AxiPassAxiPass
Back to blog
ISMS-P & Compliance·About 5 min

B2B SaaS 보안 심사, IdP 하나로 대응하는 법

엔터프라이즈 고객으로부터 보안 심사 요구를 받았을 때, SaaS 기업이 IdP를 중심으로 어떤 항목을 효율적으로 커버할 수 있는지 정리했습니다.

B2B SaaS를 운영하다 보면, 대기업 고객의 보안 심사 요청을 받는 날이 옵니다. 물음표표 혹은 자체 심사표가 이메일로 날아오고, 마케팅팀은 "이번 달 안에 답변해야 한다"고 재촉합니다. IT팀 한 명이 하루 이틀을 쏟아 스프레드시트를 만들어 보내는 사례는 생각보다 흔합니다.

이 글은 IdP(Identity Provider)가 그 심사 항목 중 상당 부분을 구조적으로 해결한다는 점을 정리합니다. 이미 SSO 도입 가이드에서 기본적인 도입 방법을 다루었으니, 이번에는 보안 심사 대응이라는 구체한 시나리오에 초점을 맞춥니다.

고객이 묻는 것, 실제로 무엇인가

엔터프라이즈 고객의 보안 심사 요청은 형태가 다양하지만, 자주 반복되는 항목이 있습니다. 인증 방식, 비밀번호 정책, 다중 요소 인증(MFA) 적용 여부, 권한 관리 방식, 감사 로그 보존 기간, 계정 생성·삭제 프로세스가 대표적입니다.

이 요청들이 개별적으로 보이지만, 실제로는 "당사 직원이 당신 서비스에 접근할 때, 당신은 그 접근을 어떻게 통제하고 기록하느냐"라는 하나의 질문으로 요약됩니다.

IdP가 커버하는 항목

IdP를 중심에 두면, 다음 항목에 대해 일관된 답변이 가능합니다.

인증 방식과 SSO 지원

고객이 "SSO로 연동할 수 있느냐"를 묻는 것은 사실 "당사의 인증 정책을 당신 서비스에도 적용할 수 있느냐"를 뜻합니다. OIDC와 SAML을 모두 지원하는 IdP라면, 고객 측 IdP와 연동해 고객이 원하는 방식으로 인증을 처리할 수 있다고 답변할 수 있습니다.

MFA 적용 여부

MFA가 전사 또는 관리자 계정에 강제되어 있느냐는 질문에, IdP 수준에서 TOTP 기반 MFA를 제공하고 정책으로 강제할 수 있다면 명확한 답변이 됩니다. 앱마다 MFA를 따로 구현하는 것이 아니라 IdP 레이어에서 한 번에 처리된다는 점도 설득력이 있습니다.

권한 관리와 최소 권한 원칵

사용자에게 업무에 필요한 만큼의 권한만 부여되었는지를 보여야 합니다. IdP가 그룹 기반 접근 제어를 제공하고, SCIM 프로비저닝으로 그룹·역할을 자동 동기화한다면, 권한이 중앙에서 정책 기반으로 관리된다고 설명할 수 있습니다.

감사 로그와 추적 가능성

누가 언제 어떤 작업을 했는지 기록이 남느냐는 필수 항목입니다. 계정 생성·권한 변경·로그인 시도 등의 이벤트를 감사 로그로 자동 기록하고, 특정 기간의 기록을 조회·내보낼 수 있다면 ISMS-P 심사 대응에서도 그대로 활용할 수 있습니다.

계정 수명주기 관리

신규 계정 발급부터 권한 변경, 퇴사자 계정 회수까지의 프로세스가 체계적으로 운영되는지를 봅니다. IdP와 프로비저닝이 연동되어 있으면, 수작업 의존이 아닌 자동화된 프로세스로 답변할 수 있습니다.

대응 체크리스트

보안 심사 요청이 왔을 때, IdP 관점에서 확인할 항목입니다.

  • OIDC/SAML을 통해 고객 IdP와의 SSO 연동이 가능한가
  • MFA가 정책 기반으로 강제 설정 가능한가 (전사/그룹별)
  • 그룹 단위 접근 제어가 적용되어 있는가
  • 로그인·권한 변경·계정 수명주기 이벤트가 감사 로그로 기록되는가
  • 감사 로그의 기간별 조회와 CSV/PDF 내보내기가 가능한가
  • SCIM을 통한 계정 자동 프로비저닝/비프로비저닝이 구성되어 있는가
  • SSO 미지원 앱에 대한 보완 수단이 있는가

AxiPass는 이 지점을 돕습니다

AxiPass는 B2B SaaS 운영자가 보안 심사에서 자주 받는 질문에 대해, IdP 하나의 제품으로 일관된 답변을 가능하게 합니다. OIDC/SAML 2.0 SSO, TOTP 기반 MFA 정책, 그룹 단위 접근 제어, 자동 감사 로그, SCIM 2.0 프로비저닝이 하나의 플랫폼에 통합되어 있어, 심사 응답마다 시스템별로 답변을 모으는 작업을 줄일 수 있습니다.

보안 심사 대응에 필요한 기능을 직접 확인해 보고 싶다면 무료로 시작에서 체험해 보실 수 있고, 엔터프라이즈 고객 요구에 맞는 구성이 궁금하다면 도입 상담으로 문의해 주세요.

Get to know AxiPass

Start AxiPass for free

Try SSO, SCIM, MFA, and audit logs yourself on the Free plan. No credit card required.

Start free

Need help planning your rollout?

Tell us about your environment and the features you need, and our team will help you plan the adoption.

Talk to us
Back to blog