Offcanvas
서비스나우 플랫폼의 사용자 오류 비율
70
%
자료 제목 :
AppOmni 조사 결과
AppOmni Research
자료 출처 :
AppOmni
원본자료 다운로드
발행 날짜 :
2022년 03월 09일

보안 / 클라우드

“테스트한 서비스나우 인스턴스의 약 70%에서 데이터 누수 발견” 앱옴니

2022.03.14 John P. Mello Jr.  |  CSO
서비스형 소프트웨어(SaaS) 보안 서비스 업체 ‘앱옴니(AppOmni)’에 따르면 이러한 데이터 유출의 책임은 SaaS 플랫폼의 결함이 아니라 고객의 구성 오류에 있다. 

S&P 500 기업의 SaaS 플랫폼 구성 오류가 인터넷에서 데이터를 유출하고 있다. 앱옴니는 테스트한 서비스나우 인스턴스의 약 70%에서 잘못된 설정이 발견됐다고 지난 수요일 발표했다. 회사에 의하면 이 설정 오류는 고객이 관리하는 구성 조합 그리고 과도한 게스트 사용자 권한 프로비저닝 때문인 것으로 나타났다. 한편 서비스나우는 2만 5,000명 이상의 고객을 보유하고 있으며, 이러한 고객사의 대부분은 직원 수 50~200명, 매출액 100만~1,000만 달러로 조사됐다. 
 
ⓒGetty Images

이런 유형의 구성 오류가 주요 SaaS 플랫폼에서 흔하다고 앱옴니는 밝혔다. 높은 수준의 SaaS 기능, 유연성, 확장성에 필연적으로 수반되는 복잡성 때문이다. 앱옴니의 CEO 브랜든 오코너는 "이 문제는 서비스나우에만 국한되지 않는다”라며, “여러 SaaS 플랫폼에서 데이터가 노출되고 있다. 지난 몇 주 동안 여러 SaaS 애플리케이션에서 공격이 증가했다”라고 전했다. 

“SaaS 애플리케이션이 적절한 보안 검사를 받지 못하고 있다”
앱옴니는 구성 오류가 SaaS 플랫폼의 초기 구축 단계에서 사용자나 설정이 변경될 때 또는 현재 구성에 영향을 미칠 수 있는 정기적인 SaaS 업데이트 주기의 일부로 발생할 수 있다고 설명했다. 이 회사는 서비스나우 인스턴스에 이러한 구성 오류가 있는지 확인하는 무료 웹 애플리케이션 SaaS 보안 애널라이저(SaaS Security Analyzer)를 개발했다. 오코너는 “이 문제를 해결하기 위해 서비스나우와 협력하고 있다. 하지만 서비스나우 고객에게 이 문제를 직접 확인할 것을 강력하게 권고한다”라고 언급했다. 

그는 “일반적으로 SaaS 애플리케이션은 필요한 보안 검사를 받지 못하고 있다. 대부분의 고객은 클라우드 업체가 모든 것을 대신 처리한다고 생각한다. 즉, 데이터를 보호하고 SaaS를 적절하게 구성 및 사용하려면 마땅히 해야 할 일과 공유 책임 모델을 이해하지 못하고 있다”라고 지적했다. 

“성급한 디지털 트랜스포메이션이 보안 문제를 키운다”
오코너는 SaaS 구성 오류를 과거 AWS S3 버킷(WS S3 buckets) 문제와 비교하면서, “이는 클라우드 제공업체의 결함이 아니다. 오히려 이는 고객들이 의도치 않게 SaaS 플랫폼의 내부 데이터를 외부에 노출하는 일반적인 패턴이다. 앱옴니에서 분석한 사례의 최대 70%에서 이러한 노출이 발견됐다. 어떤 인증도 없었다. 비밀번호도 필요하지 않다. 다른 사람의 컴퓨터에 침입할 필요도 없다”라고 말했다. 

이어서 그는 “지난 2년 동안 기업들의 성급한 디지털 트랜스포메이션이 많은 조직의 보안 문제에 기여했다”라면서, “팬데믹으로 인해 많은 기업이 클라우드를 수용하게 됐다. 클라우드는 안전하지만 클라우드 마이그레이션을 서두르면서 간과한 몇 가지 보안 사항이 있다. 기업들이 클라우드로 이동할 때 아키텍처에 적절한 수준의 보안 검사를 빌드할 시간이 부족했을 수도 있다고 본다”라고 덧붙였다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.