ ๊ฐ์ฌ ๋ฐ ์นจํฌ ํ ์คํธ ์ํ
โ ๋ฐ์ดํฐ ์ํธํ
โ ๋ฐ์ด๋ฌ์ค ๋ฐฑ์ ๋ฐ ๋งฌ์จ์ด ๋ณดํธ
โ ์ ๊ธฐ์ ์ธ ๋ฐฑ์ ํ ์คํธ
โ ์ ๊ธฐ์ ์ ๋ฐ์ดํธ
โ ํด๋ผ์ฐ๋ ๋ณด์ ์๋ฃจ์ ์ฌ์ฉ

3.2. ๋ฐ์ดํฐ ๋งคํ
๊ฐ๋ ฅํ ๋ณด์์ ์ํด์๋ ๋ชจ๋ ๋ฐ์ดํฐ๋ฅผ ๋งคํ, ๋ถ๋ฅ ๋ฐ ๋ชจ๋ํฐ๋งํ๋ ๊ฒ์ด ์ค์ํ๋ค.
๋ฐ์ดํฐ๊ฐ ์ ์ก ์ค/์ฌ์ฉ ์ค/์ ์ฅ ์ค์ด๋ SaaS ๊ฐ๋ฐ์๋ ์ด๋ฅผ ํ์ ํ๊ณ ๋ณดํธ ์กฐ์น๋ฅผ ๋ฐ๋ผ์ผ ํ๋ค.
๋ฐ์ดํฐ์ ๋ํ ์ดํด๋๊ฐ ๋์์๋ก ์ ์ฌ์ ์ํ๊ณผ ์ทจ์ฝ์ ์ ์๋ณํ๋ ๋ฐ ๋์์ด ๋๋ค.
1. ๋ณด์ ํ๋ ์์ํฌ ์๋ฆฝ
2. ์ํ๋ ๋ณด์ ๋ชฉํ ์๋ณ ๋ฐ ์ธก์ ๊ธฐ์ค ์ ํ๊ธฐ
3. ๋ณดํธํ ์์ฐ์ ์๋ณ(๋ฐ์ดํฐ, ์๋น์ค, ์์คํ ์ ํฌํจํด์ผ ํจ)
4. ์ํ ํ๊ฐ๋ฅผ ๊ฐ๋ฐํ์ฌ ์ทจ์ฝ์ ๊ณผ ์ ์ฌ์ ์ํ์ ์๋ณ. (๊ฐ๋ฅ๋์ ์ฌ๊ฐ๋์ ๋ฐ๋ผ ์ํ์ ์ฐ์ ์์๋ฅผ ์ ํ๋๋ฐ ๋์์ด ๋ ์ ์์)
5. ๋ณด์ ์ ์ด๋ฅผ ๊ตฌํํ์ฌ ๋ฐ์ดํฐ ๋ณดํธ ๋น ์๋ณ๋ ์ํ์ ํด๊ฒฐํ ์ ์์
6. ์ ๊ธฐ์ ์ธ ๋ชจ๋ํฐ๋ง ๋ฐ ํ์์ ๋ฐ๋ฅธ ์์
7. ์ฌ์ฉ์ ๊ต์ก
8. ์ฌ๊ฑด์ด ๋ฐ์ํ ๋ ๋์ ๊ณํ์ ๊ตฌ์ถํด ๋๊ณ , ์ ๊ธฐ์ ์ผ๋ก ์ฐ์ตํ์ฌ ๋๋น
3.3. ID ์ก์ธ์ค ๊ด๋ฆฌ ์ ์ด(IAM)
- ์ฌ์ฉ์ ์ธ์ฆ ํ๋กํ ์ฝ์ ์ค์ ํ์ฌ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํ ์ก์ธ์ค ๊ถํ ๋ถ์ฌ ์ ์ ๋ชจ๋ ์ฌ์ฉ์์ ์ธ์ฆ์ ๋ณด์ฅํด์ผ ํ๋ค.(ex. 2๋จ๊ณ ์ธ์ฆ, ์์ฒด ์ธ์ ๋ฑ)
- ์ฌ์ฉ์ ํ์์ ๋ง๋ ์ก์ธ์ค ์ ์ด๋ฅผ ์ค์ ํด์ผ ํ๋ค
- ์ญํ ๊ธฐ๋ฐ ์ก์ธ์ค ์ ์ด๋ฅผ ๊ตฌํ
- ์ฌ์ฉ์ ํ๋ ์ถ์
- ์์ ํ ๋น๋ฐ๋ฒํธ ๋ฐ ํ์์ ๋ฐ๋ฅธ ์ ๊ธฐ์ ์ ๋ฐ์ดํธ
3.4. ๋ฐ์ดํฐ
| ๋ถ๋ฅ | ๋ด์ฉ |
| ์ํธํ | ์ ์ก ๋ฐ์ดํฐ ์ํธํ(TDE), ํด๋ผ์ฐ๋ ์ก์ธ์ค ๋ณด์ ๋ธ๋ก์ปค(CASB), ์ ์ก ๊ณ์ธต ๋ณด์(TLS)์ ๊ฐ์ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ์ฌ ๋ณดํธํ ์ ์๋ค SaaS ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ์ก ์ค์ธ ๋ฐ์ดํฐ ๋ณดํธ๋ฅผ ์ํด TLS๋ฅผ ์ฃผ๋ก ์ฌ์ฉํ๋ค. |
| ์ญ์ ์ ์ฑ | ๋ฐ์ดํฐ ์ญ์ ์ผ์ ์ ๋ง๊ฒ ์งํํ๊ณ , ๊ธฐ์
์ญ์ ๊ท์ ์ ๋ฐ๋ผ์ผ ํ๋ค. ๋ฐฑ์ ์ด ํ์ํ ๊ฒฝ์ฐ, ๊ธฐ์ ๋ฐฑ์ ์ ์ฑ ์ ๋ฐ๋ผ์ผ ํ๋ค. |
| ์ ์ถ ๋ฐฉ์ง(DLP) | ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ๋ค๋ฃฐ ๋ ์ ์ฉํ์ฌ, ๊ฐ์ธ ์ ๋ณด๋ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ์๋ณํ๊ณ ๋ถ๋ฅํ ์ ์๋ค. DLP๋ ํนํ IP ๋ณดํธ, ๋ฐ์ดํฐ ๊ฐ์์ฑ ๋ฐ ๊ฐ์ธ ์ ๋ณด ์ค์๋ฅผ ๋ฐ๋ฅผ ๋ ์ ์ฉํ๋ค. |
โ
ํด๋ผ์ฐ๋ ์ก์ธ์ค ๋ณด์ ๋ธ๋ก์ปค(CASB)
- ์์ ํ ๋ฐ์ดํฐ ์ก์ธ์ค ๋ฐ ์ฌ์ฉ์ ๋ณด์ฅํ๊ธฐ ์ํด ์ฌ์ฉ์์ ํด๋ผ์ฐ๋ ์๋น์ค ์ ๊ณต์ ์ฒด ์ฌ์ด์ ๋ค๋ฆฌ ์ญํ ์ ํ๋ ๋ณด์ ๋๊ตฌ(or ์๋น์ค)
- ๊ธฐ์ ๊ณผ ํด๋ผ์ฐ๋ ์ฌ์ด์์ ์ง๋๊ฐ๋ ๊ฒ๋ค์ ๋ชจ๋ํฐ๋งํ๊ณ ์ ์ดํ๋ ๋ฌธ์ง๊ธฐ ์ญํ
- ๋ฐ๋ผ์, ์น์ธ๋์ง ์์ SaaS ์ ํ์ ์ฌ์ฉํ ๊ฒฝ์ฐ, ์๋ณ์ ๋์์ด ๋๋ค
- CASB๋ฅผ ํตํด ๋ณด์ ์ค๋ฅ ๊ตฌ์ฑ์ ์ ๊ฑฐ, ๊ณ ์ํ ์ฌ์ฉ์ ํ๋์ ์กฐ์ ํ ์ ์๋ค
- ์ํธํ๋ฅผ ํตํ ๋ฐ์ดํฐ ๋ณดํธ(์ธ๋ถ์ธ์ด ์ฝ์ ์ ์๋๋ก ์ฒ๋ฆฌ)
- ๋งฌ์จ์ด ๋ฐฉ์ง
CASB ์ฅ์
| ์ฅ์ | ์ธ๋ถ ๋ด์ฉ |
| ๊ฐ์์ฑ | ์ฌ์ฉ์๊ฐ ํด๋ผ์ฐ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ด๋ป๊ฒ ์ก์ธ์คํ๊ณ ์ฌ์ฉํ๋์ง์ ๋ํ ๊ฐ์์ฑ์ ์ ๊ณต → ๋๊ฐ ์ธ์ ๋ฌด์์ ํ๋์ง ์ ์ ์์ |
| ๋ฐ์ดํฐ ๋ณด์ | ์ํธํ, ๊ธฐํ ๋ณด์ ์ ์ฑ ์ ์ํํ์ฌ ๋ฐ์ดํฐ๊ฐ ํด๋ผ์ฐ๋์ ์ ๋ก๋/๋ค์ด๋ก๋/์ ์ฅ ์ฌ๋ถ์ ๊ด๊ณ์์ด ์์ ํ๊ฒ ์ฒ๋ฆฌํ๋๋ก ํจ |
| ์ํ ๋ฐฉ์ง | ํดํน ์๋, ๋งฌ์จ์ด ๊ฐ์ ์ ์ฌ์ ์ํ์ผ๋ก ์ธํ ํผํด๋ฅผ ์ ๊ธฐ ์ ์ ์ด๋ฅผ ๊ฐ์งํ๊ณ ์ฐจ๋จ |
| ๊ท์ ์ค์ | ๋ณด์ ๊ท์ ์ ์ค์ํ๊ณ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ์์ ํ๊ฒ ์ ์งํ๋ฉฐ ๋ฒ์ ์๊ตฌ ์ฌํญ์ ์ถฉ์กฑํ๋์ง ํ์ธํ๊ธฐ ํธํจ |
๋ฐ์ดํฐ ๊ฐ์, ์ก์ธ์ค ์ ์ด, ๋ณด์ ์๋ฐ ๋ฐฉ์ง๋ฅผ ํตํด ํด๋ผ์ฐ๋ ์๋น์ค๋ฅผ ์์ ํ๊ฒ ์ฌ์ฉํ ์ ์๋๋ก ๋์์ฃผ๋ ์ญํ ์ ํ๋ค.
๊ฒฐ๋ก
SaaS ์ฌ์ฉ ์, SaaS ์ ํ๋ฆฌ์ผ์ด์ ๊ณผ SaaS ๋ณด์ ์ฒดํฌ๋ฆฌ์คํธ๋ฅผ ์ ๊ทน ํ์ฉํ๋ ๊ฒ์ด ์ค์ํ๋ค.
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
Microsoft 365, Slack, Zoom, Shopify ๋ฑ ๋ค์ํ ๊ธฐ์ ๋ค์ด SaaS ๋ชจ๋ธ์ ์ ๊ทน์ ์ผ๋ก ์ฑํํจ์ ๋ฐ๋ผ ๋ณด์ ์กฐ์น์ ์ค์์ฑ์ด ๋์ฑ ๋๋ ทํด์ง ๊ฒ ๊ฐ๋ค. ํจ๊ณผ์ ์ธ SaaS ๋ณด์์ด ๋ฏผ๊ฐํ ๋ฐ์ดํฐ ๋ณดํธ๋ฟ๋ง ์๋๋ผ ๋ฒ์ ์ฑ ์ ๋ฐ ํํ ํผ์๊ณผ ๊ฐ์ ๋ค์ํ ์ฌ๊ฐํ ๋ฌธ์ ๋ค์ ๋ง์ ์ ์๋ค๋ ๊ฒ์ ๊นจ๋ฌ์๋ค.
์ค๋์ ์ํฐํด์ ํตํด ์ค๋๋ ๋น์ฆ๋์ค ํ๊ฒฝ์์ ๋์งํธ ์์ฐ ๋ณดํธ์ ๋ณต์ก์ฑ, ํ์์ฑ์ ๋ํด ์ดํดํ ์ ์์๋ค.
๋๋ ๋ณด์์ด ๋จ์ํ ๊ธฐ์ ์ ์ธ ๋ฌธ์ ๋ผ๊ณ ์๊ฐํ์๋๋ฐ, ๊ธฐ์ ์ ๋์ด ๊ธฐ์ ๊ณผ ๊ณ ๊ฐ ๊ฐ์ ์ ๋ขฐ์ ๋ฐ๋ฐํ์ด ๋๋ค๋ ๊ฒ์ ๋ฐฐ์ธ ์ ์์ด ์ข์๋ค!
SaaS ๋ชจ๋ธ ์ฑํ์ด ๋ ํ๋ฐํด์ง์๋ก ์์ ๊ฐ์ ๋ณด์ ์กฐ์น๋ฅผ ์ดํดํ๊ณ ๋์ ํ๋ ๊ฒ์ด ์ค์ํ๋ค๊ณ ์๊ฐํ๋ค.
์ ์ ๋ ์ํธ ์ฐ๊ฒฐ๋๋ ์ธ์์์ ๋์งํธ ์ ๋ณด ๋ณดํธ๋ ๊ธฐ๋ณธ์ด์ ๊ฐ์ฅ ์ค์ํ ๋ถ๋ถ์ด๊ธฐ ๋๋ฌธ์ด๋ค.
'๐๏ธ IT ๋ํฅ ํ์ ๋ฐ ๋์ ์๊ฐ ์ ๋ฆฌ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| ์ฑ๋ฅ๊ณผ ๋ณด์: ์์ถฉ๋๋ ๊ด๊ณ ์ ๊ท ํ (1) | 2024.09.26 |
|---|---|
| PW ๋ณด์์ ์ด์ด, ID ๋ณด์: ์ ์ ๋ณด์์ ์ค์์ฑ (2) | 2024.09.25 |
| GitLab์ ์ทจ์ฝ์ฑ ์ดํด: SAML ๋ณด์ ๋ฐ ์ ๋ฐ์ดํธ์ ๋ํ ๊ตํ (0) | 2024.09.21 |
| [๊ฐ์ธ์ ๋ณด๋ณดํธ๋ฒ ๊ฐ์ ]: ๋์ ์์ด ๊ฐ์ธ์ ๋ณด ์์งยท์ด์ฉ์ด ๊ฐ๋ฅ (0) | 2024.09.14 |
| OAuth๋ฅผ ํตํ ์งํ๋ ์ฌ์ฉ์ ์ธ์ฆ (0) | 2024.09.12 |