사전 목록
SaaS

서비스형 소프트웨어

서비스형 소프트웨어는 사용자가 자체 설치·운영 인프라를 직접 관리하지 않고 인터넷을 통해 이용하는 애플리케이션 서비스입니다.

#SaaS#서비스형 소프트웨어

서비스형 소프트웨어

SaaS는 Software as a Service의 약칭입니다. 이메일, 협업, 고객관리, 인사, 회계, 파일공유, 보안관제 등 업무 기능을 웹과 앱으로 제공합니다. 공급자는 애플리케이션과 기반 인프라를 운영하고 고객은 계정, 데이터, 설정, 권한을 관리합니다.

보안 책임은 공급자와 고객 사이에 나뉩니다. 공급자의 플랫폼 보안이 중요하며 고객의 관리자 계정, 공유설정, 외부 앱 연결, 데이터 보존 정책도 사고에 큰 영향을 줍니다.

핵심 특성

운영 방식인터넷을 통해 구독형 애플리케이션 기능을 제공합니다.

책임 구조공급자 보안과 고객의 계정·설정·데이터 관리가 함께 필요합니다.

주요 위험관리자 계정 탈취, 과도한 공유, 외부 앱 권한, 대량 반출이 있습니다.

사용 맥락과 작동 원리

SaaS는 여러 고객을 논리적으로 분리하는 멀티테넌트 구조를 사용할 수 있습니다. 고객 데이터 분리와 권한검사는 공급자의 핵심 통제입니다. 고객은 SSO, 사용자 자동생성·회수, 역할, 공유정책, 감사로그를 적절히 구성해야 합니다.

OAuth 앱과 API 토큰은 자동화와 연동을 편리하게 하며 광범위한 데이터 접근권한을 가질 수 있습니다. 직원 계정이 삭제되어도 외부 앱 토큰이 남는 상황을 방지해야 합니다.

유출·오용 시 위험

관리자 계정이 탈취되면 조직 전체의 문서와 메일, 고객정보를 대량 다운로드할 수 있습니다. 공개 링크와 잘못된 게스트 권한은 장기간 노출을 만들 수 있습니다.

공급자 사고는 여러 고객에게 동시에 영향을 줄 수 있습니다. 고객은 공급자의 공지에만 의존하지 않고 자체 로그와 데이터 흐름으로 영향 범위를 확인해야 합니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

SaaS는 완성된 애플리케이션을 서비스로 제공합니다. PaaS는 애플리케이션 실행·개발 플랫폼을 제공하고 IaaS는 가상서버와 네트워크 같은 인프라를 제공합니다. 클라우드 사용 자체가 보안 책임을 공급자에게 전부 이전하는 것은 아닙니다.

공식 참고자료

OWASP — 비밀정보 관리 지침

OWASP — 세션 관리 지침

ISMS-P 누리집 — 제도 소개