SaaS와 디지털 제품을 위한 공격적 보안.
SaaS에서 보안은 더 이상 인프라 주제가 아니라 계약 항목입니다. 기업 고객은 서명 전에 감사하고, 투자자는 실사에서 묻습니다. 저희는 두 렌즈로 제품을 점검합니다.
계약을 잃게 만드는 결함
멀티테넌트 제품에서는 한 가지 질문이 모든 것을 가릅니다. 어떤 고객이 다른 고객의 데이터를 볼 수 있는가? 어느 한 경로에서라도 답이 '그렇다'면 나머지는 큰 의미가 없습니다. 출시 속도에 대한 압박에, 더하기만 하고 전체로 다시 살피지 않는 권한 모델이 겹치면서, 이 부류의 결함은 누구의 예상보다 훨씬 자주 나타납니다.
- 테넌트 격리는 예외를 허용하지 않는 요건입니다.
- 권한 모델은 더하기로 자라고, 처음부터 끝까지 다시 살피는 일은 드뭅니다.
- 연동과 웹훅, API 토큰은 릴리스마다 공격면을 넓힙니다.
- 독립적인 점검의 증적이 없으면 기업 영업이 멈춰 섭니다.
SaaS 제품에서 점검하는 범위
이미 구독료를 낸 악의적인 고객의 입장에서 제품을 공격합니다. 그것이 가장 있음 직한 상황이기 때문입니다.
식별자, 매개변수, 내보내기, 검색, 캐시를 통해 다른 테넌트의 데이터에 닿으려는 시도를 체계적으로 반복합니다. 이것이 핵심 점검입니다.
로그인, SSO, 2차 인증, 세션 만료, 사용자 초대, 그리고 팀에서 제외된 뒤에도 남는 접근 권한.
역할과 범위, 상속: 제한된 사용자가 API 직접 호출로 관리 기능에 닿는지.
토큰 범위, 회수, 호출 제한, 그리고 응답에 필요 이상으로 담기는 데이터.
서명 검증, 재전송 방지, 그리고 고객이 지정한 목적지로 백엔드가 보내는 요청.
사용자가 올리는 파일: 형식 처리, 저장, 처리 과정의 격리, 예측 가능한 URL을 통한 내용 접근.
영업과 투자를 풀어 주는 증적
자료는 결국 요구하게 될 두 쪽을 위해 준비합니다. 고객사의 보안 담당과 투자자의 실사 담당입니다.
- 공급사 점검표
- 종료 확인서는 거의 모든 기업 보안 점검표에 등장하는 '독립적인 침투 테스트' 항목에 답합니다.
- ISO 27001과 SOC 2
- 두 체계 모두 정기 점검을 통제 항목으로 요구합니다. 보고서는 그 주기 안의 증적이 되며, 감사 자체를 대신하지는 않습니다.
- 데이터 처리 계약
- 고객 데이터의 처리자로서 귀사는 계약상 답해야 합니다. 저희는 테넌트 단위로 노출을 기록합니다. 계약이 묻는 단면이 바로 그것입니다.
- 기술 실사
- 투자 유치나 인수 과정에서, 최근 점검과 실행된 조치 계획은 귀사에 유리하게 작용하고 위험을 이유로 한 가치 할인을 막아 줍니다.
작은 팀과 함께 가는 진행 방식
스테이징 먼저
복제 환경이 있으면 거기서 시작합니다. 더 과감하게 점검할 수 있고, 실제 고객 데이터를 경로에서 빼 둘 수 있습니다.
통제된 테넌트 계정
데이터가 서로 다른 시험 테넌트를 최소 두 개 만듭니다. 그 경계를 가능한 모든 방법으로 넘어 보면서 격리를 입증합니다.
치명적 발견은 즉시 통보
격리나 인증의 실패는 보고서를 기다리지 않습니다. 확인되는 즉시 직통 창구로 전달해 당일 고치실 수 있게 합니다.
귀사 릴리스 주기 안의 조치
계획은 스프린트 하나에 담기도록 짜고, 재점검은 수정이 배포된 뒤에 진행합니다. 로드맵을 얼릴 필요가 없습니다.
받으시는 것
- 이사회와 고객사를 위한 경영진 보고서
- 재현 가능한 기술 보고서
- 멀티테넌트 격리 전용 점검
- 권한 모델 검토
- 근거를 붙인 CVSS 평가
- 치명적 발견의 즉시 통보
- 수정 배포 후의 재점검
- 실사를 위한 종료 확인서
이 산업군의 자주 묻는 질문
실제 고객 데이터를 건드리지 않고 점검할 수 있나요?
+
대부분의 경우 가능합니다. 합성 데이터를 쓰는 스테이징 환경을 선호합니다. 거기서는 위험 없이 더 과감할 수 있으니까요. 운영에서 점검해야 한다면 저희 테넌트를 만들어 활동을 그 안으로 제한하고, 합의된 물량 상한을 지킵니다.
SaaS 프로젝트는 얼마나 걸리나요?
+
공격면의 크기에 달렸습니다. 역할의 수, API의 넓이, 연동의 개수. 그 세 축을 정리하는 짧은 기술 논의를 거쳐 범위를 정합니다. 달라지지 않는 것은 방법입니다. 수작업 악용, 그리고 보고서에 오르기 전 모든 발견의 검증.
고객사 보안 점검표에 보고서로 답할 수 있나요?
+
가능하고, 가장 흔한 쓰임새 가운데 하나입니다. 종료 확인서는 독립적인 점검이 있었음을 범위와 기간과 함께 확인해 주며, 악용 가능한 세부는 드러내지 않습니다. 점검표가 묻는 것이 정확히 그것입니다. 기술 보고서 전문은 귀사가 원할 때, 합의 아래에서만 공유합니다.
점검 도중 치명적 결함이 나오면요?
+
직통 창구로 즉시 알려드리며, 당일 고칠 수 있을 만큼의 세부를 함께 드립니다. 치명적 발견을 프로젝트가 끝날 때까지 쥐고 있지 않습니다. 조치 후 재점검하고, 닫힌 주기를 최종 보고서에 기록합니다.