information-security

5 개의 포스트

line

도쿄에서 후쿠오카까지, 현장에서 답을 찾다 - CS InquiryChat 도입기 (새 탭에서 열림)

타사 채팅 솔루션의 종료를 계기로 데마에칸은 자체 메시징 플랫폼인 InquiryChat으로 전환했다. 이 프로젝트는 연간 라이선스 비용을 0원으로 줄였을 뿐 아니라, 상담 재활성화 비율을 약 20% 낮추고 보안·운영 유연성·사용자 경험을 개선했다. 성공적인 전환의 핵심은 단순한 기능 복제가 아니라, 현장 관찰과 사용자 테스트를 통해 실제 업무 맥락을 파악하고 이해관계자 간 합의를 이끌어낸 데 있었다. ## 자체 솔루션 전환의 배경과 목표 - 기존 타사 채팅 서비스의 종료가 예정되면서 후속 솔루션 도입과 자체 개발을 비교 검토했다. - InquiryChat을 선택한 이유는 다음과 같다. - 라이선스 비용을 제거할 수 있음 - 데마에칸의 운영 프로세스에 맞춘 유연한 커스터마이징 가능 - 내부 담당자를 통한 실시간 연동과 운영 지원 가능 - 고객 정보를 보안 문제 없이 활용 가능 - 실시간 분석·리포팅 제공 - 기존 서비스에는 다음과 같은 개선 과제가 있었다. - 상담원이 사용자가 전송하지 않은 메시지를 미리 볼 수 있는 보안 취약점 - 사용자가 이탈하면 세션이 유지되지 않아 상담을 처음부터 반복해야 하는 문제 - 다른 플랫폼과의 통합 및 사용자 정의가 제한적임 - 안정적으로 사용하던 도구를 교체하는 만큼, 상담원 교육과 업무 프로세스 변화, 서비스 중단 없는 전환이 필요했다. ## 문서 중심 요구 사항의 한계 - 초기 요구 사항은 기존 기능을 단순히 나열한 목록에 가까웠다. - 기능이 실제로 사용되는지, 현장 업무에 필요한지, InquiryChat에서 그대로 제공할 수 있는지 판단하기 어려웠다. - 요구 사항이 협업 부서를 거쳐 전달되면서 실제 상담원과 매니저의 업무 맥락이 희석됐다. - 기능을 다음 세 가지로 재분류해 우선순위를 정리했다. - 기본 제공 기능 - 커스터마이징 또는 추가 검토가 필요한 기능 - 신규 개발이 필요한 기능 ## 후쿠오카 콜센터 현장 조사 - 실제 사용자인 상담원과 매니저를 이해하기 위해 후쿠오카의 두 콜센터를 직접 방문했다. - 피크 시간대 업무를 모니터링한 뒤 여러 상담원과 매니저를 인터뷰해 공통 요구 사항을 도출했다. - 현장 조사로 불필요한 기능과 필수 기능을 구분할 수 있었다. - 매니저에게 지원을 요청하는 메시지 기능은 실제로 손짓이 더 빨라 거의 사용되지 않음 - 사무실에서 소리를 켤 수 없어 채팅 단절 음성 경고 기능은 실효성이 낮음 - 상담 내용을 CS 솔루션에 연동하는 기능은 상담 기록과 공유에 필수적이므로 우선순위를 높여 구현 - 직접 관찰한 근거를 바탕으로 협업 부서와 기능 우선순위를 설득할 수 있었다. ## 복잡한 협업 구조를 관리한 PM 전략 - 한국과 일본의 여러 부서, 외주 콜센터가 참여하는 구조에서 공통된 목표와 기준을 만드는 데 집중했다. - Jira 대시보드를 설계해 개발 진행 상황을 실시간으로 시각화하고 지표 기반 의사 결정을 가능하게 했다. - 파편화된 요구 사항을 하나의 마스터 사양서로 통합해 단일 기준을 마련했다. - 기획 의도가 실제 구현에 반영됐는지 확인하기 위해 기획·개발 단계의 내부 QA를 주도했다. - 출시 직후 현장에서 활용할 수 있도록 상세 운영 가이드도 제작했다. ## FGT를 통한 실제 사용자 경험 검증 - 화상 회의와 문서만으로는 세밀한 사용 경험을 검증하기 어렵다고 판단해 FGT를 진행했다. - 사용자와 상담원 역할을 나누고, 고객 문의 시작부터 문제 해결까지의 전체 시나리오를 직접 수행했다. - FGT 과정은 배경 설명, 수행 과제, 실습, 설문, Q&A 등으로 구성됐다. - 백엔드 연동에 집중하던 개발자도 실제 앱 사용 흐름을 경험하면서 문제를 QA 전에 발견하고 수정할 수 있었다. - 주요 피드백과 개선 사항은 다음과 같다. - 역할과 현재 상태를 더 직관적으로 표시할 필요 - 링크에 날짜뿐 아니라 시간도 표시 - Android 푸시 안정화 - 키패드와 채팅 입력창이 겹치는 문제 개선 - 푸시 알림 제목 변경 - 일부 대화 로그가 CS 솔루션에 누락되는 문제 해결 ## 보안과 상담 효율 사이의 균형 - 기존 상담원이 선호하던 ‘입력 중 메시지 미리보기’는 고객이 전송하지 않은 데이터까지 상담원이 볼 수 있다는 보안·정보 주권 문제를 안고 있었다. - 상담원에게는 고객 답변을 미리 파악해 평균 처리 시간(AHT)을 줄이는 유용한 기능이었다. - 단순히 기능을 삭제하면 상담 효율이 떨어질 수 있어, 대안으로 ‘입력 중 표시기’를 제안했다. - 상담원은 고객이 메시지를 작성 중인지 알 수 있지만, 실제 입력 내용은 볼 수 없도록 설계해 편의성과 개인정보 보호를 절충했다. - 이 과정은 기술 내재화가 기존 기능을 그대로 복제하는 것이 아니라, 운영 효율과 보안 원칙을 재검토하는 과정임을 보여준다. ## 실용적인 시사점 자체 솔루션 전환에서는 요구 사항 문서보다 실제 사용 현장 관찰이 우선되어야 한다. 또한 기능을 그대로 옮기기보다 보안, 업무 효율, 사용자 경험을 함께 평가하고, FGT 같은 실사용 검증을 통해 출시 전에 문제를 발견하는 것이 효과적이다.

github

GitHub 소유 저장소에 대한 무단 접근 조사 (새 탭에서 열림)

Alexis Wales는 GitHub의 최고정보보호책임자(CISO)로서 플랫폼과 제품, 오픈소스 커뮤니티의 보안을 담당한다. 20년간 국방부와 CISA 등에서 국가 및 민간 부문의 핵심 네트워크를 방어해 왔으며, 공공·민간 협력을 통해 기술 보안 문제를 해결하는 데 주력하고 있다. 그녀의 목표는 전 세계 1억 5천만 명 이상의 개발자가 GitHub에서 안전하게 소프트웨어를 개발하고 배포하도록 지원하는 것이다. ### GitHub의 보안 리더십 - GitHub의 보안 전문가 팀을 이끈다. - GitHub 플랫폼과 제품의 보안을 강화한다. - 오픈소스 생태계와 커뮤니티를 보호한다. - 개발자들이 안전하게 소프트웨어를 만들고 배포할 수 있도록 지원한다. ### 국가 핵심 네트워크 방어 경험 - 약 20년 동안 국가 및 민간 부문의 중요 네트워크를 보호해 왔다. - 미국 국방부에서 보안 업무를 수행했다. - 국토안보부 산하 CISA에서도 근무하며 사이버 보안과 핵심 인프라 보호 경험을 쌓았다. ### 공공·민간 협력에 대한 관점 - 국가 기관과 민간 기업이 협력해야 가장 어려운 보안 위협에 효과적으로 대응할 수 있다고 본다. - 이러한 협력에 대한 관심은 국가 및 민간 네트워크를 방어한 경험에서 비롯되었다. - 일상적으로 사용하는 기술을 위협하는 보안 문제를 공동으로 해결하는 것을 중시한다. 실용적으로는 GitHub와 같은 개발 플랫폼의 보안을 강화하려면 기술적 방어뿐 아니라 공공기관, 기업, 오픈소스 커뮤니티 간의 지속적인 정보 공유와 협력이 필요하다는 점을 시사한다.

github

git push 파이프라인 보안 강화: 치명적인 원격 코드 실행 취약점 대응 (새 탭에서 열림)

GitHub의 보안 책임자(CISO)인 알렉시스 웨일즈(Alexis Wales)는 1억 5천만 명 이상의 개발자가 안전하게 소프트웨어를 구축하고 배포할 수 있도록 플랫폼과 오픈소스 커뮤니티 보호를 진두지휘하고 있습니다. 그녀는 미국 국방부와 국토안보부(CISA) 등에서 쌓은 20년의 전문 경험을 바탕으로 국가적 수준의 네트워크 방어 역량을 GitHub의 보안 전략에 녹여내고 있습니다. 특히 공공과 민간 부문의 긴밀한 협력을 통해 현대 기술 생태계를 위협하는 복잡한 보안 난제들을 해결하는 것을 핵심 사명으로 삼고 있습니다. **GitHub 보안 리더십과 커뮤니티 보호** * GitHub의 CISO로서 플랫폼 및 제품 전반의 보안을 책임지는 전문가 팀을 이끌며, 글로벌 오픈소스 생태계의 안전성을 강화하는 데 집중함. * 전 세계 1억 5천만 명 이상의 개발자가 GitHub 환경 내에서 보안 사고 걱정 없이 코드를 작성하고 배포할 수 있도록 지원하는 보안 프레임워크 구축. **국가 안보 기반의 풍부한 전문 경력** * 미국 국방부(DoD)와 국토안보부 산하 사이버보안 및 기간시설 안보국(CISA)에서 20년간 근무하며 국가 핵심 네트워크와 민간 영역의 방어 업무를 수행함. * 공공 영역에서의 대규모 네트워크 방어 경험을 민간 테크 기업에 접목하여, 일상적으로 사용하는 기술들에 대한 고도화된 위협 대응 역량을 확보함. **민관 협력을 통한 보안 혁신** * 공공 부문과 민간 부문 사이의 경계를 허무는 협업이 보안 위협 해결의 핵심이라고 강조하며, 이를 위한 파트너십 강화에 주력함. * 개별 기업의 보안을 넘어 기술 생태계 전체를 보호하기 위해 부문 간 지식 공유와 공동 대응 체계를 구축하는 데 열정을 쏟고 있음. 알렉시스 웨일즈의 사례는 현대 소프트웨어 공급망 보안이 단순히 기술적인 방어에 그치는 것이 아니라, 정부 기관의 풍부한 방어 경험과 민간 플랫폼의 기술력이 결합될 때 비로소 완성될 수 있음을 잘 보여줍니다.

figma

피그마, C (새 탭에서 열림)

피그마(Figma)는 독일 연방정보보안청(BSI)이 제정한 클라우드 컴퓨팅 준수 기준인 C5 인증을 획득하며 DACH 지역(독일, 오스트리아, 스위스)의 보안 및 규정 준수 역량을 강화했습니다. 이번 인증은 피그마의 정보 보안, 리스크 관리, 운영 투명성이 엄격한 요구 사항을 충족함을 독립적으로 입증한 결과입니다. 이를 통해 규제가 까다로운 공공 및 금융 부문 기업들이 피그마의 클라우드 서비스를 더욱 신뢰하고 협업 도구로 채택할 수 있는 토대를 마련했습니다. ### C5 인증의 의미와 보안 표준 * C5(Cloud Computing Compliance Criteria Catalogue)는 클라우드 서비스의 보안성, 가용성, 기밀성을 평가하기 위해 BSI가 개발한 공신력 있는 표준입니다. * 피그마는 이제 BSI C5 레지스트리에 등재되어, 고객이 피그마의 보안 제어 및 운영 관행을 직접 확인하고 가시성을 확보할 수 있게 되었습니다. * 이번 인증 획득은 피그마가 단순한 디자인 도구를 넘어 정보 보안과 리스크 관리에 있어 글로벌 수준의 엄격한 기준을 준수하고 있음을 의미합니다. ### DACH 지역 및 규제 산업으로의 확장 * 현재 독일 DAX 40 기업의 약 90%가 피그마를 사용 중이며, 이번 인증을 통해 이들 기업과의 파트너십이 더욱 공고해질 것으로 기대됩니다. * 특히 엄격한 규제가 적용되는 정부 기관, 공공 부문, 금융 산업의 조직들이 내부 보안성 검토 및 승인 절차를 이전보다 훨씬 수월하게 진행할 수 있게 되었습니다. * 피그마는 이를 위해 독일어 현지화 서비스를 완비했으며, 엔터프라이즈 고객이 데이터를 유럽 연합(EU) 내에 로컬로 저장할 수 있는 옵션을 제공하는 등 지역 특화 투자를 지속하고 있습니다. 보안 요구 사항이 높은 유럽 시장이나 이와 유사한 글로벌 보안 표준을 준수해야 하는 기업은 피그마의 C5 인증을 보안 검토의 핵심 지표로 활용할 수 있습니다. 데이터 주권과 운영 투명성을 중시하는 엔터프라이즈 환경에서 피그마는 더욱 안전하고 신뢰할 수 있는 클라우드 협업 선택지가 될 것입니다.

figma

Figma, 유럽 자동차 산업 (새 탭에서 열림)

Figma는 유럽 자동차 업계의 정보보안 표준인 TISAX 평가에 참여했다고 발표했습니다. 이를 통해 자동차 업계 고객이 Figma에서 관리하는 디자인 데이터가 업계 기준에 따라 안전하게 보호되고 있음을 확인할 수 있다고 강조합니다. 이번 참여는 EU Cloud Code of Conduct 인증과 EU 내 파일 호스팅 옵션 등 Figma의 유럽 시장 보안·규제 대응 전략의 일부입니다. ## TISAX와 유럽 자동차 산업의 정보보안 - TISAX(Trusted Information Security Assessment Exchange)는 독일자동차산업협회(VDA)를 대신해 ENX Association이 운영하는 정보보안 평가 체계입니다. - 특히 독일을 포함한 유럽 자동차 산업에서 데이터 보안과 보호 수준을 판단하는 기준으로 활용됩니다. - 자동차 제품 디자이너와 기업 고객은 TISAX 참여를 통해 Figma가 디자인 작업물을 업계 보안 요구사항에 맞게 관리한다는 점을 확인할 수 있습니다. - TISAX는 일반 대중을 위한 인증 결과 공개 체계가 아니며, 관련 결과는 ENX 포털을 통해 확인하도록 안내됩니다. ## Figma의 TISAX 평가 참여 정보 - **회사명:** Figma, Inc. - **Scope ID:** S3XH77 - **Assessment ID:** AV01AK-2 - 공식 참여 결과는 ENX의 TISAX 평가 결과 포털에서 조회할 수 있습니다. - Figma는 이번 참여를 통해 단순한 디자인 협업 도구를 넘어 기업의 보안·규제 준수 요구까지 지원하겠다는 입장을 밝혔습니다. ## 유럽 고객을 위한 추가 보안 및 데이터 거버넌스 - Figma는 TISAX 참여 외에도 EU Cloud Code of Conduct 인증을 획득했습니다. - 해당 인증은 클라우드 서비스의 데이터 보호와 규정 준수 체계를 검토하는 유럽 차원의 프로그램입니다. - Figma와 FigJam 파일을 **유럽연합 내에서 호스팅할 수 있는 옵션**도 제공하고 있습니다. - 이러한 조치는 유럽 고객의 데이터 지역성, 보안, 규제 준수 요구에 대응하기 위한 것입니다. ## 기업 고객을 겨냥한 보안 신뢰성 강화 - Figma는 기술, 금융, 패션, 자동차 등 다양한 산업의 디자인·엔지니어링·제품 팀을 대상으로 서비스를 제공합니다. - 산업별로 민감한 제품 정보와 설계 데이터가 오가는 만큼, 협업 기능뿐 아니라 저장·관리 과정의 보안도 중요한 경쟁 요소입니다. - TISAX 참여는 특히 자동차 제조사와 협력사처럼 엄격한 공급망 보안 기준을 적용받는 조직의 도입 검토에 긍정적으로 작용할 수 있습니다. 자동차 업계에서 Figma를 도입하려는 기업은 ENX 포털에서 제공되는 TISAX 참여 정보를 확인하고, 실제 계약 전에는 필요한 평가 범위와 데이터 호스팅 지역이 조직의 보안 정책에 부합하는지 별도로 검토하는 것이 좋습니다.