Salesforce 클라우드 과도 권한 설정으로 기업 데이터 노출 대규모 리스크
Salesforce의 부적절한 권한 설정이 글로벌 기업의 CRM 데이터를 집단 노출시켜 규제 위반 리스크 폭증
- Salesforce 클라우드 환경에서 발견된 과도하게 관대한 권한 설정 구성은 인증된 사용자들이 조직 경계를 넘어 타 계정의 고객 데이터에 무단 접근할 수 있게 하여 멀티테넌트 보안 모델의 근본 결함을 드러냈습니다.
- 수많은 글로벌 기업이 활용하는 Salesforce CRM 플랫폼의 기본 설정 오류로 인해 영업 기밀, 고객 PII, 계약 정보 등이 경쟁사나 공격자에게 노출되는 구조적 취약점이 확인되었습니다.
- 이 문제는 최소 권한 원칙의 위반 사례로 EU GDPR의 데이터 보호 조치와 미국 연방 규제의 집행 강화를 촉발하며 클라우드 서비스 제공자의 책임 규정을 재검토하게 합니다.
- Salesforce는 설정 가이드라인을 업데이트하고 자동 감사 도구를 제공 중이나 기존 고객의 수동 검토 부담이 커 한국 기업의 CRM 마이그레이션 전략에 영향을 미칩니다.
- 이번 사태는 SaaS 플랫폼 도입 시 제로 트러스트 아키텍처 적용과 정기적 권한 감사 프로세스 표준화가 국가 경제 안보의 핵심 요소임을 강조합니다.
이번 사건은 클라우드 구성 오류가 국가 단위 경제 손실로 이어질 수 있다는 점에서 주목할 필요가 있다. 단기적으로는 Salesforce 권한 감사, 중장기적으로는 SaaS 보안 규제 프레임워크 마련이 필요하다.
출처: Dark Reading