감사 대상 SOX 범위에 Salesforce 조직이 포함되는 사례가 점점 더 흔해지고 있습니다. 감사인은 플랫폼에서의 매출 관련 데이터와 핵심 비즈니스 프로세스에 대해 우려합니다.
문제는 조직이 복잡하고, 종종 매우 고도로 커스터마이징되어 있다는 점입니다. 또한 감사인이 가장 우려하는 내용의 상당 부분이 사용자 정의 개체(custom objects)에 숨겨져 있거나, 추적하기가 매우 어렵습니다.
이 페이지에서는 감사자들이 가장 우려하는 7가지 사항에 대한 개요와, 바쁜 Salesforce 팀이 이를 달성하는 데 Netwrix Strongpoint가 어떤 방식으로 도움을 주는지에 대해 살펴봅니다.
엄선한 관련 콘텐츠:
문서
Salesforce의 모든 항목이 SOX 범위에 포함되는 것은 아닙니다. 예를 들어, 마케팅 운영은 일반적으로 매출 데이터에 손대지 않기 때문에 감사자들이 마케팅 운영에 대해 크게 신경 쓰지 않을 가능성이 큽니다.
문제는, 조직(Org)에 있는 커스터마이징과 의존 관계를 포괄적으로 이해하고 있지 않다면 — 이는 가장 작은 기업을 제외하면 사실상 불가능한 일입니다 — SOX 범위에 포함되는 ‘중요한 변경’이 무엇인지, 그리고 무엇이 아닌지를 충분히 알 수 없다는 점입니다.
계정을 문서화하는 것은 SOX에서 무엇이 관련되는지 파악하는 첫 단계이며, 이를 효과적으로 관리하기 위한 정책을 구축하는 데에도 중요합니다.
Netwrix Strongpoint가 어떻게 도움이 되는지
- 자동 조직 문서화: Netwrix Strongpoint는 Salesforce 네이티브 도구 중 유일하게 조직(Org)을 지속적으로 스캔하고, 모든 메타데이터와 그 메타데이터 간의 연결 관계를 인덱싱합니다.
- 의존성 맵핑: Netwrix Strongpoint의 의존 관계 다이어그램은 서로 다른 사용자 지정(커스터마이징)들이 어떻게 연결되어 있는지 보여줍니다.
- 커스터마이징 기록: 자세한 커스터마이징 기록을 통해 해당 커스터마이징에 대해 알아야 할 모든 것을 확인할 수 있습니다. 즉, 누가 생성했는지, 누가 접근 권한을 가지고 있는지, 어떻게 변경되었는지, 그리고 무엇과 연결되어 있는지를 보여줍니다.
액세스 관리
감사를 위한 목적이라면, 조직의 다양한 영역에 누가 액세스 권한을 가지고 있는지 파악하는 것은 조직에 무엇이 들어 있는지 이해하는 것만큼이나 중요합니다. 실제로 이는 같은 동전의 양면과도 같습니다. 조직에 매출 관련 데이터가 어디에 있는지 아는 것도 좋지만, 그 데이터를 누가 볼 수 있는지, 누가 편집할 수 있는지, 누가 삭제할 수 있는지도 알아야 합니다.
컴플라이언스 목적에서 중요한 액세스 유형은 특정한 것들뿐입니다. 문제는 Salesforce의 복잡한 개체가 여러 개의 커스텀 필드, 표준 필드, 수식 필드, 레코드 유형, 피클리스트 값, 버튼 및 링크를 포함할 수 있다는 점입니다. 올바른 도구가 없다면, 누가 무엇을 볼 수 있는지에 대한 정확한 인사이트를 얻는 것이 거의 불가능할 수 있습니다.
엄선한 관련 콘텐츠:
Netwrix Strongpoint이 어떻게 도움이 되는지
- 역할, 프로필 및 권한 세트 모니터링: 특정 프로필 또는 권한 세트의 변경 사항을 감지하는 정책을 생성하고, 모든 내용을 감사에 적합한 보고서에 기록하세요. Netwrix Strongpoint는 사용자 권한의 변경을 다른 메타데이터를 처리하는 것과 동일한 방식으로 처리하여, 누가 무엇을 변경했는지 확인할 수 있는 감사 로그와 영향을 받은 항목에 대한 전체 diff(차이)를 제공합니다.
- 필드 액세스 검토: Salesforce의 복잡한 개체에는 여러 개의 사용자 지정 필드, 표준 필드, 수식 필드, 레코드 유형, 선택 목록 값, 버튼 및 링크가 포함될 수 있습니다. Netwrix Strongpoint는 개체, 프로필 또는 권한 세트에 연결된 모든 설정을 보여주는 사용하기 쉬운 보고서와 스프레드시트를 제공하여 검토를 간편하게 해줍니다.
- 사용자/프로필/권한 세트 검토: 사용자가 볼 수 있고 수행할 수 있는 모든 것을 심층적으로 확인하고, 프로필에 연결된 권한을 찾아보는 등— Netwrix Strongpoint를 사용하면 상세 검토를 쉽게 수행하고, 감사 범위 내의 재무 데이터에 누가 액세스 권한을 갖고 있는지 판단할 수 있습니다.
영향 분석
문서화와 액세스 검토를 함께 사용하면 조직(Org)의 구성을 파악할 수 있습니다. 영향 분석은 그 구성을 어떻게 탐색해야 하는지 보여줍니다. 잠재적 변경의 영향을 확인할 수 있다면, 해당 변경이 SOX 범위 내의 어떤 항목에 영향을 미치는지 여부를 알 수 있으며, 적절한 검토와 승인 절차를 거치도록 보장할 수 있습니다.
Salesforce에서의 영향 분석은 리소스 배분 관점에서도 마찬가지로 중요합니다. 사실 대부분의 변경 사항은 중요하지 않으며 안전하게 적용할 수 있습니다. 이러한 변경 사항을 즉시 식별할 수 있다면, 몇 시간에 달하는 파악 과정을 피하고 팀이 가장 중요한 작업에 집중할 수 있도록 여유를 확보할 수 있습니다.
Netwrix Strongpoint가 어떻게 도움이 되는지
- 영향 보고서: Netwrix Strongpoint는 제안된 변경의 영향력을 분석할 수 있도록 자세한 보고서를 제공합니다. 당사의 영향 보고서는 기본 레코드에 있는 모든 커스터마이징과 그 종속성을 보여줍니다. 이 방식은 여러 커스터마이징에 대해 한 번에 변경 사항을 조사하고 검토하는 데 특히 유용합니다.
- Jira/ServiceNow 통합: 티켓 관리를 위해 Jira 또는 ServiceNow를 사용하는 경우, 티켓 수준에서 Netwrix Strongpoint의 영향 분석에 직접 액세스하고 잠재적 변경으로 인해 영향을 받게 될 관련 커스터마이징 목록을 포괄적으로 확인할 수 있습니다. 또한 Jira/ServiceNow 티켓을 Netwrix Strongpoint의 변경 요청과 동기화할 수 있으므로, (필요한 경우) 영향 분석 및 승인 결과가 감사를 준비한 보고서 형태로 수집됩니다.
- 리스크 의사결정: Netwrix Strongpoint를 사용하면 리스크 수준에 따라 특정 변경 정책과 승인 요구 사항을 구성할 수 있습니다.
엄선한 관련 콘텐츠:
다음은 Netwrix Strongpoint 정책 레코드입니다. 여기서 어떤 유형의 변경은 전체 SDLC가 필요하고, 어떤 변경은 Sandbox에서 테스트가 필요하며, 어떤 변경은 승인이 필요하고, 어떤 변경은 프로세스 이슈를 통해 처리할 수 있으며, 어떤 변경은 단순히 로그로만 남기는(즉, 안전하고 추가 조사가 필요 없는) 변경인지 지정할 수 있습니다:
변경 활성화
Salesforce에서의 모든 개발 활동이 반드시 검토를 필요로 하는 것은 아닙니다. 하지만 성숙한 Org에서는 위험 요인이 복잡할 수 있습니다. 예를 들어, 팀이 영향도를 파악하지 못한 채 커스텀 객체 또는 필드를 변경하면, 비즈니스에 결정적인 프로세스를 우연히 중단시키거나 재무 보고에 영향을 줄 수 있으며 SOX 준수.
문제는 무엇이 변경해도 안전한지, 무엇이 검토가 필요한지 쉽게 알 수 있는 방법이 없다는 점입니다. 그 결과 Salesforce 팀은 두 가지 극단적인 선택지에 직면합니다. 각 변경마다 몇 시간을 들여 확인하는 방식인데(바쁜 Org에서는 사실상 불가능합니다), 또는 위험을 감수하고 문제가 발생했을 때 사후적으로 대응하는 방식입니다.
실제로 대부분의 Salesforce 팀은 두 가지 방식을 혼합해 운영하며, 무엇을 검토해야 하는지 결정할 때 축적된 조직의 지식에 의존하고, 경우에 따라서는 운에 기대기도 합니다. 하지만 이를 형식화하고 자동화하여, 시스템에 대한 한 명의 관리자의 이해가 아니라 실행 가능한 인텔리전스를 바탕으로 결정을 내릴 수 있다면 어떻게 될까요?
Netwrix Strongpoint가 어떻게 도움이 되는가
- 변경 로그: Netwrix Strongpoint는 조직(Org)에서 발생하는 모든 변경 사항을 자동으로 기록하고 변경 로그에 남깁니다. 변경 로그는 수정 불가능한 형태로 날짜와 시간 정보가 타임스탬프되어 있으며, 어떤 일이 발생했는지, 그리고 언제 발생했는지를 보여주는 전체적이고 자세한 차이(diff)를 포함합니다.
- 변경 정책: Netwrix Strongpoint를 사용하면 면밀한 추가 검토가 필요한 특정 유형의 변경 사항을 자동으로 “상향 조정”하기 위한 일련의 규칙을 만들 수 있습니다. 간단한 선언적 변경은 즉시 식별되어 추가 조사 없이 빠르게 처리(패스트트랙)될 수 있습니다. 보다 복잡한 변경은 프로세스 이슈 또는 변경 요청을 통해 처리할 수 있습니다(Jira, ServiceNow 또는 Netwrix Strongpoint의 기본 변경 관리 시스템 사용).
- 폐루프(Closed-Loop) 변경 관리: Netwrix Strongpoint는 진정한 폐루프 변경 관리 시스템입니다. 메타데이터에 대한 모든 변경 사항은 수정 불가능한 로그(immutable log)에 기록됩니다. 완료된 모든 변경 사항은 원래의 요청 및 필요에 따라 승인과 다시 대조(reconcile)됩니다.
모든 변경과 승인은 설정한 정책을 준수하는지 확인됩니다. 정책을 따르지 않는 내용은 검토 및 승인(클리어런스)을 위해 비준수 변경 보고서에 기록됩니다.
가장 좋은 점은요? 정책 변경 사항도 동일한 프로세스를 사용해 기록되고 모니터링됩니다. 따라서 사후에 승인을 바꾸거나 비준수 변경을 인위적으로 처리하는 것이 불가능해집니다.
즉, 전체 프로세스가 완전히 빈틈없고 철저히 검증된다는 뜻입니다. 이는 보안, 거버넌스, 그리고 감사 대응 준비에 있어 매우 중요합니다.
보고 및 대사(정합성 검증)
팀이 조직에서 발생하는 주요 변경 사항을 완전한 관점에서 파악하기가 얼마나 쉽습니까? 사람별, 개체별, 유형별로 변경 내역을 볼 수 있나요? 감사 로그를 Jira 티켓과 대사(정합성 검증)하고, 변경이 왜 이루어졌는지 설명할 수 있나요?
이는 감사자가 확인을 요청할 수 있는 모든 항목입니다. 이러한 보고서를 자동으로 생성할 수 없다면, 귀하와 팀은 막대한 노력과 비용을 들여 감사 로그를 수작업으로 분류해야 합니다. 또한 사전에 준비하지 않으면 감사자가 결함을 발견할 위험이 있으며, 이는 대응 비용을 훨씬 더 증가시킬 수 있습니다.
Netwrix Strongpoint가 어떻게 도움이 되는가
- ‘What Changed’ 보고서: ‘What Changed’ 보고서는 조직(Org) 내의 모든 개발 활동을 한눈에 확인할 수 있는 기록입니다.
- 변경 로그 상호대사(Reconciliation): 엑셀 문서나 이메일 스레드로 변경을 승인받았더라도, 이를 조직(Org) 내의 개발 활동과 상호대사할 수 없다면 소용이 없습니다. 변경 요청과 승인들이 검증 가능한 로그에 연결되어 있음을 입증하는 것은 감사를 통과하고 조직의 전반적인 무결성을 유지하는 데 있어 핵심적인 요소입니다. 일반적으로 이는 하루가 아니라도 수 시간의 수작업 상호대사가 필요합니다. Netwrix Strongpoint는 여러분 대신 이 작업을 수행함으로써 이 문제를 해결합니다!
10분 만에 감사 준비
시스템에 Netwrix Strongpoint을 바로 실행해 두면, 감사 통과가 세 가지 보고서를 출력하는 것만큼 쉽습니다:
규정 준수 변경 사항
이 보고서는 정책을 준수한 모든 변경 사항을 보여줍니다. 즉, 정책 기록에 명시된 프로세스에 따라 검토 및 승인된 모든 변경 사항 또는 Netwrix Strongpoint이 중요하지 않으며 변경해도 안전하다고 판단한 모든 변경 사항입니다.
해결된 비준수 변경 사항
이 보고서는 긴급 핫픽스와 같이 정책을 따르지 않은 모든 항목과, 이를 해결하기 위해 수행한 단계들을 보여줍니다.
미해결 비준수 변경 사항
이 보고서는 정책을 따르지 않았고 현재 검토 중인 모든 항목을 보여줍니다. 이상적으로는 감사에 들어가기 전에는 비어 있어야 합니다! 많은 Salesforce 팀은 주간 또는 월간 정기 회의를 예약해 시스템에 남아 있는 예외 사항을 검토하고 정리합니다.
배포
Salesforce 변경 세트를 사용한 배포는 시간이 많이 소요됩니다. 또한 SOX가 적용 범위에 있거나 보안이 문제인 영역에서는, 개발하는 사용자와 배포하는 사용 간의 직무 분리를 강제할 방법을 제공하지 못합니다.
너무 자주 Salesforce 팀은 생산성과 컴플라이언스 사이에서 발이 묶이며, 그 결과 Org를 효과적으로 발전시키는 능력이 떨어집니다.
Netwrix Strongpoint이 어떻게 도움이 되는지
- 자동 릴리스 및 배포: 변경 유형에 따라 필요한 적절한 승인, 테스트 및 릴리스 프로세스에 대한 중요 결정을 자동화합니다.
- 환경 비교: 프로덕션, 테스트, 샌드박스 Org 간 변경 사항의 전체 차이(differences)를 즉시 확인하세요.
- 배포 후 검증: 여러 환경 전반에서 배포를 문제 해결하고 검증합니다.
구성 데이터
많은 팀에게 구성 데이터 모니터링은 SOX 규정 준수에서 가장 어려운 부분입니다. 예를 들어 CPQ 애플리케이션에서는 제품, 가격, 할인, 승인과 관련된 중요한 규칙이 커스텀 객체에 데이터로 저장됩니다. 이러한 변경 사항을 가시화하는 일은 믿기 힘들 정도로 시간이 많이 들며, 규정 준수를 위태롭게 할 수 있는 변경을 방지할 수 있는 선택지는 많지 않습니다.
이 문제는 CPQ에만 국한되지 않습니다. 청구(Billing) 애플리케이션을 비롯해 매출과 관련된 데이터를 다루는 수많은 다른 시스템도 모두 잠재적으로 범위에 포함될 수 있습니다. 감사인이 아직 이에 대해 질문하지 않고 있다면, 앞으로 질문할 가능성이 매우 높습니다.
엄선한 관련 콘텐츠:
Netwrix Strongpoint이 어떻게 도움이 되는지
- 구성 데이터 모니터링: Netwrix Strongpoint는 조직의 다른 Apex 메타데이터에 적용하는 것과 동일한 수준의 면밀한 점검으로 구성 데이터를 처리합니다. 그런 다음 Netwrix Strongpoint는 범위에 포함되는 객체에 집중할 수 있는 체계적인 방법을 제공하고, 이를 추적 및 모니터링하기 위한 매우 세분화된 정책을 생성할 수 있게 해줍니다.
- 정책 기록: Netwrix Strongpoint를 사용하면 중요한 CPQ 규칙에 대한 변경을 자동으로 차단하는 완화 제어(mitigating controls)를 만들 수 있습니다. 그 결과 Netwrix Strongpoint 고객은 CPQ 및 기타 구성 데이터가 보호되도록 하기 위해 필드 히스토리 보고서와 수동 검토에 더 이상 의존할 필요가 없습니다. 감사자는 만족하고, 감사 비용은 줄어들며, IT 리더십은 어떤 일이 발생할지 예측 불가능한 상황이 없다는 것을 알기에 안심할 수 있습니다.
- 차단 제어(Blocking Controls): Netwrix Strongpoint를 사용하면 사전 승인 없이도 위험한 변경을 차단할 수 있습니다. 이는 매출에 직접적인 영향을 주는 가격 및 할인 데이터에 대해 자주 사용됩니다. 사용자가 차단이 활성화된 필드에 변경을 시도하면, 변경 요청을 사전에 제출하지 않는 한 변경을 수행할 수 없습니다.
Netwrix Strongpoint
공유하기
더 알아보기
저자 소개
Paul Staz
부사장, 세일즈 & 비즈니스 개발
세일즈 & 비즈니스 개발 부문 부사장(VP)으로서 Paul은 Netwrix 포트폴리오 내의 인프라 및 애플리케이션 제품의 성장을 이끄는 일을 담당하고 있습니다. 그의 주요 집중 분야는 NetSuite, Salesforce 및 네트워크 인프라에 대한 보안과 컴플라이언스입니다. 그는 Go To Market Strategies에 대한 열정이 있으며 고객에게 긍정적인 성과를 만들어내는 데 주력합니다. 이전에 Paul은 Netwrix에 인수되기 전 Strongpoint에서 세일즈 및 마케팅 부문 부사장(VP)으로 재직하며 Go To Market 기능을 운영했습니다. Paul은 캐나다 온타리오주 해밀턴에 있는 McMaster University에서 문학사 학위와 경영학 석사(MBA)를 취득했습니다.