2013.08.26

고객 지원 및 서비스 센터를 위한 보안 팁 10선

George Viegas | CSO
모든 기업들은 고객과의 접점에서 고객 정보 유출을 포함한 보안 사고에 대해 피하기를 바란다.

이 사항은 고객 정보를 많이 다루는 B2C뿐만 아니라 기업 고객과 협력업체와의 B2B 거래에 있어서도 중요한 문제이기도 하다.

기업들은 소프트웨어와 시스템 배포 프로젝트에 종종 고객과 깊게 관련있는 고객 서비스, 판매, 그리고 지원 부서 직원들의 참가를 요구한다.

한 명의 직원이 여러 명의 고객들을 처리할 것이다. 만약 어떤 직원이 고객 A의 정보를 담고 있는 이메일을 B에게 잘못 보냈다면 이 상황을 어떻게 처리할 것인가.

인간은 누구나 다 실수를 하게 마련이다. 필자의 경험으로 봐서는 바쁜 직원들은 좀더 안전한 시스템과 프로세스를 통해 명백한 착오를 일으키지 않도록 할 필요가 있다.

다음은 고객 지원 및 서비스를 이행하는데 필요한 보안 팁 10가지다.

- 고객 정보를 이메일 또는 로컬 스토리지 밖으로 옮겨라
고객 정보는 일상적인 보안 관점의 별도의 접근 통제 시스템 내에서 접속과 사용이 지켜져야 한다. 고객 비밀번호와 계정 정보 등은 감염될 수도, 의도치 않게 잘못 이용될 수도 있는 개인 이메일 계정에 있어서는 안 된다.

퍼블릭 클라우드 시스템에서 개인 계정을 담고 있는 기업 데이터 스토리지를 강력하게 막아놓아야 한다. 이 클라우드 스토리지는 또한 시스템이 해킹되거나 감염됐을 시 높은 리스크에 노출되어 있다. 올해 초, 에버노트의 경우처럼.

- 내부와 외부 고객 콘텐츠를 명확하게 분리하라
이메일이나 다른 로컬 시스템에서 고객 데이터를 지켜야 한다면 접근 통제 시스템으로 우발적인 유포를 막을 수 있는지 반드시 확인하라.

특히 고객 문제와 관련해 일하고 있다면 내부 기업 스레드와 모든 고객과의 커뮤니케이션을 위해 만든 스레드와 별도로 분리되어 있는지 파악하자.

이 분리된 폴더는 의도치 않은 내부 스레드가 고객에게 유출되는 것을 방지한다. 모든 내부 스레드는 '내부'에서만 기억하자.

- 교육 훈련 시 자료와 프로세스를 계속 지켜보라
직원들은 종종 교육 기간 중에 즉석으로 자료를 만들 수도 있으며 그 가운데 일부는 고객 데이터를 포함할 수도 있다.

어떠한 경우에도 교육 자료에서 고객정보가 없도록 명확히 하라. 교육 또는 다른 목적을 위해서라도 고객 데이터가 포함된 스프레드시트 또는 문서가 복사되어서는 안된다. 이런 정보는 의도치 않게 배포될 수 있다.

- 신규 채용된 직원을 주시하라
새로이 고용된, 특히 프로젝트 관리자나 고객 서비스 책임자는 데이터 유출 위험에서 완전히 벗어날 수 없다.

이들이 첫번째 고객과 만날 때까지 이 시스템을 완전히 이해하기에는 시간이 충분치 않다. 이들은 새로운 고용 교육기간 동안 정보 보안 프로세스에 의거한 데이터 공개 이행에 대한 정보를 충분히 얻어야 한다.

- 중복 확인 프로세스를 따라라
직원들이 고객 커뮤니케이션에서 중복 체크 프로세스를 따랐는지에 대해 지속적으로 체크해야 한다.

고객과의 모든 외부 커뮤니케이션에서 모든 직원은 이전에 주고받았던 정보에 대해 검사, 또 검사를 해야 한다.

- 간단한 데이터 분류 프로세스를 따라라
필요할 때 신뢰할 정도로 이메일이나 문서를 작성하라. 이는 리뷰의 추가적인 단계를 덧붙인다.

- 고객 데이터를 해당 고객에게조차 엄중히 보호하라
고객 로그인과 비밀번호 정보에 대해 이메일을 통해서는 해당 고객을 포함한 누구와도 커뮤니케이션을 하지 않는다. 고객 담당 직원이나 계약자들은 고객 정보에의 접속 레벨을 되지 않을 수도 있다. 오직 회원 정보 설정을 기반으로 정보를 제공하라.

- 고객에게 사인한 것이 무엇인지, 고객과 어떤 합의를 할 때에는 신중하라
특히 NDAs나 보안 동의에는 법률팀의 승인없이 사인하지 마라.

- 경고와 함께 고객 시스템을 바꿔라
필자의 팀 일부는 어떤 문제를 조정하기 위해 고객 시스템에 실제 접속했다. 입력한다는 별도의 커뮤니케이션이 없이는 고객 시스템에 있는 정보나 데이터를 변경할 수 없어야 한다.

- 하드 드라이브 암호화
모든 지원 및 서비스 부서는 USB 또는 노트북까지도 모든 하드 드라이브를 암호화해야 한다. 암호화는 드라이브를 분실했을 때 노출되는 위험성을 줄일 수 있다. editor@itworld.co.kr



2013.08.26

고객 지원 및 서비스 센터를 위한 보안 팁 10선

George Viegas | CSO
모든 기업들은 고객과의 접점에서 고객 정보 유출을 포함한 보안 사고에 대해 피하기를 바란다.

이 사항은 고객 정보를 많이 다루는 B2C뿐만 아니라 기업 고객과 협력업체와의 B2B 거래에 있어서도 중요한 문제이기도 하다.

기업들은 소프트웨어와 시스템 배포 프로젝트에 종종 고객과 깊게 관련있는 고객 서비스, 판매, 그리고 지원 부서 직원들의 참가를 요구한다.

한 명의 직원이 여러 명의 고객들을 처리할 것이다. 만약 어떤 직원이 고객 A의 정보를 담고 있는 이메일을 B에게 잘못 보냈다면 이 상황을 어떻게 처리할 것인가.

인간은 누구나 다 실수를 하게 마련이다. 필자의 경험으로 봐서는 바쁜 직원들은 좀더 안전한 시스템과 프로세스를 통해 명백한 착오를 일으키지 않도록 할 필요가 있다.

다음은 고객 지원 및 서비스를 이행하는데 필요한 보안 팁 10가지다.

- 고객 정보를 이메일 또는 로컬 스토리지 밖으로 옮겨라
고객 정보는 일상적인 보안 관점의 별도의 접근 통제 시스템 내에서 접속과 사용이 지켜져야 한다. 고객 비밀번호와 계정 정보 등은 감염될 수도, 의도치 않게 잘못 이용될 수도 있는 개인 이메일 계정에 있어서는 안 된다.

퍼블릭 클라우드 시스템에서 개인 계정을 담고 있는 기업 데이터 스토리지를 강력하게 막아놓아야 한다. 이 클라우드 스토리지는 또한 시스템이 해킹되거나 감염됐을 시 높은 리스크에 노출되어 있다. 올해 초, 에버노트의 경우처럼.

- 내부와 외부 고객 콘텐츠를 명확하게 분리하라
이메일이나 다른 로컬 시스템에서 고객 데이터를 지켜야 한다면 접근 통제 시스템으로 우발적인 유포를 막을 수 있는지 반드시 확인하라.

특히 고객 문제와 관련해 일하고 있다면 내부 기업 스레드와 모든 고객과의 커뮤니케이션을 위해 만든 스레드와 별도로 분리되어 있는지 파악하자.

이 분리된 폴더는 의도치 않은 내부 스레드가 고객에게 유출되는 것을 방지한다. 모든 내부 스레드는 '내부'에서만 기억하자.

- 교육 훈련 시 자료와 프로세스를 계속 지켜보라
직원들은 종종 교육 기간 중에 즉석으로 자료를 만들 수도 있으며 그 가운데 일부는 고객 데이터를 포함할 수도 있다.

어떠한 경우에도 교육 자료에서 고객정보가 없도록 명확히 하라. 교육 또는 다른 목적을 위해서라도 고객 데이터가 포함된 스프레드시트 또는 문서가 복사되어서는 안된다. 이런 정보는 의도치 않게 배포될 수 있다.

- 신규 채용된 직원을 주시하라
새로이 고용된, 특히 프로젝트 관리자나 고객 서비스 책임자는 데이터 유출 위험에서 완전히 벗어날 수 없다.

이들이 첫번째 고객과 만날 때까지 이 시스템을 완전히 이해하기에는 시간이 충분치 않다. 이들은 새로운 고용 교육기간 동안 정보 보안 프로세스에 의거한 데이터 공개 이행에 대한 정보를 충분히 얻어야 한다.

- 중복 확인 프로세스를 따라라
직원들이 고객 커뮤니케이션에서 중복 체크 프로세스를 따랐는지에 대해 지속적으로 체크해야 한다.

고객과의 모든 외부 커뮤니케이션에서 모든 직원은 이전에 주고받았던 정보에 대해 검사, 또 검사를 해야 한다.

- 간단한 데이터 분류 프로세스를 따라라
필요할 때 신뢰할 정도로 이메일이나 문서를 작성하라. 이는 리뷰의 추가적인 단계를 덧붙인다.

- 고객 데이터를 해당 고객에게조차 엄중히 보호하라
고객 로그인과 비밀번호 정보에 대해 이메일을 통해서는 해당 고객을 포함한 누구와도 커뮤니케이션을 하지 않는다. 고객 담당 직원이나 계약자들은 고객 정보에의 접속 레벨을 되지 않을 수도 있다. 오직 회원 정보 설정을 기반으로 정보를 제공하라.

- 고객에게 사인한 것이 무엇인지, 고객과 어떤 합의를 할 때에는 신중하라
특히 NDAs나 보안 동의에는 법률팀의 승인없이 사인하지 마라.

- 경고와 함께 고객 시스템을 바꿔라
필자의 팀 일부는 어떤 문제를 조정하기 위해 고객 시스템에 실제 접속했다. 입력한다는 별도의 커뮤니케이션이 없이는 고객 시스템에 있는 정보나 데이터를 변경할 수 없어야 한다.

- 하드 드라이브 암호화
모든 지원 및 서비스 부서는 USB 또는 노트북까지도 모든 하드 드라이브를 암호화해야 한다. 암호화는 드라이브를 분실했을 때 노출되는 위험성을 줄일 수 있다. editor@itworld.co.kr

X