Salesforce 조직에는 고객과 잠재 고객의 가장 민감한 정보 일부가 저장되어 있습니다. 이 민감한 정보는 개인 식별 정보(personal identifiable information, PII)로도 알려져 있으며, 영업 및 마케팅 운영의 생명줄이지만 동시에 심각한 보안 문제로도 이어질 수 있습니다.
안타깝게도 보안 침해가 단 한 번만 발생해도 고객이 회사에 대한 신뢰를 잃고, 그 결과 비즈니스가 타격을 받을 수 있습니다. PII를 안전하게 보호하지 못하면 막대한 규제 벌금과 소송으로 이어질 수 있으며, 더 나아가 비즈니스에 되돌릴 수 없는 피해를 초래할 수도 있습니다.
이 글에서는 PII가 정확히 무엇인지, 그리고 효과적인 수익 운영을 계속 진행하면서도 보안과 컴플라이언스를 유지하는 방법을 자세히 살펴봅니다.
PII란 무엇인가요?
개인정보(PII)는 특정 개인을 직접 식별하는 데 사용할 수 있는 모든 데이터를 말합니다. 당연히 사람의 이름, 이메일 주소, 주민/사회보험 번호, 전화번호 또는 주소가 포함되며, 그뿐만 아니라 IP 주소처럼 비교적 덜 알려진 정보도 포함됩니다.
PII에는 민감 PII와 비민감 PII의 두 가지 유형이 있습니다. 비민감 PII는 일반적으로 주소나 회사 전화번호처럼 공개 기록에 있는 모든 정보를 말합니다. 반면 민감 PII에는 은행 계좌 번호, 여권 정보, 신용카드 정보 같은 것들이 포함되며, 이는 보통 법률 또는 규제 기반의 개인정보 보호 프레임워크에 의해 보호되는 데이터입니다.
PII 컴플라이언스란 무엇인가요?
PII 준수를 규율하는 규제 표준은 여러 가지가 있습니다. 그중 일부는 특정 국가/지역에 기반을 둔 조직에만 영향을 미치고, 다른 것들은 예를 들어 EU의 GDRP처럼 해당 지역에서 운영하는 모든 비즈니스에 영향을 미칩니다. 다음은 북미 기업에서 더 자주 적용 범위에 포함되는 일부 규정에 대한 개요입니다:
- GDPR. 일반 데이터 보호 규정 은 EU(유럽연합) 및 EEA(유럽경제지역)에서의 데이터 보호에 중점을 둔 규제 체계입니다. 무엇보다도 GDPR 은 소비자 데이터의 오용과 악용을 다룹니다. 이러한 PII 준수 요구사항을 위반했을 때 부과되는 벌금은 전 세계에서 손꼽힐 정도로 높은 수준이며, 최대 2천만 유로에 이를 수 있습니다.
- CCPA. 캘리포니아 소비자 프라이버시법 (CCPA) 는 미국에서 최초로 도입된 유형의 법입니다. CCPA는 캘리포니아 주민이 기업이 개인 정보를 처리하는 방식을 통제할 수 있도록 권한을 제공합니다. 이제 기업은 캘리포니아 주민이 자신의 정보에 대한 접근, 삭제, 그리고 정보의 공유 또는 판매를 거부(옵트아웃)하는 요청을 할 경우 이를 수용해야 합니다.
- GLBA. 그래머-리치-블라일리법(Gramm-Leach Bliley Act)은 금융기관이 고객에 관한 민감한 데이터를 어떻게 보호하고 공유하는지에 초점을 둔 미국 기반의 프레임워크입니다. GLBA는 기관이 소비자에게 데이터가 어떻게 사용되고 있는지에 대해 알리고, 데이터 공유를 거부(옵트아웃)할 수 있는 선택권을 제공하도록 요구합니다.
- PCI DSS. 결제 카드 산업 데이터 보안 표준은 신용카드 정보를 취급하는 기업을 위한 정보보안 표준을 규정합니다. 이 법은 신용카드 정보를 처리하는 모든 기업이 방화벽, 암호화, 정기적인 업데이트, 접근 제한 등을 통해 사이버 보안을 유지해야 한다고 요구합니다. PCI DSS를 위한 파일 무결성 모니터링 여기에서 확인하세요.
- HIPAA. 의료보험 양도 및 책임에 관한 법률(Health Insurance Portability and Accountability Act)은 환자의 민감한 정보를 보호하기 위한 잘 알려진 컴플라이언스 표준입니다. 이 정보는 보호 건강 정보(Protected Health Information, PHI)라고도 합니다. HIPAA는 PHI를 취급하는 의료 제공자와 기타 기업이 적절한 이중화 및 보안 조치를 갖추도록 요구하며, 물리적 및 온라인 접근, 데이터 전송, 정기 감사 등과 관련된 구체적인 요구사항을 포함합니다.
Salesforce의 새로운 PII 보안 설정
소비자의 안전과 보안을 보장하기 위해 Salesforce는 Winter ’22 릴리스에서 Enhanced Personal Information Management 권한이라는 새로운 보안 설정을 도입했습니다. 이 권한은 외부 사용자가 사용자 레코드에 있는 개인 정보를 조회하지 못하도록 제한합니다. 기본적으로 이 새 기능을 사용하면 각 필드의 컴플라이언스 범주를 “PersonalInfo”로 설정하여 최대 20개 필드를 보안 대상으로 선택할 수 있습니다. 관리자는 어떤 필드를 개인 정보로 간주할지 선택할 수 있으며, 한 필드가 “PersonalInfo”로 설정되면 다른 외부 사용자에게서 해당 필드가 숨겨집니다.
이 새 권한을 설정하는 방법에 대한 안내는 여기를 클릭하세요.
PII 보호
PII 보호 는 Salesforce의 범위를 훨씬 넘어섭니다. 여기에는 기술적 통제와 물리적 통제가 모두 포함되며, 대부분 조직의 구체적인 운영 방식—어떤 방식으로 일하는지, 무엇을 다루는지, 그리고 어떤 준수(컴플라이언스) 요구 사항의 적용을 받는지—에 따라 달라지곤 합니다. 그럼에도 PII를 보호하기 위한 몇 가지 일반적인 모범 사례는 다음과 같습니다:
- 시스템 내의 모든 민감 정보를 파악하기
- data classification 을 활용해 시스템에 있는 정보 유형을 정확하게 식별하고 분류하세요. 여기에서 data classification을 단계별로 설명한 글을 확인할 수 있습니다.
- 더 이상 필요 없거나 사용하지 않는 민감 정보를 삭제 또는 아카이빙하기
- 암호화 사용하기(이 항목이 가장 중요할 수도 있습니다!)
- 직원을 위한 적절한 오프보딩 프로세스 구현
- 권한 오류를 식별하고 제거합니다
- 데이터 수집 최소화
엄선한 관련 콘텐츠:
데이터 유출의 비용
앞서 말씀드린 것처럼, 고객 정보는 기업이 다루는 가장 중요하고 핵심적인 데이터 중 하나이지만, 동시에 가장 취약하기도 합니다. 2018년에는 2018 개인정보(PII)가 보안 침해의 97%를 차지했으며, 그 결과 영향을 받은 기업에 막대한 재정적 피해가 발생했습니다.
IBM의 Cost of a Data Breach Report 에 따르면 2020년 PII 침해의 평균 비용은 386만 달러(3.86백만 달러)였습니다. 이 수치는 의료 업계에서는 713만 달러(7.13백만 달러)로 크게 증가합니다. 이를 맥락으로 보면, PII 데이터 침해는 일반적으로 조직에 레코드당 150달러의 비용이 듭니다. 고객 데이터를 더 많이 저장할수록, 그만큼 더 취약해집니다.
그럼에도 불구하고, 조직이 Salesforce에서 PII를 보호하는 것이 얼마나 중요한지 반드시 이해해야 합니다. 위의 데이터 보호 기법은 올바른 방향을 잡는 데 도움이 될 것입니다. 하지만 Salesforce Org(또는 어떤 비즈니스 애플리케이션)에 방대한 데이터를 저장하고 있다면, data security software에 투자하여 PII를 효과적으로 보호하는 동시에 보안 위협을 모니터링할 수 있도록 하는 방안을 고려해 보셔야 합니다.
Netwrix에 문의하여 당사의 데이터 보안 도구가 시작을 어떻게 도와줄 수 있는지 알아보세요.
공유하기
더 알아보기
저자 소개
Paul Staz
부사장, 세일즈 & 비즈니스 개발
세일즈 & 비즈니스 개발 부문 부사장(VP)으로서 Paul은 Netwrix 포트폴리오 내의 인프라 및 애플리케이션 제품의 성장을 이끄는 일을 담당하고 있습니다. 그의 주요 집중 분야는 NetSuite, Salesforce 및 네트워크 인프라에 대한 보안과 컴플라이언스입니다. 그는 Go To Market Strategies에 대한 열정이 있으며 고객에게 긍정적인 성과를 만들어내는 데 주력합니다. 이전에 Paul은 Netwrix에 인수되기 전 Strongpoint에서 세일즈 및 마케팅 부문 부사장(VP)으로 재직하며 Go To Market 기능을 운영했습니다. Paul은 캐나다 온타리오주 해밀턴에 있는 McMaster University에서 문학사 학위와 경영학 석사(MBA)를 취득했습니다.