제조업 SSPM·CASB·Shadow IT(SaaS Security Posture Management) 실무 완벽 가이드 — 300개 SaaS 카오스에서 통합 거버넌스까지 5단계 로드맵

중소·중견 한국 제조사가 SSPM·CASB·Shadow IT·Shadow AI·SaaS Identity 거버넌스 체계를 발견·정책·통제·자동화·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. Microsoft Defender for Cloud Apps·Netskope·Adaptive Shield·AppOmni·Obsidian·Reco·Wing·Push Security·Grip, Snowflake 2024.5 165+ 침해 교훈, SaaS-to-SaaS OAuth·NHI(Non-Human Identity), DSPM 통합, M365·Google Workspace·Salesforce·Workday·Slack·GitHub·HubSpot 핵심 SaaS 매핑 실무.

1. 왜 SaaS Security가 새 경계인가 — 300개 앱의 카오스

Productiv 2024 State of SaaS: 평균 기업이 운영하는 SaaS 앱 — 중소 70+·중견 200~300+·대형 1,000+. Microsoft 2024 Defender Report: SaaS·OAuth 공격 +400%. 평균 60%+ Shadow IT(IT 미인지). 평균 기업이 사용하는 SaaS 중 보안 평가받은 비율 — 18% 이하(Cloud Security Alliance 2024).

대표 SaaS 침해:

  • Snowflake(2024.5~): MFA 미적용 + Infostealer 자격증명 → 165+ 고객 침해(AT&T·Ticketmaster·Santander·LendingTree·Pure Storage·Advance Auto Parts·Live Nation 등)
  • Microsoft Midnight Blizzard(2024.1): OAuth Token·임원 이메일
  • Okta Support(2023.10·2024.10): 고객사 도구 침해·HAR 파일
  • MOVEit Transfer(2023.5): 2,500+ 기업·7,000만 PII
  • CDK Global(2024.6): 자동차 딜러 15,000+ 마비
  • SaaS Drift(매월 평균): 정책 변경·외부 공유·MFA 비활성

오해 1 — “IT가 승인한 SaaS만 사용.” 직원 60%+ 무단 SaaS·ChatGPT·Notion·Slack 채널. 오해 2 — “Vendor가 SOC 2 받았으니 안전.” Vendor 보안 ≠ 우리 구성 보안(Tenant Misconfiguration). 오해 3 — “CASB 도입했으니 통합 보안.” CASB는 트래픽, SSPM은 API 통합 — 두 가지 모두 필요.

압박:

  • EU NIS2 Article 21: 공급망(SaaS) 보안
  • EU DORA: ICT 3rd Party Register
  • EU CRA: SaaS 제조사 의무
  • 한국 ISMS-P 외주·수탁
  • CSAP(공공)·CSA STAR·SOC 2·ISO 27017/27018

2. CASB vs SSPM vs DSPM vs SSE — 비교

SaaS 보안 도구 진화
├── CASB    (2012~) — 트래픽 가시화·CASB 4 Pillars
├── SSE     (2021~) — SWG + CASB + ZTNA + FWaaS
├── SSPM    (2020~) — API 기반 SaaS 구성 통제
├── DSPM    (2022~) — SaaS·Cloud 데이터 보안
└── ITDR    (2022~) — SaaS Identity 위협 탐지
약어풀이핵심
CASBCloud Access Security Broker인라인·API SaaS 가시화·통제
SSESecurity Service EdgeSWG+CASB+ZTNA(블로그 Network)
SSPMSaaS Security Posture MgmtAPI 기반 구성·정책·정렬
DSPMData Security Posture Mgmt데이터 분류·노출(블로그 별도)
ITDRIdentity Threat Detection·Response신원 공격 탐지(블로그 IAM)
SaaS BackupSaaS BackupM365·Workspace·Salesforce 백업
Shadow IT Discovery미인지 SaaS 발견도구 통합

CASB 4 Pillars(Gartner):

  • Visibility: 사용 SaaS 가시화
  • Compliance: 데이터·법규 정렬
  • Data Security: DLP·암호화
  • Threat Protection: 멀웨어·이상 행동

CASB 모드:

  • Forward Proxy: 사용자 트래픽 중간 검사(Endpoint Agent)
  • Reverse Proxy: SaaS 앞단(SAML 통합)
  • API CASB: API 기반(SSPM과 유사)

SSPM 핵심 기능:

  • SaaS 구성 자동 점검(CIS Benchmark·SSPM 룰)
  • 외부 공유·게스트·외부 권한 가시화
  • MFA·SSO 미적용 탐지
  • SaaS-to-SaaS OAuth 권한 가시화
  • 자동 시정(Auto-remediation)

3. 주요 솔루션 매트릭스

CASB:

  • Microsoft Defender for Cloud Apps(전 MCAS): M365 통합·시장 점유 1위
  • Netskope CASB: SSE 1위 통합
  • Skyhigh Security(전 MVISION·Trellix): 클라우드·CASB
  • Palo Alto Prisma Access·SaaS Security
  • Cisco Cloudlock·Symantec CloudSOC
  • Forcepoint ONE·Bitglass(Forcepoint 인수)

SSPM 전문:

  • Adaptive Shield(Microsoft 인수 2024.10·시장 점유 강함)
  • AppOmni: 엔터프라이즈·정책 풍부
  • Obsidian Security: AI 기반·신원 통합
  • Reco: AI Identity·SaaS-to-SaaS
  • Wing Security: 가성비·신속 도입
  • Grip Security: Identity-First SSPM
  • Suridata: 동적
  • Push Security: 직원 중심
  • Valence Security: SaaS-to-SaaS 강함
  • Savvy·DoControl·Cyera Saas Security

한국:

  • 소만사 i-Doctor CASB·지란지교 OfficeKeeper
  • 안랩 V3 Cloud·SK쉴더스 클라우드 보안
  • 국산 SaaS 보안 카탈로그

Shadow IT Discovery:

  • Productiv·Zylo·BetterCloud·Torii·Genie Suite(SaaS 카탈로그)
  • Cledara·Vendr·Spendesk(재무 통합)
  • Wing Security·Push Security(보안 중심)
  • Defender for Cloud Apps Cloud Discovery(M365 통합)

SaaS Backup:

  • Druva·Spanning·AvePoint·Veeam Backup for M365·Backupify·OwnBackup(Salesforce·1위)·SkyKick

4. Stage 1 — SaaS 인벤토리·Shadow Discovery (1~2개월)

Discovery 다중 소스:

  • SSO 로그: 인증된 SaaS
  • 방화벽·SWG·CASB: 모든 트래픽
  • 재무 시스템: 구독·결제(Cledara·Vendr·Spendesk·Coupa)
  • 이메일: 가입·환영 메일·MX·도메인 분석
  • OAuth Consent: M365·Google에 연결된 앱
  • DNS·DHCP: 디바이스 트래픽

도구:

  • Defender for Cloud Apps Cloud Discovery: 로그 업로드·자동 매핑
  • Netskope Discovery·Wing Security Shadow IT
  • Productiv·Zylo·Torii: SaaS 카탈로그 + 비용
  • 결과 — 평균 IT 인지 50개 vs 실제 200개+

SaaS 분류:

  • Sanctioned(승인): IT·보안 관리
  • Unsanctioned(미승인): Shadow IT — 평가·승인 또는 차단
  • Tolerated: 일부 허용·통제
  • Forbidden: 완전 차단

위험 평가:

  • 데이터 민감도(PII·PCI·R&D)
  • 보안 인증(SOC 2·ISO 27001·HITRUST)
  • 사용자 수·매출 영향
  • 외부 공유·통합 범위
  • 인수합병 위험·재무 안정

SaaS Tier:

  • Tier 1 Critical: ERP·MES·CRM·재무·HR(M365·Salesforce·Workday·SAP)
  • Tier 2 Important: 협업·DevOps·마케팅(Slack·GitHub·HubSpot)
  • Tier 3 Standard: 도구·생산성
  • Tier 4 Low: 무료·실험

5. Stage 2 — SSPM·구성 통제 (3~6개월)

SaaS별 SSPM 적용 우선순위:

Microsoft 365:

  • Secure Score(현재 점수)
  • Conditional Access·MFA·Phishing-resistant
  • Sharing(External·Anonymous Link) 통제
  • Mail Forward 외부 차단
  • DLP·Sensitivity Labels
  • Teams·SharePoint 외부 게스트
  • OAuth App Consent 통제
  • M365 Defender·Purview 통합

Google Workspace:

  • Admin Console 보안 권장
  • 2SV·Advanced Protection
  • Drive 외부 공유 정책
  • Apps Script·App 권한
  • Data Region

Salesforce:

  • Health Check·Security Center
  • MFA 의무(2022.2~)
  • Permission Sets·Profiles·Roles
  • API 권한·Connected Apps
  • Data Export·Sharing Rules

Snowflake(2024.5 사고 교훈):

  • MFA 의무(2024.10부터 신규 계정 의무)
  • Network Policies·IP Allowlist
  • 자격증명 회전·Service Account
  • 데이터 분류·Tag
  • Query 모니터링

Slack:

  • Enterprise Grid 정책
  • Channel(Public·Private) 가시화
  • 외부 채널·Slack Connect
  • App 권한·OAuth
  • DLP·Audit Log

GitHub:

  • Enterprise·SSO·SCIM
  • Secret Scanning·Push Protection
  • Dependabot·Code Scanning
  • Branch Protection
  • Personal Access Token 통제(Fine-grained)

HubSpot·Workday·Atlassian·Box·Notion: 각자 SSPM 룰셋

Auto-remediation:

  • 정책 위반 → 자동 시정·승인 워크플로우
  • 단계별: 알람 → 사용자 통보 → 자동 차단
  • 도구: Adaptive Shield·AppOmni·Obsidian Workflows

Drift Detection:

  • 정책 변경 감지(누가·언제·왜)
  • 의도된 변경 vs 비정상
  • 분기 정책 검토

6. Stage 3 — Identity·NHI·OAuth (3~6개월)

SaaS Identity 통합:

  • 단일 IdP(Okta·Entra ID·Ping·블로그 IAM)
  • SAML·OIDC·SCIM 자동
  • Conditional Access·Risk-based
  • 모든 SaaS 100% SSO 목표

MFA 의무 적용:

  • 모든 사용자·Admin
  • Phishing-resistant(FIDO2) Admin
  • Snowflake·Salesforce·M365 의무 적용
  • SMS OTP 폐지 로드맵

NHI(Non-Human Identity·서비스 계정·API 키·Service Principal):

  • 평균 인간 신원의 45배
  • 가시화 어려움·회전 안 됨
  • 도구: Astrix Security(시장 점유)·Aembit·Britive·Oasis Security·Andromeda Security·Saviynt NHI·Token Security

OAuth Consent 관리:

  • M365·Google에 연결된 SaaS-to-SaaS 가시화
  • 사용자 동의 가능 앱 제한(Admin 승인 또는 화이트리스트)
  • 위험 권한(Mail.ReadWrite·Files.ReadWrite.All) 자동 알람
  • Risk-based Consent
  • 분기 OAuth Review

SaaS-to-SaaS Sprawl:

  • 한 SaaS가 다른 SaaS 권한 보유
  • 침해 시 횡적 이동(Snowflake → Salesforce → AWS)
  • 도구: Reco·Valence·Adaptive Shield·AppOmni 매핑·통제

Token·Session 보호:

  • 짧은 만료
  • 의심 세션 자동 종료
  • ITDR 통합(블로그 IAM)
  • AiTM·Pass-the-Cookie 탐지

SCIM Provisioning:

  • HR(Workday·SuccessFactors) → IdP → 모든 SaaS 자동
  • 입사·이동·퇴사 즉시
  • Stale Account 자동 회수

7. Stage 4 — Data·DLP·Backup (3~6개월)

SaaS Data Classification(블로그 DSPM 참조):

  • 자동 분류(Microsoft Purview·Cyera·Dig·Wing Security)
  • PII·PCI·PHI·기밀·R&D
  • 라벨 자동·수동

DLP for SaaS:

  • Microsoft Purview DLP M365 통합
  • Netskope·Forcepoint·Symantec
  • 외부 공유·다운로드·Sync 통제
  • 도구: 인라인 CASB + API SSPM

External Sharing:

  • M365·Google·Box·Dropbox 외부 공유 가시화
  • 도메인 화이트리스트
  • 익명 링크 차단
  • 만료·자동 폐기

Email Forwarding:

  • 외부 자동 전달 차단
  • Inbox Rule 모니터링(공격자 흔적)
  • Mail Tampering 탐지

SaaS Backup:

  • Microsoft·Google 자체 보존(30~93일)·부족
  • Druva·OwnBackup·Veeam Backup for M365·Spanning
  • Ransomware·실수 삭제·법적 보존
  • Immutable·Long-term Archive

SaaS DLP·Privacy 통합:

  • GDPR·CCPA·한국 PIPA DSAR 통합
  • 도구: OneTrust·Securiti·BigID·Cyera

8. Stage 5 — 모니터링·자동화·Shadow AI (지속)

SaaS Threat Detection:

  • ITDR for SaaS: 비정상 로그인·권한 상승·OAuth 이상
  • 도구: Microsoft Defender for Identity for SaaS·Reco·Obsidian·Adaptive Shield
  • MITRE ATT&CK Cloud·SaaS

Anomaly Detection:

  • 비정상 데이터 다운로드
  • 비정상 시간·장소·디바이스
  • 외부 공유 폭증
  • 권한 변경 패턴

SOAR 통합:

  • 위반 → 자동 차단·재인증·통보
  • IR Playbook(블로그 IR)
  • 도구: Cortex XSOAR·Sentinel Playbooks·Tines·Shuffle

Shadow AI(2024 폭증):

  • 직원 ChatGPT·Claude·Gemini·Copilot·Notion AI 무단 사용
  • 회사 데이터 입력 위험(Samsung 2023.3 사례)
  • 도구: Reco AI·Wing Security AI·Push Security AI·Defender for Cloud Apps·Lakera Guard

고도화 트렌드:

  • AI Agent in SaaS(2024~): Salesforce Agentforce·M365 Copilot Agents·Workday AI·ServiceNow Now Assist
  • Agent Identity(블로그 IAM): 자율 권한·승인 게이트
  • MCP(Anthropic Model Context Protocol): SaaS 통합 표준
  • SaaS Gateway: API Gateway for SaaS

거버넌스:

  • SaaS 위원회 분기
  • 새 SaaS 도입 — 보안 평가·승인
  • 분기 정책 검토·KPI

KPI:

  • SaaS 인벤토리 가시화율
  • SSO·MFA 적용율 100%
  • 보안 점수(Secure Score 추세)
  • OAuth Review·NHI 회전
  • Shadow IT 차단·승인 비율
  • 데이터 노출 사건·MTTR

컴플라이언스 매핑:

  • ISMS-P 외주·위탁
  • NIST CSF 2.0 PR·DE·RS
  • ISO 27001·27017·27018·27701
  • SOC 2 Type II
  • PCI DSS v4.0.1
  • EU NIS2·DORA·CRA
  • CSA STAR·CSAP

9. 비용·ROI

항목비용 (연간)
CASB(M365 Defender·Netskope·Skyhigh)직원당 3~10만/연
SSPM(Adaptive Shield·AppOmni·Obsidian·Reco·Wing·Grip)1~30억
SaaS Discovery(Productiv·Zylo·Torii·BetterCloud)1~10억
NHI(Astrix·Aembit·Oasis·Andromeda)1~10억
SaaS Backup(Druva·OwnBackup·Veeam)1~30억
DLP·DSPM SaaS 부분1~10억
인력(SaaS Security 1~3명)2~10억
합계 (직원 500명·SaaS 200)5~85억

ROI:

  • Snowflake형 사고 1건 평균 손실 $10M+(AT&T·Ticketmaster) 회피
  • M365·Google·Salesforce 침해 평균 비용 38억(IBM 2024 한국)
  • 사이버보험 — SSPM·SSO·MFA 시 15~25% 할인
  • SaaS 비용 — 발견·정리로 평균 30% 절감(Productiv 2024)
  • 컴플라이언스(ISMS-P·NIS2·DORA·SOC 2) 자동 충족
  • 직원 생산성 향상·승인 워크플로우 단축

10. 자가 점검

Discovery·인벤토리:

  • 모든 SaaS Discovery 다중 소스
  • SaaS Tier 분류(Critical·Important·Standard·Low)
  • Sanctioned·Unsanctioned·Tolerated·Forbidden
  • 위험 평가(SOC 2·ISO·재무·M&A)

SSPM·구성:

  • M365 Secure Score·Conditional Access
  • Google Workspace Admin 권장
  • Salesforce Health Check
  • Snowflake MFA·Network Policy
  • Slack·GitHub·HubSpot·Workday·Box·Notion
  • Auto-remediation·Drift Detection

Identity·NHI·OAuth:

  • 단일 IdP 100% SSO
  • MFA 100%·Phishing-resistant Admin
  • NHI 인벤토리·회전
  • OAuth Consent 통제·분기 Review
  • SaaS-to-SaaS Sprawl 매핑
  • SCIM Provisioning

Data·DLP·Backup:

  • 자동 분류·라벨
  • DLP 외부 공유·다운로드
  • Mail Forward 외부 차단
  • SaaS Backup(Druva·OwnBackup·Veeam)
  • DSAR 통합

모니터링·Shadow AI:

  • ITDR for SaaS
  • Anomaly Detection·MITRE ATT&CK
  • SOAR 자동화·IR Playbook
  • Shadow AI 발견·통제
  • AI Agent in SaaS·MCP 검토

거버넌스·컴플라이언스:

  • SaaS 위원회 분기
  • 새 SaaS 보안 평가·승인
  • KPI·이사회 보고
  • ISMS-P·NIS2·DORA·SOC 2·CSA STAR 매핑

11. 마무리 — SaaS는 새 데이터 경계

SSPM·CASB·Shadow IT는 ① SaaS 인벤토리·Discovery, ② SSPM·구성 통제, ③ Identity·NHI·OAuth, ④ Data·DLP·Backup, ⑤ 모니터링·자동화·Shadow AI — 5단계로 정착시킨다. CASB(트래픽) + SSPM(API) + DSPM(데이터) + ITDR(신원) 4개 통제가 SaaS 보안의 새 표준이다. Snowflake 2024.5 사고가 가르치는 진실: SaaS Vendor 보안 ≠ 우리 Tenant 보안, 우리 책임의 영역이 70%다. 300개 SaaS 시대의 보안은 가시화·정렬·자동화의 게임이다.

통합 사이클