Microsoft 365 및 Salesforce 보안을 위한 DSPM 모범 사례
- DSPM은 M365와 Salesforce 전반에 걸쳐 민감한 데이터가 저장된 위치를 파악한 후, 가장 위험이 높은 노출 사례를 우선순위로 지정합니다.
- 지속적인 모니터링이 일회성 감사보다 낫습니다. SaaS 환경에서는 공유 설정과 권한이 매일 변경되기 때문입니다.
- DSPM은 누락된 데이터 컨텍스트 계층을 추가함으로써 IAM, DLP, CASB 및 SSE를 보완합니다.
- 성과 지표는 위험 노출 감소, 운영 효율성, 협업 촉진 간의 균형을 이루어야 합니다.
- 포괄적인 탐지, 정확한 분류, 실행 가능한 위험 점수를 바탕으로 해결 방안을 우선순위화하십시오.
- 지속적인 가시성을 확보함으로써 협업 방식이 변화함에 따라 새로운 위험 요인에 더 신속하게 대응할 수 있습니다.
- 기존 보안 도구와의 연동을 통해 DSPM 분석 결과를 실질적인 위험 완화 조치로 이어지게 합니다.
- 노출 감소율과 개선 소요 시간을 모두 측정하여 실질적인 운영 개선 현황을 파악하십시오.
- DSPM의 효과를 정기적으로 평가하면 조직이 변화하는 협업 방식에 유연하게 대응할 수 있습니다.
SaaS 데이터 유출은 단순한 설정 오류나 단일 침해 사고의 결과물이 아닙니다. 이는 민감한 데이터의 무분별한 확산, 지나치게 관대한 기본 공유 설정, 외부 협업의 필요성, 게스트 계정, 그리고 Microsoft 365나 Salesforce와 같은 비즈니스 핵심 플랫폼 전반에 걸친 제한된 가시성 등이 복잡하게 얽혀 발생하는 문제입니다.
이러한 플랫폼들은 기본 보안 제어 기능을 제공하지만, 각각 독립적으로 운영되기 때문에 관리자가 민감한 데이터의 위치를 미리 파악하고 있어야만 효과적으로 관리할 수 있습니다. 이러한 과제로 인해 데이터 중심 보안 솔루션은 기업 보안 전략의 필수 요소로 자리 잡았으며, 특히 조직들이 확대되는 SaaS 환경 전반에 걸친 포괄적인 가시성의 필요성을 인식함에 따라 그 중요성이 더욱 부각되고 있습니다.
Microsoft 365 및 Salesforce의 정보 유출 패턴에는 파일 과다 공유, 게스트 사용자 액세스, 광범위한 권한 설정, 관리되지 않는 외부 협업 등이 포함됩니다. 플랫폼 자체의 제어 기능은 어느 정도 도움이 되지만, 앱별로 작동하며 민감한 데이터가 어디에 저장되어 있는지 사전에 파악하고 있어야 합니다.
수동 감사, 독립형 DLP, CASB와 같은 기존 접근 방식은 맥락 파악에 한계가 있어 효과적인 위험 우선순위 지정을 저해합니다. 데이터 보안 상태 관리 (DSPM)는 SaaS 데이터 저장소 전반에 걸쳐 지속적인 탐지, 분류, 노출 분석 및 위험 우선순위 지정을 제공함으로써, 오늘날의 협업 환경에서 기업 보안 팀이 직면한 가시성 문제를 해결합니다.
SaaS 데이터 노출을 효과적으로 줄이려면 보안 통제와 비즈니스 협업 요구 사항 간의 균형을 맞춰야 합니다. DSPM은 신원 관리, 접근 통제, 정책 적용을 포함하는 포괄적인 데이터 보안 전략의 일환으로 활용될 때 가장 큰 효과를 발휘합니다.
SaaS 플랫폼은 협업 기능을 우선시하는데, 이로 인해 보안 팀은 거버넌스 문제를 겪을 수 있습니다. Microsoft 365와 Salesforce는 모두 광범위한 공유 기능을 제공하지만, 이로 인해 민감한 데이터가 의도된 범위를 벗어나 노출될 수 있습니다.

SaaS 데이터 유출 양상 파악
Microsoft 365에서는 여러 공유 메커니즘을 통해 외부 협업이 지원됩니다. Microsoft SharePoint는 테넌트 수준 정책에 따라 “누구나”, “신규 및 기존 게스트”, “기존 게스트” 등 구성 가능한 외부 액세스 모델을 지원합니다. Microsoft OneDrive는 인증이 필요하지 않을 수 있는 익명 액세스 링크를 통해 파일 공유를 허용합니다. 또한 Microsoft Teams 협업은 구성된 테넌트 및 공유 제어 설정에 따라 공유 대화, 연결된 문서 및 관련 콘텐츠에 대한 외부 사용자 액세스를 확장할 수 있습니다.
이러한 공유 옵션은 합법적인 업무 협업을 지원하지만, 기업 네트워크 경계를 훨씬 넘어서는 노출 범위를 만들어 냅니다.
Microsoft 365 환경에서 게스트 사용자는 또 다른 주요 보안 위협 요인이 됩니다. 조직에서 외부 액세스를 정기적으로 검토하지 않으면 게스트 계정이 의도된 수명 주기를 초과하여 유지될 수 있습니다. 그룹 멤버십 및 사이트 수준 공유 설정에 따라 게스트 사용자는 관리자가 의도한 것보다 더 광범위한 액세스 권한을 부여받을 수 있습니다.
OneDrive 공유는 공유 여부가 주로 개별 사용자 수준에서 결정되기 때문에 일관되게 관리하기 어려울 수 있습니다. 직원들이 익명 링크를 사용하여 외부 관계자와 민감한 문서를 공유할 수 있습니다. 익명 링크 공유는 인증된 공유 방식에 비해 신원 기반의 가시성을 저하시킬 수 있습니다.
감사 추적을 생성하는 이메일 기반 공유와 달리, 익명의 OneDrive 링크는 누가 실제로 공유된 콘텐츠에 액세스했는지 파악하기 어렵습니다.
Salesforce는 매우 유연한 액세스 제어 아키텍처로 인해 데이터 노출과 관련된 복잡한 문제들을 야기합니다. 광범위하게 설정된 공유 규칙은 해당 레코드에 대한 접근 권한을 지나치게 넓게 부여하여, 데이터 노출 위험을 크게 높일 수 있습니다. 시간이 지남에 따라 누적된 사용자 정의 객체, 필드, 권한 세트 및 역할 구성은 현재의 비즈니스, 거버넌스 또는 최소 권한 원칙과 더 이상 부합하지 않는 의도치 않은 데이터 접근 경로를 생성할 수 있습니다.
게스트 사용자 액세스 및 타사 연동 앱은 Salesforce 내 잠재적 노출 범위를 더욱 확대할 수 있습니다. Salesforce의 사용자 정의 필드와 개체는 표준 거버넌스 정책의 적용을 받지 않는 민감한 데이터를 포함할 수 있으므로, 시스템의 복잡성을 가중시킵니다.
예를 들어, 분류 및 접근 제어 사항을 신중하게 검토하지 않으면 사용자 정의 필드에 저장된 민감한 정보가 표준 레코드 데이터만큼 일관되게 관리되지 않을 수 있습니다. 연결된 앱은 시간이 지남에 따라 점차 늘어날 수 있으며, 일부 앱은 원래의 업무 목적이 종료된 후에도 광범위한 데이터 접근 권한을 유지하기도 합니다.
Salesforce의 외부 협업에는 파트너, 고객 또는 통합 관련 사용 사례가 포함될 수 있으며, 각 사례에 대해 최소 권한 원칙에 따라 접근 권한을 검토해야 합니다. 접근 제어 범위가 지나치게 넓게 설정될 경우, 외부 사용자가 필요 이상으로 많은 레코드나 객체에 접근할 수 있게 될 수 있습니다.
비즈니스 영향 및 비용 고려 사항
이러한 정보 유출 양상이 미치는 비즈니스적 영향은 단순한 규정 준수 위험을 넘어섭니다. 민감한 데이터에 대한 접근이 광범위하게 허용될 경우, 기업은 지적 재산권 도용, 경쟁력 약화, 규제 당국의 제재, 그리고 평판 훼손 등의 위험에 더욱 크게 노출됩니다.
IBM의 ‘2025년 데이터 유출 비용 보고서’에 따르면, 전 세계 평균 데이터 유출 비용은 444만 달러로 나타났습니다.
전통적 접근법의 한계
SaaS 데이터 노출에 대한 수동 감사는 근본적인 확장성 문제에 직면해 있습니다. 대규모 Microsoft 365 환경에는 SharePoint, OneDrive, Teams에 걸쳐 방대한 양의 파일이 존재할 수 있으며, 사용자들이 프로젝트를 협업함에 따라 공유 권한이 빈번하게 변경될 수 있습니다. 또한 대규모 Salesforce 환경은 수많은 레코드, 사용자 정의 개체, 사용자, 그리고 다층적인 권한 구조를 포함하고 있어 수동으로 검토하기 어려울 수 있습니다.

기존 Data Loss Prevention (DLP) 솔루션은 민감한 콘텐츠를 식별하는 데 도움이 되지만, 데이터 노출 현황에 대한 포괄적인 가시성을 제공하도록 설계되지는 않았습니다. DLP는 정책 위반이 발생할 때 이를 탐지하고 차단하는 데 탁월합니다. 그러나 DLP는 민감한 데이터가 현재 어디에 저장되어 있는지, 어떻게 공유되고 있는지, 누가 접근 권한을 가지고 있는지, 또는 어떤 시정 조치가 노출 위험을 가장 효과적으로 줄일 수 있는지에 대한 지속적인 가시성을 제공하지는 않습니다.
CASB 솔루션은 SaaS 환경에 유용한 가시성과 제어 기능을 제공하지만, 일반적으로 포괄적인 데이터 상태 관리보다는 사용자 행동, 애플리케이션 액세스, 정책 적용에 중점을 둡니다. CASB 솔루션은 위험한 사용자 활동을 식별하고, 액세스 제어를 적용하며, 무단 데이터 공유를 방지할 수 있습니다. 그러나 모든 파일, 레코드 및 공유 설정 전반에 걸친 기존 데이터 노출 상황에 대한 완전한 가시성을 제공하지는 못할 수 있습니다.
이러한 기존 접근 방식 간의 분절화는 운영상의 어려움을 초래합니다. DLP 경보는 정책 위반에 중점을 두고, CASB 경보는 사용자 행동에 초점을 맞추며, 수동 감사는 구성 문제에 대한 정적인 스냅샷만을 제공합니다. 기존 접근 방식은 효과적인 위험 우선순위 지정에 필요한 비즈니스 맥락을 종종 간과합니다.
DSPM이 SaaS 데이터 보안을 어떻게 혁신하는가
DSPM은 민감한 데이터가 어디에 존재하는지, 어떻게 노출되어 있는지, 그리고 어떤 조치를 취해야 위험을 가장 빠르게 줄일 수 있는지를 지속적으로 파악함으로써 기존 방식을 혁신합니다. 강력한 DSPM 프로그램은 보안 팀이 모든 파일이나 레코드를 수동으로 검사할 필요 없이 Microsoft 365와 Salesforce 전반에 걸쳐 민감한 데이터를 식별합니다.

이 솔루션은 콘텐츠와 맥락을 기반으로 데이터를 분류한 다음, 해당 데이터에 위험을 초래하는 노출 경로를 평가합니다. 여기에는 공개 링크, 게스트 액세스, 지나치게 관대한 공유 규칙, 유효 기간이 지난 액세스 권한 등이 포함됩니다. 노출 경로가 식별되면 DSPM은 중요도가 낮은 발견 사항의 긴 목록으로 팀을 압도하는 대신, 가장 중요한 위험 요소를 우선순위로 지정할 수 있습니다.
실질적으로 이는 보안 팀이 단순히 경보를 유발한 데이터뿐만 아니라 가장 중요한 데이터에 집중할 수 있음을 의미합니다. 이러한 ‘데이터 우선’ 접근 방식은 사후 대응형 보안 모니터링에서 선제적인 데이터 보호 태세 관리로 전환되는 근본적인 변화를 보여줍니다.
SaaS 환경을 위한 주요 DSPM 기능
정형 및 비정형 데이터 전반에 걸친 분석 범위는 필수적입니다. 위험 우선순위 지정 기능은 단순한 민감도 점수 산정을 넘어서는 수준이어야 합니다. 개선 지침은 구체적이고 실행 가능한 권고 사항을 제시해야 합니다. 기존 보안 워크플로우와의 통합 기능을 통해 DSPM 분석 결과를 효율적으로 조치할 수 있도록 보장합니다.
정책 매핑 기능은 조직이 데이터 노출 분석 결과를 관련 규정 준수 요건과 연계하는 데 도움을 줍니다. 대규모 Microsoft 365 및 Salesforce 데이터 환경을 보유한 기업 환경에서는 확장성과 성능이 매우 중요합니다.
엄격한 거버넌스 요건을 갖춘 조직의 경우, 배포 유연성과 데이터 상주 지원이 중요한 평가 기준이 될 수 있습니다.
실행 전략
DSPM에 대한 실질적인 평가는 가장 위험도가 높은 비즈니스 데이터와 해당 데이터를 가장 빈번하게 노출시키는 협업 경로부터 시작해야 합니다. 가장 민감한 비즈니스 데이터를 저장하고 외부 협업을 가장 많이 지원하는 SaaS 환경, 즉 대개 Microsoft 365와 Salesforce를 우선적으로 검토하십시오.
비즈니스 위험이 가장 큰 고가치 데이터 소스부터 시작하십시오. 통제된 환경에서 DSPM 기능을 시범 운영하십시오. 평가 지표와 성공 기준을 수립하십시오. 이러한 지표를 활용하여 플랫폼이 정상적인 협업을 방해하지 않으면서 위험 노출을 줄이는 데 도움이 되는지 판단하십시오.
DSPM은 기존 보안 통제 수단을 대체하기보다는 보완할 때 가장 효과적입니다. 여전히 신원 및 접근 관리(IAM)가 접근 권한을 부여받을 대상을 결정합니다. DLP는 여전히 위험한 데이터 전송을 차단하거나 경고합니다. CASB와 SSE는 여전히 정책 적용을 지원하고 SaaS 활동을 모니터링합니다.
DSPM은 보안 팀이 노출 현황을 전체적으로 파악할 수 있도록 도와주는, 그동안 부족했던 맥락 정보를 보완합니다. 이러한 포괄적인 가시성 덕분에 협업이 끊이지 않고 권한이 빠르게 변경되는 환경에서도 SaaS 데이터 보안을 보다 효과적으로 관리할 수 있습니다.
기업들이 포괄적인 데이터 가시성의 전략적 가치를 인식함에 따라, security service edge 분야의 선도 기업들은 DSPM 기능을 통합 보안 아키텍처에 직접 통합하기 시작했으며, 이를 통해 기업 고객들에게 전체 SaaS 생태계에 걸친 원활한 데이터 보호 기능을 제공하고 있습니다.