Threat Stack은 이제 F5 Distributed Cloud App Infrastructure Protection (AIP)입니다. 오늘부터 팀과 함께 분산 클라우드 AIP를 사용해 보세요.
Threat Stack 클라우드 보안 플랫폼, 3년 연속 미국 공인 회계사 협회(AICPA)가 정한 보안 및 가용성 표준을 예외 없이 충족
Threat Stack은 3년 연속으로 보안 및 가용성 부문에서 SOC 2 유형 2 규정 준수를 예외 없이 달성했습니다. 올해의 시험( Schellman & Company 가 실시)은 지금까지 당사가 실시한 시험 중 가장 엄격하고 포괄적이었으며, 당사의 기술, 프로세스, 인력에 대한 엄격한 보안 표준을 유지하고 고객을 위한 최고 수준의 보안 및 개인정보 보호를 제공하려는 당사의 의지와 능력을 다시 한 번 강조한 것입니다.
올해의 성과는 우리가 작년과 그 전해에 했던 일을 단순히 반복했다는 뜻인가요? 단호히 아니요! 끊임없이 변화하는 사이버보안 과제와 기술의 특성을 감안할 때, 적응 능력은 필수적입니다. Threat Stack에서는 지속적으로 학습하고 개선할 수 있는 능력에 자부심을 가지고 있으며, 올해의 성과를 달성하기 위해 정확히 그렇게 했습니다. Threat Stack이 SOC 2 검사 프로세스를 지속적으로 개선하고 새로운 컨트롤과 기능을 포함하도록 범위를 확장한 방법에 대해 자세히 알아보려면 Threat Stack의 SOC 2 스토리로 넘어가 보겠습니다.
1년차(2017년)에 우리는 SOC 2를 선택했습니다. 우리는 고객의 SOC 2 준수를 돕는 보안 회사이고, 스스로 시험을 완료하여 모범을 보이는 것이 중요하다고 믿기 때문입니다. 우리는 유형 1 대신 유형 2를 선택했습니다. 왜냐하면 이는 훨씬 더 엄격한 절차를 보여줄 뿐만 아니라 지속적인 준수를 증명하기 때문입니다. Threat Stack의 CSO인 Sam Bisbee는 다음과 같이 말했습니다. "유형 2를 선택함으로써 우리는 내부적으로 해당 정책으로 운영함으로써 '지속적인 준수'에 대한 우리만의 주장을 지킬 수 있다는 훨씬 더 강력한 신호를 시장에 보냈습니다."
2형 SOC 2 추진을 확정한 후, 우리는 시험 이전 기간을 활용해 통제, 프로세스, 거버넌스의 강력한 기반을 구축했습니다. 구체적으로, 우리는 인프라를 강화하고 제품 개발의 모든 단계에서 보안을 심어주기 위해 새로운 정책과 기술을 구현했습니다. 또한, 우리는 보안팀을 DevOps 관행에 더 잘 통합할 수 있는 기회를 얻었습니다. 마지막으로, 우리는 자동화된 프로세스에 SOC 2 기대치를 내장하는 툴을 만들어 필요한 검사가 개발 프로세스에 기본적으로 내장되어 최종적으로 장애물로 추가되지 않도록 했습니다.
결과: 예외 없이 시험에 통과함으로써 우리는 Threat Stack Cloud Security Platform®, 이를 뒷받침하는 사람들, 그리고 도입된 프로세스가 엄격한 규정 준수 표준을 지속적으로 준수할 수 있다는 것을 입증했습니다.
1년차에는 큰 성공을 거두었지만, 앞으로 더욱 엄격하고 효율적인 방식으로 동일하거나 더 나은 결과를 얻을 수 있다는 것이 분명해졌습니다. 이를 염두에 두고 우리는 2년차를 다음과 같은 목적으로 사용했습니다.
그 보상은 상당했습니다. 우리는 거버넌스와 기반을 강화했을 뿐만 아니라, 공식 심사에 앞서 내부 프로세스도 지속적으로 개선했습니다. 내부 심사는 완료하는 데 약 1개월이 걸렸지만, 공식 심사에서는 감사원이 현장에 3일만 있으면 되었습니다. (실제로 감사원이 현장에 있어야 하는 시간을 줄일 수 있었습니다. 내부 감사를 통해 감사원이 요구하는 증거를 신속히 식별하고 끌어낼 수 있게 되었기 때문입니다.)
결과: 간소화된 프로세스, 단축된 현장 방문, 그리고 예외 없는 성공적인 검사!
3학년은 흥미롭고도 도전적이었습니다. 두 번의 성공적인 시험이 예외 없이 이루어지면 세 번째 시험도 쉽게 달성할 수 있을 것이라고 생각할 수도 있습니다. 하지만 사이버보안 산업을 전반적으로 특징짓는 끊임없는 변화와 Threat Stack에서 경험한 변화와 성장을 고려하면 이는 분명히 사실이 아니었습니다. 범위의 변화와 새로운 통제의 도입으로 인해 발생한 과제를 해결하기 위해 우리는 세 가지 영역에 노력을 집중했습니다.
유연성을 유지하면서도 SOC 2 규정 준수를 위한 견고한 프레임워크를 구축함으로써 Threat Stack은 운영의 특성과 범위의 변화에 긍정적으로 적응할 수 있었으며, 지속적인 규정 준수를 보장하는 것이 보람 있는 과제였습니다. 당사는 기반을 지속적으로 검증하고 변화에 적응하면서 운영 정책과 절차를 최적화하는 동시에 보안 태세를 지속적으로 강화하고 있습니다. 이에 따라 규정 준수는 Threat Stack Cloud Security Platform을 통해 고객에게 가치를 전달하고, 고객과 공유하는 학습을 통해 내부적으로도 이익을 얻을 수 있는 순수한 비즈니스 향상 및 지원 요소가 되었습니다.
Threat Stack은 자체적인 Type 2 SOC 2 검사 외에도 클라우드 보안 플랫폼을 통해 고객이 전체 스택 클라우드 보안 관찰, 지속적인 모니터링, 알림, 조사 및 클라우드 인프라 검증을 통해 클라우드 규정 준수 관리를 간소화하도록 지원합니다.
Threat Stack은 이제 F5 Distributed Cloud App Infrastructure Protection (AIP)입니다. 오늘부터 팀과 함께 분산 클라우드 AIP를 사용해 보세요.