RSA는 40년 이상 금융 서비스 기관을 보호해 왔습니다. 현재 글로벌 은행, 지역 은행, 신용협동조합, 자본시장 기업을 비롯한 9,000여 개의 ‘보안을 최우선으로 여기는’ 기관들이 클라우드, 하이브리드 및 온프레미스 환경 전반에 걸쳐 신원 보안을 확보하기 위해 RSA를 신뢰하고 있습니다.
피싱과 인증 정보 악용은 금융 서비스 데이터 유출 사고의 가장 흔한 초기 위협 경로입니다. 전 세계 금융 기관과 규제 당국은 인증 및 접근 거버넌스 요건을 강화하고 있습니다. RSA는 피싱 방지 인증, 헬프데스크 신원 확인, 자동화된 접근 거버넌스를 통합한 유일한 플랫폼으로, 금융 기관에 자격 증명 기반 공격을 방지하고, 규제 당국의 요구 사항을 충족하며, 운영 탄력성을 강화할 수 있는 검증된 단일 기반을 제공합니다.
금융 기관은 사이버 범죄자들에게 매우 매력적인 표적입니다. 도난당한 인증 정보, 취약한 인증 방식, 사회공학적 기법은 위협 행위자들에게 내부 시스템 및 특권 인프라에 접근하는 데 필요한 초기 접근 권한을 제공합니다. AI는 IT 헬프데스크 사칭 및 다단계 인증(MFA) 우회 시도 등을 포함한 피싱 및 사회공학적 공격의 규모와 정교함을 더욱 확대시키고 있습니다. 많은 금융 기관이 여전히 비밀번호와 일회용 비밀번호(OTP)를 주요 인증 수단으로 사용하고 있어, 지속적인 보안, 규제 및 운영상의 위험을 초래하고 있습니다.
RSA의 지원 방법:
- 하드웨어 및 소프트웨어 기반의 피싱 방지 무비밀번호 인증은 공격자가 훔치려 하는 인증 정보를 제거합니다.
- 적응형 액세스 정책은 의심스러운 로그인 시도를 실시간으로 탐지하고 차단합니다.
- 양방향 신원 확인은 IT 헬프데스크를 사회공학 우회 공격으로부터 보호하며, 송금 승인, 결제 및 계정 접근 요청을 안전하게 처리할 수 있게 해줍니다.
- AI 기반 위험 분석은 위협이 보안 침해로 확대되기 전에 비정상적인 접근 행위를 식별합니다.
- 휴면 계좌 및 소유자 미상 계좌를 식별하여, 금융 부문 보안 침해 사고의 주요 공격 경로를 제거하고 규제 당국의 감시를 받는 위험 요소를 줄입니다.
금융 서비스 기관은 FFIEC 인증 지침 및 NY DFS 23 NYCRR 500과 같은 미국 규정, DORA 및 NIS2를 포함한 EU 규정, 그리고 MAS TRM, APRA CPS 234, SOX/GLBA와 같은 프레임워크에 이르기까지 광범위하고 중복되는 일련의 신원 및 접근 요구 사항을 충족해야 합니다. 이러한 규정은 강력한 인증, 접근 거버넌스, 특권 사용자 통제, 그리고 감사에 대비한 규정 준수 증거를 의무화하고 있습니다. 수동 프로세스만으로는 대규모의 분산된 인력을 아우르며 이러한 요구 사항을 충족할 수 없습니다.
RSA의 지원 방법:
- FFIEC, NY DFS, DORA, NIS2 및 SOX 요구 사항에 맞춰 설계된 전용 제어 기능으로, 별도의 사용자 정의 구성이 필요하지 않습니다.
- OCC, FDIC 및 주 규제 당국의 검사 대비를 위한 자동화된 접근 권한 인증 및 감사 보고서
- 모든 시스템에 걸쳐 최소 권한 원칙 및 업무 분리 정책을 일관되게 적용합니다.
금융 기관은 직원, 계약직, 제3자 공급업체, 파트너 기관 등으로 구성된 복잡한 인력 구조에 의존하고 있으며, 이들 모두에게 접근 권한이 필요합니다. 규제 당국은 이러한 접근 권한이 적절히 통제되고, 문서화되며, 최신 상태로 유지되기를 기대합니다. 접근 권한을 수동으로 관리할 경우 지연, 과도한 권한 부여, 방치된 계정, 내부자 위험 등이 발생하게 되며, 이러한 모든 사항은 규제 당국의 면밀한 감시를 받습니다.
RSA의 지원 방법:
- 온보딩, 역할 변경 및 오프보딩을 자동화하여 사용자가 적절한 시점에 적절한 접근 권한을 갖도록 보장합니다.
- 온프레미스, 프라이빗 클라우드 및 하이브리드 환경 전반에 걸쳐 역할 기반 접근 제어(RBAC) 및 최소 권한 정책을 적용합니다.
- AI를 활용하여 온프레미스, 클라우드 및 하이브리드 환경 전반의 권한을 지속적으로 분석하고, 과도한 권한 및 접근 권한 변동이 감사 지적 사항으로 드러나기 전에 이를 파악합니다.
- 신원 관리 전반에 걸친 접근, 인증 및 거버넌스 활동에 대한 통합된 관점을 제공함으로써, 금융 기관이 위험이 감사 지적 사항이나 보안 침해 사고로 이어지기 전에 선제적으로 대응할 수 있는 가시성을 확보할 수 있도록 지원합니다.
- 온프레미스
- 에어갭 방식 / 기밀 환경
- 프라이빗 클라우드
- 하이브리드(클라우드 및 온프레미스)
- NIST
- FIPS 140-2
- FIPS 140-3
- FIDO
- FFIEC 인증 지침 (미국)
- 뉴욕주 금융서비스국(NY DFS) 23 NYCRR 500 (미국)
- SOX / GLBA / PCI-DSS (미국)
- DORA (EU) — 2025년 1월 시행
- NIS2 지침 (EU)
- MAS TRM 지침 (싱가포르)
- APRA CPS 234 (호주)