White Paper

아이덴티티 거버넌스(IGA)를 통한
비즈니스 역량 개선 사례

Identity SecurityROI / TCO
Time to read: 8 minutes

오늘날 아이덴티티 프로그램을 주도하는 동인은 무엇인가요?

아이덴티티 프로그램은 주로 컴플라이언스, 운영 효율성 및 사용자 생산성이라는 세 가지 영역의 해결 과제에 의해 주도됩니다. 아이덴티티 및 액세스 관리에 대한 비즈니스 사례를 구축하려면 아이덴티티가 어떻게 이러한 과제를 효과적으로 해결할 수 있는지 설명하고 예상 비즈니스 이점을 기반으로 비용을 정당화해야 합니다. 보안 향상은 또한 아이덴티티 프로그램의 중요한 동인이 될 수 있으며 모든 아이덴티티 비즈니스 사례에 포함되어야 합니다. 다만 이러한 프로그램의 재무적 이점이 리스크를 절감하는 것은 분명하지만 이를 정량화하기는 다소 어렵습니다. 다음 단원에서는 기업의 아이덴티티 프로그램을 주도하는 몇 가지 일반적인 과제에 대해 설명합니다.

감사 및 컴플라이언스 요구 사항 충족

기업은 데이터 개인정보보호 및 보안 관련 규제에 대한 컴플라이언스 전반을 개선하기 위해지속적으로 노력하는 동시에 컴플라이언스 비용도 관리하고 있습니다. 규제의 수가 늘어나고, 관리해야 할 데이터의 양이 증가하며, 클라우드 컴퓨팅과 같은 새로운 추세와 함께 운영이 더욱 복잡해짐에 따라 이러한 노력은 점점 더 어려워지고 있습니다. 아이덴티티 거버넌스 프로그램은 기업의 시스템 및 애플리케이션 전반에 걸쳐 엔드투엔드(End-to-End) 가시성을 제공하고 관리를 자동화하도록 설계되었습니다. 이를 통해 보다 쉽고 비용 효율적으로 원하는 상태의 컴플라이언스 모델을 수립하고, 모델을 시행하여 내부 통제의 효과를 입증할 수 있으며 정책 시행, 역할 기반 액세스 모델과 같은 자동화된 아이덴티티 관리 기능을 전략적으로 활용하여 지속적인 액세스 인증을 더 효과적이고 리소스 집약적이지 않게 실행할 수 있습니다.

IT 및 헬프 데스크 운영 비용 절감

많은 기업은 여전히 단편화된 수동 프로세스를 통해 사용자 액세스 권한을 추가, 변경 및 제거하고 있습니다. 그 결과 액세스 요청, 비밀번호 재설정 및 기타 액세스 변경 작업은 비효율적이고 비용이 많이 들며 IT 및 헬프 데스크 직원에게 큰 부담이 됩니다. 이러한 프로세스를 자동화하면 기업은 비즈니스 사용자의 요청, 액세스 권한 부여에 필요한 승인 및 헬프 데스크 호출 건수를 줄일 수 있습니다.

비즈니스 사용자 액세스 제공 간소화

빠르고 역동적으로 변화하는 오늘날의 비즈니스 환경에서 IT 기업은 컴플라이언스를 유지하면서 아이덴티티 서비스에 대한 수요를 충족해야 하는 과제를 안고 있습니다. 비즈니스 사용자는 업무 수행에 필요한 시스템에 액세스하기 위해 며칠 또는 몇 주를 기다릴 수 없습니다. 아이덴티티 거버넌스 솔루션을 사용하면 거버넌스 규칙 및 컴플라이언스 정책을 지속적으로 시행하는 동시에 사용자 액세스 제공을 간소화하고 액세스 변경 구현 시간을 크게 단축할 수 있습니다. 또한 비즈니스 사용자가 아이덴티티 프로세스에 적극적으로 참여하여 액세스 및 비밀번호를 직접 관리할 수 있습니다.

보안 강화 및 리스크 절감

보안 위험은 모든 기업에 있어 현실적인 과제로 내부 및 외부 위협으로부터 보호하기 위해 관련 대책을 마련해야 합니다. 유감스럽게도 보안 문제는 점점 더 악화되고 있으며 RBS(Risk Based Security)의 보고서에 따르면 2016년 데이터 침해 건수는 4,149건으로 42억 건 이상의 기록이 유출되었습니다. 아이덴티티 거버넌스 솔루션은 기업이 과도하거나 부적절한 액세스 권한을 보유한 사용자, 액세스 권한이 아직 남아 있는 퇴사한 직원, 업무 권한 분리와 같은 정책 위반, 잘못 관리된 관리자 권한 계정과 같은 취약성을 탐지하고 해결하도록 지원하여 보안 강화에 중요한 역할을 할 수 있습니다.

단계적 접근 방식

제한된 IT 예산 하에서 아이덴티티 프로그램에 대한 투자를 확보하려면 관련 비즈니스 사례를 신중하게 구축할 필요가 있습니다. 아래 4단계 사례 구축 프로세스는 아이덴티티 프로그램이 비즈니스에 제공하는 가치에 기반하여 지출을 정당화하는 데 유용합니다.

요구 사항 평가

  1. 해당 프로그램이 어떤 문제를 해결하나요?
  2. 어떤 영역이 가장 긴급한가요?
  3. 어떻게 기업에 가치를 제공할 수 있나요?

기준선 설정

  1. 아이덴티티 컴플라이언스 비용은 얼마인가요?
  2. 아이덴티티 헬프 데스크 비용은 얼마인가요?
  3. 새 사용자를 프로비저닝하는 데 얼마나 걸리나요?
  4. 병목 현상은 어디에서 발생하나요?
  5. 감사 미비점은 어디에 위치하나요?

목표 설정

  1. 어떤 개선 효과를 기대할 수 있을까요?
  2. 시간 절감?
  3. 업무 시간 절감?
  4. 리스크 축소?

재무 모델 설정

  1. 프로그램으로 절감되는 비용과 시간은 얼마인가요?
  2. 프로그램의 구입, 구현 및 지원 비용은 얼마인가요?
  3. 최종 결과는 어떻게 되나요?

1단계: 요구 사항 평가

아이덴티티 프로그램을 제안할 때 비즈니스 사례는 항상 다음과 같은 근본적인 질문으로 시작됩니다. 왜 이 프로그램이 필요한가요? 혹은 보다 구체적으로, 아이덴티티 거버넌스를 통해 어떤 비즈니스 문제를 해결하고자 하며, 어떤 가치를 기업에 제공할 수 있나요? 따라서 비즈니스 사례를 구축하는 첫 번째 단계는 내부 요구 사항을 평가하여 가장 많은 가치를 창출할 수 있는 과제를 식별하고 우선 순위를 정하는 것입니다. 이 문서의 앞 부분에서 컴플라이언스, IT 운영, 사용자 생산성 및 보안과 관련하여 설명한 과제를 고려해 보세요. 이러한 영역 내에서 기업은 어떤 과제에 직면해 있습니까? 어떤 과제가 가장 급한가요? 어떤 과제가 비즈니스를 발전시킬 가능성이 가장 높습니까? 혹은 해결하지 못할 경우 비즈니스를 더 많은 위험에 노출시킬 수 있는 과제는 무엇인가요? 여기에서 해결해야 할 과제나 영역에 대해 매우 구체적으로 설명하는 것이 중요합니다.

기업의 요구 사항을 평가할 때 제기할 수 있는 질문의 예는 다음과 같습니다.

  1. 컴플라이언스:현재 컴플라이언스에 소요되는 비용은 얼마나 되나요? 컴플라이언스 프로그램은 얼마나 효과적인가요? 감사 실패가 있었습니까? 구체적으로 어떤 내부 통제 항목에 대해 감사 실패가 있었나요? 향후 문제를 방지하는 데 도움이 될 만한 의견이나 권장 사항이 포함되었나요?
  2. IT 운영: 헬프 데스크에 서비스 요청이 쇄도하고 있습니까? 정확하게 어떤 문제가 과부하를 유발하는지 문서화할 수 있나요? 액세스 변경 또는 비밀번호 재설정 요청이 문제인가요?
  3. 사용자 생산성: 새로운 사용자가 생산성 향상에 필요한 액세스 승인을 기다리며 쉬고 있습니까? 직원들이 다양한 애플리케이션에서 서로 다른 로그인 프로세스를 탐색하는 데 시간을 낭비하고 있나요? 사용자가 헬프 데스크의 지원을 기다리는 동안 시스템이 잠겨 있나요?
  4. 보안: 기업 이사회가 보안을 강화하라고 요청하고 있습니까? 최근 보도된 근거한 외부 위협에 대한 두려움이 문제인가요?

다수의 슈퍼 사용자 집단 또는 분리된 계정과 같은 내부자 위협의 실제 위험 징후가 있습니까? 과도한 권한을 보유한 사용자가 있나요?

컴플라이언스, 비용 절감, 비즈니스 지원, 위험 방지 등 일반적인 동인은 잘 알려져 있지만, 강력한 비즈니스 사례의 기반을 구축하려면 해당 기업의 고유한 요구 사항을 파악해야 합니다. 사례 구축 프로세스의 나머지 단계는 가장 먼저 수행된 요구 평가를 바탕으로 합니다.

2단계: 기준선 설정

기준선을 설정하려면 먼저 현재 환경에서 잘 운영되고 있는 부분과 그렇지 않은 부분을 분석해야 합니다. 예를 들어, 액세스 제공에 문제가 있다면 현재 어떤 아이덴티티 프로세스가 사용되고 있나요? 사용자는 어떻게 액세스를 요청합니까? 사용자가 작성해서 헬프 데스크에 제출하는 양식이 있나요? 양식이 제출된 후에는 헬프 데스크에서 프로세스를 진행하나요? 어떻게 진행하나요? 프로세스의 모든 부분을 문서화하는 맵(수작업, 자동화된 작업, 소요 시간 등)을 작성하면 궁극적으로 작업이 어떻게 완료되는지, 그리고 관련 비용은 얼마인지 파악할 수 있습니다.

프로세스 참여자에 대한 이해는 유용한 기준선을 설정하는 데 매우 중요합니다. 한 프로세스에 의해 영향을 받는 직원의 수를 과소평가하거나 어떻게 영향을 받는지 파악하지 못하는 경우가 많습니다. IT 운영 팀, 헬프 데스크 직원, 비즈니스 사용자 등 모든 주요 참가자를 식별하고, 이들이 수행하는 역할과 프로세스에서 자신의 역할을 어떻게 인식하고 있는지 이해할 필요가 있습니다. 프로세스 참여자 집단의 관점은 프로그램에 대한 투자를 확보하는 데 중요한 역할을 할 수 있으므로 참여자의 인식과 문제를 문서화하는 것이 중요합니다.

현재 프로세스와 참여자를 문서화하고 나면 해당 정보를 바탕으로 현재 접근 방식의 비용을 결정할 수 있습니다. 재무 모델에 가장 큰 영향을 주는 것은 하드(hard) 비용이지만 소프트(soft) 비용은 비즈니스 사용자에게 훨씬 더 큰 공감을 줄 수 있습니다. 실패한 프로세스로 인해 사용자가 겪는 괴로움과 좌절은 재무적 측면에서 정량화하기는 어렵지만 투자 확보에 영향을 미칠 수 있는 위치에 있는 참가자들에게 강력한 비즈니스 사례를 제시하는 데 도움이 될 수 있습니다.

다음 두 단계는 앞의 두 단계에서 얻은 현재 상황, 즉 현재 기능, 프로세스, 참가자 및 비용에 대한 이해를 바탕으로 진행됩니다. 아이덴티티 프로그램에 대한 목표를 설정하려면 이러한 정보에 대해 반드시 파악해야 합니다.

3단계: 목표 설정

설득력 있는 비즈니스 사례를 구축하려면 실제 비즈니스 목표를 달성하기 위한 경로를 제시해야 합니다. 이 요점은 당연한 것처럼 들릴 수 있지만, 사례를 구축하는 과정에서 기술적인 면에서 교착 상태에 빠져 의사 결정자에게 프로그램에 대해 투자하도록 동기를 부여할 수 있는 비즈니스 이점을 놓치기 쉽습니다. 투자 결정을 내리는 의사 결정자는 일반적으로 기술보다는 비즈니스 중심적이므로 기업의 전반적인 리스크 상태에 미치는 영향뿐만 아니라 비즈니스 사용자 및 비즈니스 프로세스에서 주는 의미와 관련하여 구체적인 목적과 측정 가능한 목표에 대해 듣고자 합니다.

따라서 특정 기술 솔루션에 대한 선택 기준은 아키텍처 또는 다른 기술적 측면이 될 수 있지만, 비즈니스 사례 수준에서의 결정은 기업이 구매할 솔루션의 종류, 소요 비용, 궁극적인 비즈니스 가치 등을 바탕으로 이루어집니다.

목표를 설정할 때 기억해야 할 두 번째 요점은 목표를 명확하게 측정할 수 있어야 한다는 것입니다. 예를 들어, 향후 5년 동안 천만 달러의 비즈니스 비용을 절감할 것으로 예상한 경우, 해당 목표와 관련하여 어떻게 구체적인 측정값을 확보할 것인지 보여줄 수 있어야 합니다. 마찬가지로, 비밀번호 재설정 또는 프로비저닝 요청에 대한 헬프 데스크 호출을 줄일 것으로 예상한다면 호출 건수 감소를 측정하는 방법을 제시할 수 있어야 합니다. 관련 정보에 대한 가시성을 확보하지 못하여 측정할 수 없는 경우에는 해당 목표를 비즈니스 사례에 포함하지 않는 것이 좋습니다.

목표 설정 단계의 마지막 요점은 현실적이어야 한다는 것입니다. 즉, 작게 시작하여 시간이 지남에 따라 점진적인 가치 증가를 보여주는 방식이 이에 해당합니다. 사례를 구축하는 팀은 예상 이점을 과장하지 않음으로써 사례에 대한 신뢰를 확보할 수 있습니다. 예를 들어, 프로그램을 한 번에 도입하는 것이 아니라 여러 단계로 나누어 이행할 수 있습니다. 첫 번째 단계에서 성공적인 결과를 달성하면 프로그램에 대해 처음 설정했던 가정을 문서화하고 검증하는 데 활용할 수 있으며, 예상 이점이 실제로 현실적이고 달성 가능하다는 것도 확인할 수 있습니다. 이를 통해 향후 단계에 대해 투자를 확보할 수 있으며 투자 금액은 원래보다 훨씬 더 증가할 수도 있습니다.

4단계: 재무 모델 설정

비즈니스 가치를 계산하는 과정에는 프로그램의 이점을 비용과 비교하는 프로세스가 포함됩니다. 비용을 추정하려면 프로그램이 어떻게 전개될지, 그리고 프로그램의 각 측면에서 어떤 비용이 소요될지 고려해야 합니다. 소프트웨어를 구매할 계획인가요? 하드웨어도 구매합니까? 혹은 둘 다 구매하나요? 프로그램을 배포하려면 구현 서비스가 필요한가요? 아니면 내부적으로 처리할 계획인가요? 후자라면 직원을 추가해야 하나요? 프로그램에는 어떤 종류의 지속적인 지원이나 유지보수가 필요할까요? 외부 서비스 제공업체가 필요한가요? 아니면 기존 직원이 내부적으로 처리할 수 있나요?

다음 단계는 프로그램의 이점을 정량화하는 것입니다. 구체적인 개선 사항과 새로운 아이덴티티 거버넌스 솔루션을 통해 기업의 비용을 절감하는 방법을 문서화할 필요가 있습니다. 컴플라이언스 비용은 얼마나 절감할 수 있나요? 헬프 데스크 호출 건수가 감소되면 얼마나 절감할 수 있나요? 사용자의 액세스 대기 시간은 얼마나 단축할 수 있나요?

프로그램의 재무적 이점을 정량화하기 위해 고려해야 하는 일반적인 지표의 예는 다음과 같습니다.

보안

  1. 액세스 인증 보고서 컴파일 시간 단축
  2. 액세스 인증 검토 및 완료 시간 단축
  3. 액세스 정책 위반 탐지 및 해결 시간 단축
  4. 감사 보고서 컴파일 시간 단축

IT 운영 효율성

  1. 비밀번호 관련 헬프 데스크 호출 건수 감소
  2. 액세스 요청/변경 관련 헬프 데스크 호출 건수 감소
  3. 헬프 데스크 해결 시간 단축
  4. 헬프 데스크 상향 조정 건수 감소
  5. 애플리케이션 관리자에 의한 액세스 변경 건수 감소

사용자 생산성

  1. 신규 직원 프로비저닝 시간 단축
  2. 임시 액세스 변경 및 프로비저닝 시간 단축
  3. 변경 요청 승인 시간 단축
  4. 비밀번호 문제 해결 시간 단축(비밀번호 재설정 등)

보안 취약성 감소

  1. 액세스 인증 범위 확대(애플리케이션/사용자)
  2. 퇴사 직원 프로비저닝 해제 시간 단축
  3. 분리된 계정 감지 및 삭제
  4. 과도한 권한 취소 건수 증가
  5. 서비스 계정 및 중복 계정 취소 건수 증가
  6. 비밀번호 정책 강제 적용 애플리케이션 수 증가
  7. 다중 인증 애플리케이션 수 증가

프로그램과 관련된 비용과 이점을 파악한 후 프로그램의 가치를 측정하는 방법에는 여러 가지가 있습니다. 기업에는 각자 선호하는 재무 지표가 있습니다. 이러한 지표는 투자 회수 기간(프로그램에 대한 투자를 몇 개월 또는 몇 년 단위로 얼마나 빨리 회수할 수 있는지)이 될 수도 있고 투자 수익률(투자한 시간과 리소스의 가치 측면에서 얼마나 빨리 회수할 수 있는지)이 될 수도 있습니다. 여기에서는 경영진이 기대하는 벤치마크에 재무 모델을 맞추는 것이 핵심입니다. 투자 회수 기간과 투자수익률은 많은 기업에서 사용하는 일반적인 지표이며 재무 모델의 일부로 쉽게 계산하여 포함시킬 수 있습니다.

구체적인 지표를 문서화하고 나면 비용 측면과 가치 측면 모두에서 재무 모델의 개별 구성 요소를 실제로 설정하기 시작할 수 있습니다.

세일포인트 솔루션의 이점

세일포인트의 개방형 아이덴티티 플랫폼은 컴플라이언스, 운영 효율성, 사용자 생산성 및 보안 문제를 해결하기 위한 프로그램에 투자수익률을 중심으로 한 강력한 기반을 제공합니다. 세일포인트 솔루션을 이용하면 기업은 자동화된 액세스 인증 및 정책 시행, 액세스 요청, 프로비저닝 및 비밀번호 관리의 이점을 실현할 수 있습니다. 세일포인트의 차세대 접근 방식은 모든 아이덴티티 프로그램에 대해 장기적인 성공과 비용 최소화를 지원하도록 설계되었습니다.

컴플라이언스 요구 충족 및 감사 효율 개선

세일포인트는 강력한 컴플라이언스 프로그램과 관련된 일반적인 감사, 보고 및 관리 활동을 자동화하고 액세스 인증 및 정책 시행과 같은 아이덴티티 프로세스를 통합하여 감사 팀이 요구하는 강력한 관리 기능을 제공합니다. 운영 효율성 제고

세일포인트를 사용하면 액세스 변경 및 비밀번호 문제와 관련된 IT 지원 및 헬프 데스크 호출 건수를 크게 줄일 수 있습니다. 셀프 서비스 비밀번호 관리 및 액세스 요청 기능을 통해 최종 사용자가 스스로 문제를 해결할 수 있으므로 비용을 크게 절감할 수 있습니다. 또한 세일포인트의 프로비저닝 솔루션을 사용하면 대부분의 액세스 변경 사항이 자동으로 처리되므로 관리자가 수작업으로 변경할 필요가 없습니다.

액세스 제공 간소화 및 사용자 생산성 개선

세일포인트의 비밀번호 관리 기능을 이용하면 셀프 서비스로 비밀번호를 재설정할 수 있으므로 헬프 데스크의 지원을 기다릴 필요가 없습니다. 세일포인트의 자동화된 프로비저닝은 새로운 사용자에게 신속하게 액세스를 제공하므로 더 이상 생산성을 높이기 위해 며칠을 기다리지 않아도 됩니다. 보안 액세스 요청 서비스는 입사 또는 퇴사와 같은 일반적인 라이프사이클 이벤트 이외의 사용자에게 빠르고 안전한 액세스를 제공합니다.

리스크 관리 및 보안 강화

기업은 세일포인트의 자동화된 탐지 및 방지 기능을 통해 보안 및 액세스 관리를 강화하여 리스크를 관리할 수 있습니다. 강력한 비밀번호 정책 시행, 자동화된 정책 검사 및 주기적인 액세스 검토를 통해 올바른 인력이 올바른 리소스에 올바르게 액세스하고 기업의 리소스가 잘못 사용되거나 부정하게 사용될 위험이 없도록 지원합니다.

성공 사례

세일포인트는 수백 명의 고객이 컴플라이언스, 운영 효율성, 사용자 생산성 및 보안 측면에서 정량화할 수 있는 이점을 얻을 수 있도록 지원했습니다. 최근 몇 가지 성공 사례는 다음과 같습니다.

보안: 과도한 권한 제거

세일포인트 액세스 인증 자동화 도입 후 가장 일반적인 성과 중 하나는 사용자가 보유한 과도한 액세스 권한의 수가 크게 감소했다는 것입니다. 한 국제 은행은 세일포인트 자동화 인증의 첫 번째 사이클 이후 전체 사용 권한이 50% 감소했다고 발표했습니다. 일반적으로 20~40% 수준으로 권한이 감소하며 최대 60% 감소한 사례도 기록된 바 있습니다.

컴플라이언스: 리소스 요구 절감

한 글로벌 보험 회사는 내부 통제 테스트 및 문서화 작업에서만 연간 50명의 정규직 직원의 업무량을 절감했습니다. 이 회사는 세일포인트를 사용하여 액세스 인증 및 액세스 정책 시행을 자동화하고 내부 통제 테스트 및 프로세스 문서화에 필요한 감사 인력을 줄여 이러한 성과를 달성할 수 있었습니다.

컴플라이언스: 액세스 검토 효율 제고

한 다국적 금융 서비스 제공업체는 세일포인트로 액세스 인증을 자동화하여 사용자의 액세스 권한을 검토하고 인증하는 데 걸리는 시간의 3분의 2를 단축했습니다. 이전에는 3개월이 걸렸던 사용자 액세스 검토가 이제 4주 만에 완료됩니다.

액세스 요청 및 프로비저닝: 사용자 생산성 개선

한 대형 석유 및 가스 회사는 세일포인트로 액세스 요청을 처리하여 평균 요청 이행 시간을 1주에서 2시간으로 단축했습니다. 현재 많은 액세스 요청을 20분 만에 처리 완료하고 있습니다.

프로비저닝: IT 운영 비용 절감

한 대형 프로세스 제조업체는 세일포인트를 통해 전사적으로 셀프 서비스 액세스 요청을 자동화하여 1년 만에 백만달러의 IT 운영 비용을 절감했습니다.

비밀번호 관리: IT 헬프 데스크 호출 절감

한 글로벌 의류 및 신발 제조업체는 구식 비밀번호 관리 솔루션을 세일포인트로 대체하여 IT 헬프 데스크 호출을 60% 줄였습니다.