1. 왜 SaaS Security가 새 경계인가 — 300개 앱의 카오스
Productiv 2024 State of SaaS: 평균 기업이 운영하는 SaaS 앱 — 중소 70+·중견 200~300+·대형 1,000+. Microsoft 2024 Defender Report: SaaS·OAuth 공격 +400%. 평균 60%+ Shadow IT(IT 미인지). 평균 기업이 사용하는 SaaS 중 보안 평가받은 비율 — 18% 이하(Cloud Security Alliance 2024).
대표 SaaS 침해:
- Snowflake(2024.5~): MFA 미적용 + Infostealer 자격증명 → 165+ 고객 침해(AT&T·Ticketmaster·Santander·LendingTree·Pure Storage·Advance Auto Parts·Live Nation 등)
- Microsoft Midnight Blizzard(2024.1): OAuth Token·임원 이메일
- Okta Support(2023.10·2024.10): 고객사 도구 침해·HAR 파일
- MOVEit Transfer(2023.5): 2,500+ 기업·7,000만 PII
- CDK Global(2024.6): 자동차 딜러 15,000+ 마비
- SaaS Drift(매월 평균): 정책 변경·외부 공유·MFA 비활성
오해 1 — “IT가 승인한 SaaS만 사용.” 직원 60%+ 무단 SaaS·ChatGPT·Notion·Slack 채널. 오해 2 — “Vendor가 SOC 2 받았으니 안전.” Vendor 보안 ≠ 우리 구성 보안(Tenant Misconfiguration). 오해 3 — “CASB 도입했으니 통합 보안.” CASB는 트래픽, SSPM은 API 통합 — 두 가지 모두 필요.
압박:
- EU NIS2 Article 21: 공급망(SaaS) 보안
- EU DORA: ICT 3rd Party Register
- EU CRA: SaaS 제조사 의무
- 한국 ISMS-P 외주·수탁
- CSAP(공공)·CSA STAR·SOC 2·ISO 27017/27018
2. CASB vs SSPM vs DSPM vs SSE — 비교
SaaS 보안 도구 진화
├── CASB (2012~) — 트래픽 가시화·CASB 4 Pillars
├── SSE (2021~) — SWG + CASB + ZTNA + FWaaS
├── SSPM (2020~) — API 기반 SaaS 구성 통제
├── DSPM (2022~) — SaaS·Cloud 데이터 보안
└── ITDR (2022~) — SaaS Identity 위협 탐지
| 약어 | 풀이 | 핵심 |
|---|---|---|
| CASB | Cloud Access Security Broker | 인라인·API SaaS 가시화·통제 |
| SSE | Security Service Edge | SWG+CASB+ZTNA(블로그 Network) |
| SSPM | SaaS Security Posture Mgmt | API 기반 구성·정책·정렬 |
| DSPM | Data Security Posture Mgmt | 데이터 분류·노출(블로그 별도) |
| ITDR | Identity Threat Detection·Response | 신원 공격 탐지(블로그 IAM) |
| SaaS Backup | SaaS Backup | M365·Workspace·Salesforce 백업 |
| Shadow IT Discovery | 미인지 SaaS 발견 | 도구 통합 |
CASB 4 Pillars(Gartner):
- Visibility: 사용 SaaS 가시화
- Compliance: 데이터·법규 정렬
- Data Security: DLP·암호화
- Threat Protection: 멀웨어·이상 행동
CASB 모드:
- Forward Proxy: 사용자 트래픽 중간 검사(Endpoint Agent)
- Reverse Proxy: SaaS 앞단(SAML 통합)
- API CASB: API 기반(SSPM과 유사)
SSPM 핵심 기능:
- SaaS 구성 자동 점검(CIS Benchmark·SSPM 룰)
- 외부 공유·게스트·외부 권한 가시화
- MFA·SSO 미적용 탐지
- SaaS-to-SaaS OAuth 권한 가시화
- 자동 시정(Auto-remediation)
3. 주요 솔루션 매트릭스
CASB:
- Microsoft Defender for Cloud Apps(전 MCAS): M365 통합·시장 점유 1위
- Netskope CASB: SSE 1위 통합
- Skyhigh Security(전 MVISION·Trellix): 클라우드·CASB
- Palo Alto Prisma Access·SaaS Security
- Cisco Cloudlock·Symantec CloudSOC
- Forcepoint ONE·Bitglass(Forcepoint 인수)
SSPM 전문:
- Adaptive Shield(Microsoft 인수 2024.10·시장 점유 강함)
- AppOmni: 엔터프라이즈·정책 풍부
- Obsidian Security: AI 기반·신원 통합
- Reco: AI Identity·SaaS-to-SaaS
- Wing Security: 가성비·신속 도입
- Grip Security: Identity-First SSPM
- Suridata: 동적
- Push Security: 직원 중심
- Valence Security: SaaS-to-SaaS 강함
- Savvy·DoControl·Cyera Saas Security
한국:
- 소만사 i-Doctor CASB·지란지교 OfficeKeeper
- 안랩 V3 Cloud·SK쉴더스 클라우드 보안
- 국산 SaaS 보안 카탈로그
Shadow IT Discovery:
- Productiv·Zylo·BetterCloud·Torii·Genie Suite(SaaS 카탈로그)
- Cledara·Vendr·Spendesk(재무 통합)
- Wing Security·Push Security(보안 중심)
- Defender for Cloud Apps Cloud Discovery(M365 통합)
SaaS Backup:
- Druva·Spanning·AvePoint·Veeam Backup for M365·Backupify·OwnBackup(Salesforce·1위)·SkyKick
4. Stage 1 — SaaS 인벤토리·Shadow Discovery (1~2개월)
Discovery 다중 소스:
- SSO 로그: 인증된 SaaS
- 방화벽·SWG·CASB: 모든 트래픽
- 재무 시스템: 구독·결제(Cledara·Vendr·Spendesk·Coupa)
- 이메일: 가입·환영 메일·MX·도메인 분석
- OAuth Consent: M365·Google에 연결된 앱
- DNS·DHCP: 디바이스 트래픽
도구:
- Defender for Cloud Apps Cloud Discovery: 로그 업로드·자동 매핑
- Netskope Discovery·Wing Security Shadow IT
- Productiv·Zylo·Torii: SaaS 카탈로그 + 비용
- 결과 — 평균 IT 인지 50개 vs 실제 200개+
SaaS 분류:
- Sanctioned(승인): IT·보안 관리
- Unsanctioned(미승인): Shadow IT — 평가·승인 또는 차단
- Tolerated: 일부 허용·통제
- Forbidden: 완전 차단
위험 평가:
- 데이터 민감도(PII·PCI·R&D)
- 보안 인증(SOC 2·ISO 27001·HITRUST)
- 사용자 수·매출 영향
- 외부 공유·통합 범위
- 인수합병 위험·재무 안정
SaaS Tier:
- Tier 1 Critical: ERP·MES·CRM·재무·HR(M365·Salesforce·Workday·SAP)
- Tier 2 Important: 협업·DevOps·마케팅(Slack·GitHub·HubSpot)
- Tier 3 Standard: 도구·생산성
- Tier 4 Low: 무료·실험
5. Stage 2 — SSPM·구성 통제 (3~6개월)
SaaS별 SSPM 적용 우선순위:
Microsoft 365:
- Secure Score(현재 점수)
- Conditional Access·MFA·Phishing-resistant
- Sharing(External·Anonymous Link) 통제
- Mail Forward 외부 차단
- DLP·Sensitivity Labels
- Teams·SharePoint 외부 게스트
- OAuth App Consent 통제
- M365 Defender·Purview 통합
Google Workspace:
- Admin Console 보안 권장
- 2SV·Advanced Protection
- Drive 외부 공유 정책
- Apps Script·App 권한
- Data Region
Salesforce:
- Health Check·Security Center
- MFA 의무(2022.2~)
- Permission Sets·Profiles·Roles
- API 권한·Connected Apps
- Data Export·Sharing Rules
Snowflake(2024.5 사고 교훈):
- MFA 의무(2024.10부터 신규 계정 의무)
- Network Policies·IP Allowlist
- 자격증명 회전·Service Account
- 데이터 분류·Tag
- Query 모니터링
Slack:
- Enterprise Grid 정책
- Channel(Public·Private) 가시화
- 외부 채널·Slack Connect
- App 권한·OAuth
- DLP·Audit Log
GitHub:
- Enterprise·SSO·SCIM
- Secret Scanning·Push Protection
- Dependabot·Code Scanning
- Branch Protection
- Personal Access Token 통제(Fine-grained)
HubSpot·Workday·Atlassian·Box·Notion: 각자 SSPM 룰셋
Auto-remediation:
- 정책 위반 → 자동 시정·승인 워크플로우
- 단계별: 알람 → 사용자 통보 → 자동 차단
- 도구: Adaptive Shield·AppOmni·Obsidian Workflows
Drift Detection:
- 정책 변경 감지(누가·언제·왜)
- 의도된 변경 vs 비정상
- 분기 정책 검토
6. Stage 3 — Identity·NHI·OAuth (3~6개월)
SaaS Identity 통합:
- 단일 IdP(Okta·Entra ID·Ping·블로그 IAM)
- SAML·OIDC·SCIM 자동
- Conditional Access·Risk-based
- 모든 SaaS 100% SSO 목표
MFA 의무 적용:
- 모든 사용자·Admin
- Phishing-resistant(FIDO2) Admin
- Snowflake·Salesforce·M365 의무 적용
- SMS OTP 폐지 로드맵
NHI(Non-Human Identity·서비스 계정·API 키·Service Principal):
- 평균 인간 신원의 45배
- 가시화 어려움·회전 안 됨
- 도구: Astrix Security(시장 점유)·Aembit·Britive·Oasis Security·Andromeda Security·Saviynt NHI·Token Security
OAuth Consent 관리:
- M365·Google에 연결된 SaaS-to-SaaS 가시화
- 사용자 동의 가능 앱 제한(Admin 승인 또는 화이트리스트)
- 위험 권한(Mail.ReadWrite·Files.ReadWrite.All) 자동 알람
- Risk-based Consent
- 분기 OAuth Review
SaaS-to-SaaS Sprawl:
- 한 SaaS가 다른 SaaS 권한 보유
- 침해 시 횡적 이동(Snowflake → Salesforce → AWS)
- 도구: Reco·Valence·Adaptive Shield·AppOmni 매핑·통제
Token·Session 보호:
- 짧은 만료
- 의심 세션 자동 종료
- ITDR 통합(블로그 IAM)
- AiTM·Pass-the-Cookie 탐지
SCIM Provisioning:
- HR(Workday·SuccessFactors) → IdP → 모든 SaaS 자동
- 입사·이동·퇴사 즉시
- Stale Account 자동 회수
7. Stage 4 — Data·DLP·Backup (3~6개월)
SaaS Data Classification(블로그 DSPM 참조):
- 자동 분류(Microsoft Purview·Cyera·Dig·Wing Security)
- PII·PCI·PHI·기밀·R&D
- 라벨 자동·수동
DLP for SaaS:
- Microsoft Purview DLP M365 통합
- Netskope·Forcepoint·Symantec
- 외부 공유·다운로드·Sync 통제
- 도구: 인라인 CASB + API SSPM
External Sharing:
- M365·Google·Box·Dropbox 외부 공유 가시화
- 도메인 화이트리스트
- 익명 링크 차단
- 만료·자동 폐기
Email Forwarding:
- 외부 자동 전달 차단
- Inbox Rule 모니터링(공격자 흔적)
- Mail Tampering 탐지
SaaS Backup:
- Microsoft·Google 자체 보존(30~93일)·부족
- Druva·OwnBackup·Veeam Backup for M365·Spanning
- Ransomware·실수 삭제·법적 보존
- Immutable·Long-term Archive
SaaS DLP·Privacy 통합:
- GDPR·CCPA·한국 PIPA DSAR 통합
- 도구: OneTrust·Securiti·BigID·Cyera
8. Stage 5 — 모니터링·자동화·Shadow AI (지속)
SaaS Threat Detection:
- ITDR for SaaS: 비정상 로그인·권한 상승·OAuth 이상
- 도구: Microsoft Defender for Identity for SaaS·Reco·Obsidian·Adaptive Shield
- MITRE ATT&CK Cloud·SaaS
Anomaly Detection:
- 비정상 데이터 다운로드
- 비정상 시간·장소·디바이스
- 외부 공유 폭증
- 권한 변경 패턴
SOAR 통합:
- 위반 → 자동 차단·재인증·통보
- IR Playbook(블로그 IR)
- 도구: Cortex XSOAR·Sentinel Playbooks·Tines·Shuffle
Shadow AI(2024 폭증):
- 직원 ChatGPT·Claude·Gemini·Copilot·Notion AI 무단 사용
- 회사 데이터 입력 위험(Samsung 2023.3 사례)
- 도구: Reco AI·Wing Security AI·Push Security AI·Defender for Cloud Apps·Lakera Guard
고도화 트렌드:
- AI Agent in SaaS(2024~): Salesforce Agentforce·M365 Copilot Agents·Workday AI·ServiceNow Now Assist
- Agent Identity(블로그 IAM): 자율 권한·승인 게이트
- MCP(Anthropic Model Context Protocol): SaaS 통합 표준
- SaaS Gateway: API Gateway for SaaS
거버넌스:
- SaaS 위원회 분기
- 새 SaaS 도입 — 보안 평가·승인
- 분기 정책 검토·KPI
KPI:
- SaaS 인벤토리 가시화율
- SSO·MFA 적용율 100%
- 보안 점수(Secure Score 추세)
- OAuth Review·NHI 회전
- Shadow IT 차단·승인 비율
- 데이터 노출 사건·MTTR
컴플라이언스 매핑:
- ISMS-P 외주·위탁
- NIST CSF 2.0 PR·DE·RS
- ISO 27001·27017·27018·27701
- SOC 2 Type II
- PCI DSS v4.0.1
- EU NIS2·DORA·CRA
- CSA STAR·CSAP
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| CASB(M365 Defender·Netskope·Skyhigh) | 직원당 3~10만/연 |
| SSPM(Adaptive Shield·AppOmni·Obsidian·Reco·Wing·Grip) | 1~30억 |
| SaaS Discovery(Productiv·Zylo·Torii·BetterCloud) | 1~10억 |
| NHI(Astrix·Aembit·Oasis·Andromeda) | 1~10억 |
| SaaS Backup(Druva·OwnBackup·Veeam) | 1~30억 |
| DLP·DSPM SaaS 부분 | 1~10억 |
| 인력(SaaS Security 1~3명) | 2~10억 |
| 합계 (직원 500명·SaaS 200) | 5~85억 |
ROI:
- Snowflake형 사고 1건 평균 손실 $10M+(AT&T·Ticketmaster) 회피
- M365·Google·Salesforce 침해 평균 비용 38억(IBM 2024 한국)
- 사이버보험 — SSPM·SSO·MFA 시 15~25% 할인
- SaaS 비용 — 발견·정리로 평균 30% 절감(Productiv 2024)
- 컴플라이언스(ISMS-P·NIS2·DORA·SOC 2) 자동 충족
- 직원 생산성 향상·승인 워크플로우 단축
10. 자가 점검
Discovery·인벤토리:
- 모든 SaaS Discovery 다중 소스
- SaaS Tier 분류(Critical·Important·Standard·Low)
- Sanctioned·Unsanctioned·Tolerated·Forbidden
- 위험 평가(SOC 2·ISO·재무·M&A)
SSPM·구성:
- M365 Secure Score·Conditional Access
- Google Workspace Admin 권장
- Salesforce Health Check
- Snowflake MFA·Network Policy
- Slack·GitHub·HubSpot·Workday·Box·Notion
- Auto-remediation·Drift Detection
Identity·NHI·OAuth:
- 단일 IdP 100% SSO
- MFA 100%·Phishing-resistant Admin
- NHI 인벤토리·회전
- OAuth Consent 통제·분기 Review
- SaaS-to-SaaS Sprawl 매핑
- SCIM Provisioning
Data·DLP·Backup:
- 자동 분류·라벨
- DLP 외부 공유·다운로드
- Mail Forward 외부 차단
- SaaS Backup(Druva·OwnBackup·Veeam)
- DSAR 통합
모니터링·Shadow AI:
- ITDR for SaaS
- Anomaly Detection·MITRE ATT&CK
- SOAR 자동화·IR Playbook
- Shadow AI 발견·통제
- AI Agent in SaaS·MCP 검토
거버넌스·컴플라이언스:
- SaaS 위원회 분기
- 새 SaaS 보안 평가·승인
- KPI·이사회 보고
- ISMS-P·NIS2·DORA·SOC 2·CSA STAR 매핑
11. 마무리 — SaaS는 새 데이터 경계
SSPM·CASB·Shadow IT는 ① SaaS 인벤토리·Discovery, ② SSPM·구성 통제, ③ Identity·NHI·OAuth, ④ Data·DLP·Backup, ⑤ 모니터링·자동화·Shadow AI — 5단계로 정착시킨다. CASB(트래픽) + SSPM(API) + DSPM(데이터) + ITDR(신원) 4개 통제가 SaaS 보안의 새 표준이다. Snowflake 2024.5 사고가 가르치는 진실: SaaS Vendor 보안 ≠ 우리 Tenant 보안, 우리 책임의 영역이 70%다. 300개 SaaS 시대의 보안은 가시화·정렬·자동화의 게임이다.
통합 사이클
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Cloud Security CNAPP
- AI/LLM 보안 OWASP LLM Top 10
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU DORA
- CSA STAR 클라우드
- MITRE ATT&CK
