지난 10년간 서비스형 소프트웨어(SaaS) 애플리케이션은 기업에 엄청난 가치를 제공하며 혁신을 가져왔습니다. 팬데믹으로 인해 많은 기업들이 직원들의 업무 환경을 사무실이나 데스크톱 기반 애플리케이션에서 클라우드 기반 SaaS 애플리케이션으로 전환해야 했습니다. 이러한 SaaS 앱은 사무용 소프트웨어부터 강력한 커뮤니케이션 도구에 이르기까지 다양합니다. 가장 인기 있는 비즈니스 앱으로는 Salesforce , Google Workspace , Slack , HubSpot , Microsoft O365 , Zoom 등이 있습니다.
대부분의 사람들은 필요한 앱을 Google Workspace, O365 환경 또는 유사한 서비스에 연결할 때 별다른 생각을 하지 않습니다. 이메일을 작성하거나 CRM 에서 연락처를 업데이트하는 것과 같은 간단한 사용자 작업은 연결된 각 플랫폼에서 여러 가지 자동 작업 및 알림으로 이어질 수 있습니다.
OAuth 와 싱글 사인온(SSO) 기술은 인증을 간소화 하고 접근 권한 위임을 제어하는 기능을 제공합니다. 스코프(Scope) 라는 형태로 표현되는 이러한 권한 요청은 애플리케이션이 특정 권한에 대한 사용자의 승인을 요청하는 데 사용됩니다. 앱은 하나 이상의 스코프를 요청할 수 있습니다. 사용자는 스코프 승인을 통해 해당 앱에 사용자 환경 내에서 백그라운드 로직을 수행하는 코드 실행 권한을 부여합니다. 이러한 앱은 무해할 수도 있고, 실행 파일처럼 위험할 수도 있습니다.
아래 이미지에서 볼 수 있듯이 OAuth 메커니즘은 애플리케이션 간 연결을 용이하게 하지만, 많은 사용자가 잠재적인 문제점을 고려하지 않습니다. 이러한 앱과 SaaS 플랫폼용 추가 기능들이 권한을 요청할 때, 사용자는 보통 별다른 생각 없이 권한을 부여합니다. 이는 해커가 기업 데이터에 접근할 수 있는 더 많은 기회를 제공합니다. 결과적으로 기업은 공급망 공격 , API 탈취 , 그리고 회사 기기에 악성 타사 앱이 의도치 않게 설치되는 등의 위험에 노출됩니다.

로컬 머신과 실행 파일의 경우, 조직에는 보안팀이 악성 프로그램과 파일을 차단할 수 있는 내장된 제어 기능이 이미 있습니다. SaaS 애플리케이션에도 이러한 기능이 적용되어야 합니다.
보안 인식 교육 – 사이버 보안의 첫 번째 단계는 항상 직원들의 인식을 높이는 것입니다. 직원들이 이러한 OAuth 메커니즘이 내포하는 위험과 위험성을 더 잘 인지하게 되면, 이를 사용하는 데 더욱 주저하게 될 것입니다.
다단계 인증 활성화 – 조직의 클라우드 보안을 강화하는 가장 효과적인 방법은 모든 계정에 다단계 인증(MFA)을 활성화하고 적용하는 것입니다 . 특히 주요 이메일 및 협업 플랫폼에 이 기능을 적용하는 것이 중요한데, 이는 탈취된 자격 증명을 이용한 공격자의 피해를 최소화하기 때문입니다.
정책 – 조직은 직원들이 타사 앱 사용 요청을 제출하도록 의무화하는 정책을 수립해야 합니다. 이는 조직의 사용 정책(AUP)에 포함될 수 있습니다.
SaaS 보안 모니터링을 활용하세요 – SaaS 보안 모니터링은 SaaS 스택의 핵심 보안 계층입니다. 부서별로 필요한 SaaS 앱에 대한 직원 접근 권한을 관리하고, 라이선스를 통합하며, SaaS 스택 전반에 대한 탁월한 가시성을 확보할 수 있습니다. Blissfully 는 이 모든 기능을 제공하는 훌륭한 플랫폼으로, IT 스택 구축 시 필수적인 SaaS 보안 요소입니다.
SaaS 액세스 및 암호 관리 – 앞서 언급했듯이 일부 SaaS 애플리케이션은 SSO 솔루션과 연동되지 않을 수 있습니다. 이러한 경우 CyberHoot은 암호 관리자 사용을 권장합니다. LastPass , 1Password, DashLane, Bitwarden과 같은 평판이 좋은 암호 관리자는 사용자가 강력하고 고유한 14자 이상의 암호를 생성하고, 웹사이트 로그인 정보를 저장하고, 암호화된 보안 메모를 저장할 수 있도록 지원합니다. 또한 이러한 도구를 사용하면 신뢰할 수 있는 직원이나 고객과 로그인 정보 또는 메모를 안전하게 공유할 수 있습니다.
여기에는 실용적인 조언과 상식이 적용됩니다. SaaS 애플리케이션에서 요청하는 모든 접근 권한을 맹목적으로 수락하지 않도록 사용자에게 알려주십시오. 이는 휴대폰 앱의 연락처 목록 접근이나 위치 데이터 접근을 기본적으로 거부하는 것과 마찬가지입니다. 앱이 기본적으로 작동하는 데 접근 권한이 필요하지 않다면, 항상 접근을 거부하는 것이 기본 설정이어야 합니다.
다음 권장 사항은 귀하와 귀사의 비즈니스가 일상적으로 직면할 수 있는 다양한 위협으로부터 안전하게 보호받을 수 있도록 도와줄 것입니다. 아래 나열된 모든 제안은 CyberHoot의 vCISO 프로그램 개발 서비스를 통해 얻을 수 있습니다.
사이버 보험을 제외한 이러한 권장 사항은 모두 CyberHoot의 제품과 가상 최고 정보 보안 책임자(CISO) 서비스에 포함되어 있습니다. CyberHoot을 통해 직원을 관리, 교육, 평가 및 테스트할 수 있습니다. 지금 바로 CyberHoot.com을 방문하여 서비스에 가입하세요. 최소한 매월 발행되는 사이버 보안 뉴스레터를 구독하여 최신 사이버 보안 정보를 받아보세요.
출처 :
추가 자료 :
최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.
저자: 케이티 보케티 | 편집: 크레이그 테일러 크레이그 테일러의 편집: 초창기 시절이 기억납니다...
더보기
글쓴이: Katie Boquetti | 편집: Craig Taylor Craig Taylor의 편집: 이번 주 블로그에는...
더보기
때때로 보안 연구원들이 잠시 멈춰 생각하게 만들 만큼 교묘한 속임수를 쓰는 악성 소프트웨어가 등장하곤 합니다.
더보기