
본지는 간단한 선정 기준을 통해 21세기 가장 큰 침해 사건 목록을 작성했다. 선정 기준은 침해된 사용자 수다. 또한 악의적인 의도로 데이터를 도난당한 사건과 기업이 실수로 데이터를 보호하지 않고 노출시킨 사건을 구분했다. 예를 들어, 트위터는 3억 3,000만 명의 사용자의 비밀번호를 암호화하지 않은 채 로그에 노출시켰지만, 오용의 증거는 없었다. 그래서 트위터는 이 목록에 포함되지 않았다.
이번 기사는 다음과 같은 15개의 가장 큰 데이터 침해 사건을 알파벳 순서로 나열했으며, 영향을 받은 사람, 책임자, 기업의 대응 방식을 설명했다.
가장 큰 데이터 침해 사건들
- 어도비(Adobe)
- 어덜트프랜드파인더(Adult Friend Finder)
- 캔바(Canva)
- 덥스매시(Dubsmash)
- 이베이(eBay)
- 에퀴팩스(Equifax)
- 하트랜드 페이먼트 시스템즈(Heartland Payment Systems)
- 링크드인(LinkedIn)
- 메리어트 인터내셔널(Marriott International)
- 마이 피트니스 팔(My Fitness Pal)
- 마이스페이스(MySpace)
- 넷이즈(NetEase)
- 시나 웨이보(Sina Weibo)
- 야후(Yahoo)
- 징가(Zynga)
어도비(Adobe)
- 사건 날짜: 2013년 10월 - 영향: 1억 5,500만 사용자 기록
- 세부 정보: 보안 전문기자 브라이언 크렙스가 2013년 10월 초에 보도한 것처럼 어도비는 원래 해커가 약 300만 개의 암호화된 고객 신용카드 기록과 확인되지 않은 수의 사용자 계정에 대한 로그인 데이터를 훔쳤다고 밝혔다.
이후, 어도비는 3,800만 ‘활성 사용자’의 ID와 암호화된 비밀번호를 추가했다. 크렙스는 발표 며칠 전에 ‘파일에는 어도비에서 가져온 1억 5,000만 개 이상의 사용자 이름과 암호화된 비밀번호가 포함된 것 같다’라고 보도했다. 몇 주에 걸친 조사에 따르면, 이 해킹으로 고객 이름, ID, 비밀번호, 직불 카드, 신용카드 정보도 노출됐다.
2015년 8월, 어도비는 고객 기록법(Customer Records Act) 및 불공정 비즈니스 관행 위반 소송을 해결하기 위해 사용자에게 110만 달러의 소송비와 사용자에게 미공개 금액을 지불해야 했다. 2016년 11월, 고객에게 지급된 금액은 100만 달러로 보고됐다.
어덜트프랜드파인더(Adult Friend Finder)
- 사건 날짜: 2016년 10월 - 영향: 4억 1,220만 계정
- 세부 정보: 이 침해 사건은 어덜트프랜드파인더에서 제공하는 서비스의 성격으로 인해 계정 소유자에게 특히 민감한 사안이었다. 어덜트프랜드파인더, 펜트하우스닷컴(Penthouse.com), 캠스닷컴(Cams.com), 아이캠스닷컴(iCams.com) 및 스트립쇼닷컴(Stripshow.com)과 같은 문란한 이성 연결과 성인 콘텐츠 웹사이트를 포함한 프렌드파인더 네트워크는 2016년 10월 중순에 사건을 겪었다. 도난당한 데이터는 6개 데이터베이스에서 20년 동안 보관되어 오던 것으로, 이름, 이메일 주소, 그리고 비밀번호가 포함되어 있었다.
취약한 SHA-1 해싱 알고리즘이 이 비밀번호를 보호하고 있었는데, 2016년 11월 14일, 도난당한 계정을 검색할 수 있는 데이터베이스인 리크드소스(leakedsource)가 해당 데이터 세트에 대한 분석을 발표했을 당시 99%가 복호화된 것으로 추정된다.
당시 본지는 트위터에서 1x0123에서 활동하는 한 연구원이 어덜트프랜드파인더에서 찍은 화면을 게시했다. 이 화면은 LFI(Local File Inclusion) 취약점이 트리거된 것으로 보인다고 보도했다. 이 연구원은 어덜트프랜드파인더가 사용하는 운영 서버의 모듈에서 발견된 취약점이 악용되고 있다고 말했다.
캔바(Canva)
- 사건 날짜: 2019년 5월 - 영향: 1억 3,700만 사용자 계정
- 세부 정보: 2019년 5월, 호주 그래픽 디자인 도구 웹사이트인 캔바는 1억 3,700만 명의 사용자 이메일 주소, 사용자 이름, 실제 이름, 거주 도시를 노출하고 암호화된 비밀번호(소셜 로그인을 사용하지 않는 사용자 약 6,100만)를 해킹하려는 공격을 받았다. 캔바는 공격자가 신용카드, 결제 데이터의 일부가 포함된 파일을 볼 수 있었지만, 훔치지는 못했다고 말했다.
용의자로 알려진 노스틱플레이어스(Gnosticplayers)은 한 IT 매체와 연락해 캔바가 공격을 탐지하고 데이터 유출 서버를 페쇄했다고 밝혔다. 공격자는 또한 구글을 통해 로그인 한 사용자를 위한 오쓰(OAuth) 로그인 토큰을 획득했다고 주장했다.
캔바 측은 해당 사건을 확인한 후, 사용자에게 알림을 보내고 비밀번호를 변경하고 오쓰 토큰을 재설정했다. 그러나 이후 게시물에 따르면, 도난당한 사용자 비밀번호가 포함된 약 400만 개의 캔바 계정 목록이 나중에 해독되어 온라인에서 공유되자, 캔바는 변경하지 않은 비밀번호를 무효화하고 암호화되지 않은 비밀번호를 사용자에게 알렸다.
이베이(eBay)
- 사건 날짜: 2014년 5월 - 영향: 1억 4,500만 사용자
- 세부 정보: 온라인 경매 사이트 이베이는 공격이 2014년 5월에 이름, 주소, 생년월일 및 암호화된 비밀번호를 포함한 약 1억 4,500만 명의 사용자 전체 계정 목록을 노출했다고 밝혔다. 이베이는 공격자가 3명의 회사 직원 자격 증명을 사용해 네트워크에 접근했으며, 사용자 데이터베이스를 손상시키기에 충분한 시간인 229일 동안 완전한 접근 권한을 가졌다고 말했다.
이베이는 고객에게 비밀번호 변경을 요청했다. 신용카드 번호와 같은 금융 정보는 별도로 저장됐으며, 손상되지 않았다고. 이베이는 당시 사용자와의 커뮤니케이션 부족과 비밀번호 갱신 과정의 미숙함으로 인해 많은 비판을 받았다.
에퀴팩스(Equifax)
- 사건 날짜: 2017년 7월 29일 - 영향: 1억 4,790만 명의 소비자
- 세부 정보: 미국 최대 신용기관 가운데 하나인 에퀴팩스는 2017년 9월 7일 웹사이트 가운데 하나가 애플리케이션 취약점으로 인해 약 1억 4,790만 명의 소비자의 데이터가 유출됐다고 말했다. 침해 상황을 발견한 것은 7월 29일이지만, 에퀴팩스는 5월 중순에 시작됐을 가능성이 있다고 밝혔다. 이 침해 사건으로 인해 1억 4,300만 명의 소비자의 개인정보(사회보장번호, 생년월일, 주소, 경우에 따라 운전 면허증 번호 포함)가 손상됐으며, 20만 9,000명 소비자의 신용카드 데이터를 노출시켰다. 이 숫자는 2017년 10월에 1억 4,790만 명으로 증가했다.
에퀴팩스는 여러 보안 및 대응에 결함이 있었다. 이 가운데 가장 중요한 것은 공격자의 접근을 허용하는 애플리케이션 취약점이 패치되지 않았다는 것이다. 부적절한 시스템 분할은 공격자의 측면 이동을 쉽게 만들었다. 또한 에퀴팩스는 침해 사건을 보고하는 데 시간이 오래 걸렸다.
덥스매시(Dubsmash)
- 사건 날짜: 2018년 12월 - 영향: 1억 6,200만 사용자 계정
- 세부 정보: 2018년 12월, 뉴욕에 기반을 둔 동영상 메시징 서비스인 덥스메시는 1억 6,200만 개의 이메일 주소, 사용자 이름, 암호화된 비밀번호 및 생년월일과 같은 기타 개인 데이터를 도난당했으며, 다음해 12월 이 모든 데이터는 다크웹 시장인 드림 마켓(Dream Market)에 판매됐다. 이 정보는 마이 피트니스 팔, 마이 헤리티지(9,200만 명), 셰어디스(ShareThis), 아머 게임즈(Armor Games), 및 데이터 앱인 커피 미츠 베이글(CoffeeMeetsBagel) 등을 포함한 수집된 방대한 데이터의 일부로 판매되고 있었다.
덥스매시는 정보 유출 및 판매가 발생했음을 인정하고 비밀번호 변경에 대한 조언을 제공했지만, 공격자가 어떻게 침입했는지, 또는 얼마나 많은 사용자가 영향을 받았는지 밝히지 않았다.
하트랜드 페이먼트 시스템즈(Heartland Payment Systems)
- 사건 날짜: 2008년 3월 - 영향: 1억 3,400만 개 신용카드 노출
- 세부 정보: 침해 사건 당시, 하트랜드는 17만 5,000개 가맹점(대부분 중소 소매업체)을 대상으로 매월 1억 건의 지불결제 카드를 처리하고 있었다. 침해 사항은 2009년 1월 비자와 마스터카드가 하트랜드가 처리한 계좌에서 의심스러운 거래를 통보하면서 밝혀졌다. 공격자는 알려진 취약점을 악용해 SQL 인젝션 공격(SQL injection attack)을 했다. 보안 분석가들은 수년 동안 소매업체에게 이 취약점에 대해 경고했으며, SQL 인젝션 공격은 당시 웹사이트에 대한 가장 일반적인 공격 형태였다.
지불결제 산업계에서는 하트랜드가 데이터 보안 표준(Data Security Standard, DSS)를 준수하지 않은 것으로 간주하고 2009년 5월까지 주요 신용카드 제공업체의 결제 처리를 할 수 없도록 했다. 하트랜드 페이먼트 시스템즈는 사기 지불에 대한 보상금으로 약 1억 4,500만 달러를 지불했다.
하트랜드 침해 사건은 미 당국이 공격자를 체포한 드문 사례였다. 미 연방 대배심은 2009년 알버트 곤잘레스와 익명의 러시아 공범 2명을 기소했다. 쿠바계 미국인인 곤잘레스는 신용카드와 직불카드를 훔치는 국제적인 운영을 주도한 혐의를 받고 2010년 3월에 미 연방 교도소에서 20년 형을 선고받았다.
링크드인(LinkedIn)
- 사건 날짜: 2012년, 2016년 - 영향: 1억 6,500만 사용자 계정
- 세부 정보: 비즈니스 전문가를 위한 주요 소셜 네트워크인 링크드인은 소셜엔지니어링 공격을 시도하는 공격자들에게 매력적인 표적이었고, 결국 사용자 데이터 유출의 피해자가 됐다.
2012년 링크드인은 650만 개의 비밀번호(솔트 처리를 하지 않은 SHA-1 해시값)가 공격자에 의해 도난당해 러시아 해커 포럼에 게시됐다고 발표했다. 그러나 2016년이 되어서야 사건의 전모가 드러났다. 마이스페이스 데이터를 판매한 동일한 공격자가 5비트코인(당시 약 2,000달러)에 약 1억 6,500만 링크드인 사용자 이메일 주소와 비밀번호를 제공하는 것으로 밝혀졌다. 링크드인은 침해 사실을 인지하고 영향을 받은 계정의 비밀번호를 재설정했다고 밝혔다.
메리어트 인터내셔널(Marriott International)
- 사건 날짜: 2014~2018년 - 영향: 5억 고객
- 세부 정보: 2018년 11월 메리어트 인터내셔널은 공격자가 약 5억 명의 고객 데이터를 훔쳤다고 발표했다. 침해는 처음에 2014년 스타우드 호텔 브랜드를 지원하는 시스템에서 발생했다. 공격자는 2016년 메리어트가 스타우드를 인수한 이후, 시스템에 남아 있었으며, 2018년 9월까지 발견되지 않았다.
공격자들은 연락처 정보, 여권 번호, 스타우드 회원 번호(Starwood Preferred Guest), 여행 정보 및 기타 개인정보를 조합해 훔쳤다. 1억 명이 넘는 고객의 신용카드 번호와 유효기간이 도난 당한 것으로 추정됐지만, 메리어트는 이 공격자가 신용카드 번호를 해독할 수 있었는지는 불확실하다고 밝혔다. 뉴욕 타임스 기사에 따르면, 이 침해 사건은 결국 미국 시민에 대한 데이터를 수집하려는 중국 첩보 그룹에 의한 것이라고 한다.
마이피트니스팔(My Fitness Pal)
- 사건 날짜: 2018년 2월 - 영향: 1억 5,000만 사용자 계정
- 세부 정보: 덥스매시와 마찬가지로 언더아머(UnderArmor) 소유의 피트니스 앱인 마이피트니스팔은 약 6억 1,100만 명의 고객 계정이 유출되어 다크웹 시장에서 판매되는 해킹당한 16개 사이트의 방대한 데이터 가운데 하나였다.
2018년 2월에 약 1억 5,000만 고객의 사용자 이름, 이메일 주소, IP 주소, SHA-1 및 비크립트 해시(bcrypt-hashed) 비밀번호가 도난당했으며, 1년 후 덥스매시 등과 함께 동시에 판매에 들어갔다. 마이피트니스팔은 침해 사실을 인정하고 고객에게 비밀번호를 변경하라고 요구했지만, 영향을 받은 사용자 계정 수나 공격자가 데이터에 접근한 방법에 대해서는 공유하지 않았다.
마이스페이스(MySpace)
- 사건 날짜: 2013년 - 영향: 3억 6,000만 사용자 계정
- 세부 정보: 한때 소셜 미디어 강자였던 마이스페이스는 2016년 3억 6,000만 명의 사용자 계정이 리크드소스에 유출되어 다크웹에서 6 비트코인(당시 약 3,000달러)에 판매된 후, 각종 언론에 주목을 받았다.
마이스페이스에 따르면, 도난당한 데이터에는 ‘2013년 6월 11일 이전인 구 마이스페이스 플랫폼에서 생성된 일부 계정의 이메일 주소, 비밀번호, 사용자 이름이 포함됐다. 개인 정보 해킹 여부를 알려주는 사이트인 HIBP(Have I Been Pwned)의 트로이 헌트에 따르면, 비밀번호는 소문자로 변환된 비밀번호의 처음 10자가 SHA-1 해시로 저장됐다.
넷이즈(NetEase)
- 사건 날짜: 2015년 10월 - 영향: 2억 3,500만 사용자 계정
- 세부 정보: 넷이즈는 163.com 및 126.com과 같은 메일 서비스 제공업체다. 더블플레그(DoubleFlag)로 알려진 다크웹 사이트가 넷이즈 고객의 약 2억 3,500만 계정의 이메일 주소와 일반 텍스트로 된 비밀번호를 판매하고 있는 것으로 보고됐다. 더블플래그는 텐센트의 QQ.com, 시나 코퍼레이션(Sina Corporation), 소후(Sohu)와 같은 중국 대기업에서 가져온 정보도 판매하고 있었다. 넷이즈는 모든 침해 사실을 부인한 것으로 알려졌다. HIBP는 이 침해 사항을 ‘확인되지 않은 것’으로 표시했다.
시나 웨이보(Sina Weibo)
- 사건 날짜: 2020년 3월 - 영향: 5억 3,800만 계정
- 세부 정보: 5억 명 이상의 사용자를 보유한 시나 웨이보는 중국의 트위터다. 2020년 3월, 실제 이름, 사이트 사용자 이름, 성별, 위치 및 1억 7,200만 명의 사용자 전화번호가 다크웹 시장에 판매용으로 게시된 것으로 보고됐다. 비밀번호를 포함되지 않았기 때문에 데이터는 헐값(1만 9,000원)에 판매되고 있었다.
웨이보는 판매되 데이터가 자사의 데이터임을 인정했지만, 주소록 API와 연락처를 일치시켜 데이터를 얻었다고 주장했다. 또한 일반 텍스트로 비밀번호를 저장하지 않기 때문에 사용자는 걱정할 필요가 없다고 말했다. 그러나 위치 데이터와 같은 일부 정보는 API를 통해 제공되지 않는 것이었다. 웨이보는 이 사건에 대해 중국 당국에 통보했으며, 중국 산업정보기술부의 사이버보안국이 조사중이라고 말했다.
야후(Yahoo)
- 사건 날짜: 2013~2014년- 영향: 30억 사용자 계정
- 세부 정보: 야후는 2016년 9월에 2014년 역사상 가장 큰 데이터 유출 피해를 겪었다고 발표했다. 야후는 국가 후원의 공격자들이 5억 명의 사용자 실명, 이메일 주소, 생년월일 및 전화번호를 손상시켰다고 밝혔다. 야후는 유출된 비밀번호 대부분이 암호화되어 있다고 주장했다.
이후 2016년 12월 야후는 다른 공격자가 10억 명의 이름, 생년월일, 이메일 주소 및 비밀번호, 사용자 계정의 보안 질문 및 답변을 침해했다고 공개했다. 야후는 2017년 10월 30억 명의 사용자 계정을 모두 포함하도록 피해 수와 범위를 수정했다.
최초의 침해 사건 발표 시점은 야후가 버라이즌(Verizon)에 인수되어 야후의 핵심 인터넷 사업에 44억 8,000만 달러를 지불한 상태였기 때문에 상당히 좋지 않은 영향을 미쳤다. 이 사건으로 인해 야후의 가치는 약 3억 5,000만 달러가 떨어졌다.
징가(Zynga)
- 사건 날짜: 2019년 9월 - 영향: 2억 1,800만 사용자 계정
- 세부 사항: 한때 페이스북 게임계 거인이었던 팜빌(Farmville)의 제작업체 징가는 여전히 전 세계 수백 만 명의 플레이어를 가진 모바일 게임 공급업체다.
2019년 9월, 노스틱플레이어스라는 이름의 파키스탄 해커는 징가의 드로썸씽(Draw Something)와 워드위드프렌즈(Words With Friends) 플레이어 데이터베이스를 해킹해 등록된 2억 1,800만 계정에 접속했다고 주장했다. 징가는 나중에 이메일 주소, 암호화된 비밀번호, 전화번호, 페이스북과 징가 계정의 사용자 ID가 도난당했다고 확인했다.
이 기사는 2014년 3월에 처음 게재된 것으로, 새로운 침해 사건들을 계속 업데이트하고 있다(편집자 주). editor@itworld.co.kr
함께 보면 좋은 콘텐츠
Sponsored
Wolters Kluwer
내부 감사를 위한 데이터 분석의 5가지 이점
ⓒ Getty Images Bank 감사자가 업무 전반에 걸쳐 유용한 감사 분석 정보를 찾을 수 있는 데이터 분석 기술이 감사 분야에서 한층 주목받고 있다. 또한 감사 분석 소프트웨어의 등장으로 데이터 과학자나 관련 전문가만이 아닌 일반 감사자도 자체적으로 쉽게 대용량 데이터 세트를 분석하고 데이터 분석을 생성할 수 있게 되었다. 내부 감사를 위한 데이터 분석의 주요 이점 5가지를 자세히 들여다보자. 1. 더 나은 리스크 관리 내부 감사를 위해 데이터 분석을 사용할 경우 가장 큰 이점은 조직 전체에 걸쳐 리스크 관리를 개선할 수 있다는 것이다. 회계 관행을 분석해 재무적 위험을 파악하든, IT 기록을 통해 사이버 보안 리스크를 식별하든, 일반적으로 모든 데이터의 수동 검토는 불가능하다. 감사자가 정보 과부하를 방지하기 위해 제한된 데이터 샘플링 방법을 사용할 경우 리스크 관리에 허점이 생길 수 있다. 전체 데이터 세트에는 아직 실현되지 않았지만 중요한 이상 값이 존재할 수 있기 때문이다. 내부 감사를 위한 데이터 분석은 대량의 데이터를 빠르게 검토하고, 리스크를 파악하고 이해하는 데 도움이 된다. 2. 더 확실한 보증 리스크 관리 개선과 관련하여 내부 감사를 위한 데이터 분석의 또 다른 이점은 여러 팀에 걸친 결합 보증을 비롯하여 더 확실하게 보증할 때 사용할 수 있다는 것이다. 데이터 분석은 비즈니스 프로세스를 더 체계적이고 완전하게 검토해 여러 부서의 결과가 일치하는지를 쉽게 확인할 수 있다. 예를 들어 내부 감사 팀은 데이터 분석을 사용해서 트랜잭션 로그 같은 재무 데이터를 검토해 이상 유무를 확인할 수 있다. 또한 결과를 ERM(엔터프라이즈 리스크 관리)이나 규정 준수 등의 다른 부서와 쉽게 공유하고 결과가 동기화되었는지 알 수 있다는 것도 장점이다. 감사 분석 소프트웨어를 사용하면 특히 쉽게 결과를 시각화하고 비교할 수 있다. 대조적으로, 샘플링 또는 기타 수동적이고 제한된 프로세스에서는 감사 결과가 ERM의 결과와 일치하는지를 나타내는 신호를 놓치더라도 알 수 없다. 3. 향상된 효율성 내부 감사를 위한 데이터 분석은 리스크 관리 및 보증을 개선할 수 있을 뿐만 아니라 시간도 절약할 수 있다. 예를 들어 엑셀에서 수십만 개의 데이터 항목을 검토해야 할 경우 시도조차 할 엄두가 나지 않을 정도로 시간이 많이 소요될 것이다. 그러나 팀메이트 애널리틱스(TeamMate Analytics)와 같은 감사 분석 소프트웨어는 100만 개 이상의 데이터 행을 검토할 수 있으며 즉시 실행할 수 있는 150개 이상의 기본 제공 테스트 라이브러리를 이미 갖추고 있다. 결과도 시각적 형식으로 쉽게 제시할 수 있다. 전체적으로 내부 감사자는 데이터 분석 및 감사 분석 소프트웨어를 사용하여 감사 계획, 수행 및 발표 측면에서 효율성을 높일 수 있다. 4. 더욱 명확한 보고 또한 데이터 분석을 사용하여 더 이해하기 쉽고 인상 깊은 보고서를 작성할 수 있다. 특히 감사 분석 소프트웨어의 감사 기능으로 감사 결과를 명확하게 전달하는 차트, 그래프 등 데이터 시각화에 도움이 된다. 이러한 데이터 분석 기능이 없다면 청중은 이해하기 힘든 긴 표와 장황한 설명으로 의사 소통을 해야 한다. 반면, 데이터 분석을 사용해 고위 경영진, 감사 위원회, 여러 이해 관계자에게 더욱 명확한 보고서를 생성하고 프레젠테이션에서 최대한 활용할 수 있다. 5. 감사 품질 개선 전반적으로 데이터 분석을 사용하면 감사 프로세스의 각 단계에서 감사 품질을 향상하고 전체적으로 감사 품질을 높일 수 있다. 감사 계획에서 테스트, 보고에 이르기는 전 과정에서 내부 감사자는 데이터 분석을 사용해 자신의 작업을 더 잘 이해하고 다른 이해 관계자와 협업할 수 있다. 더욱 구체적으로는 데이터 분석을 사용하여 벤포드 테스트, 계층화, 화폐 단위 샘플링(Monetary Unit Sampling), 격차 및 중복 감지 등의 감사 절차를 보다 체계적이고 효율적으로 수행할 수 있다. 감사 소프트웨어로 분석 기능 최대한 활용하기 이러한 예에서 알 수 있듯, 데이터 분석은 감사 방법론을 최적화하고 감사 결과를 개선하는 등, 내부 감사 부서에 여러 이점을 제공할 수 있다. 내부 감사 팀은 감사 방법론이나 프로세스와 일치하지 않는 일반적인 분석 도구 대신, 감사 분석 소프트웨어를 사용할 경우 데이터 분석을 최대한 활용할 수 있다. 팀메이트 애널리틱스(TeamMate Analytics) 같은 감사 분석 소프트웨어를 사용하면 감사 팀이 이러한 유형의 이점을 제공하는 데이터 분석을 쉽게 생성할 수 있다. 마이크로소프트 엑셀에서 실행되므로 감사 팀 구성원이 데이터 과학 전문가에게만 분석을 맡기지 않고, 직접 친숙한 워크플로에 따라 감사 분석을 생성할 수 있다. 팀메이트 애널리틱스(TeamMate Analytics) 데이터 분석은 모든 잠재적인 문제 또는 이상 현상을 강조하는 100% 포괄 기능과 문제의 근본을 신속하게 파악할 수 있는 기능을 통해 전달되는 가치를 크게 높일 수 있습니다. 데모를 통해 팀메이트 애널리틱스가 감사 분석에 대한 생각을 어떻게 바꿀 수 있는지 알아보십시오. 데모 보기
Wolters Kluwer
내부 감사 소프트웨어 구입 시 고려해야 할 5가지 사항
ⓒ Getty Images Bank 내부 감사 소프트웨어를 구입할 때에는 가격 외에도 여러 가지 요소를 살펴야 한다. 물론 예산을 우선순위에 두고 검토해야겠지만, 가격만 고려해 소프트웨어를 도입하다 보면 장기적으로 감사 품질을 저하하고 결국 더 많은 비용이 드는 결과를 초래할 수 있다. 예를 들어 감사 데이터가 제대로 전달되지 않으면 이해 관계자가 특정 위험을 간과할 가능성이 있으며, 이러한 위험이 조직에 피해를 입힐 수 있다. 강력한 감사 소프트웨어를 사용하면 감사 계획을 간소화하고 보고서를 쉽게 공유할 수 있어 내부 감사 부서뿐 아니라 조직 전체가 감사 결과에 따른 조치를 취할 수 있다. 따라서 내부 감사 소프트웨어를 구입할 때 다음의 5가지 범주에서 각각의 플랫폼 차이를 검토하는 것이 중요하다. 1. 데이터와 분석 내부 감사 소프트웨어의 가장 중요한 영역은 데이터와 분석 기능이다. 우수한 감사 관리 도구라면 API를 사용하여 다른 리스크 관리 도구나 재무 시스템과 동기화함으로써 데이터 수집과 같은 영역을 간소화해야 한다. 또한 리스크 식별용 데이터 시각화 등의 영역은 물론, 수치 분석(예: 벤포드의 법칙) 같은 자동화 영역에도 분석 기능을 제공해야 한다. 그렇지 않으면 단지 스프레드 시트 프로그램 수준만의 가치 이상을 얻을 수 없을 것이다. 2. 협업 또한 감사 소프트웨어의 데이터와 분석 기능은 부서 간 협업 촉진에 활용될 수 있어야 한다. 다른 시스템과의 강력한 데이터 통합 기능을 통해 내부 감사 팀은 규정 준수, 정보 보안 등의 다른 영역에서 무슨 일이 일어나고 있는지 쉽게 파악할 수 있다. 데이터 측면에서 모든 사람이 같은 수준에 있기 때문에 내부 감사자는 다른 그룹과 더 쉽게 협업하여 여러 팀의 결합된 보증과 전반적으로 더 강력한 감사 프로세스를 제공할 수 있다. 3. 보안 내부 감사 관리 소프트웨어를 선택할 때 중요하게 고려해야 할 세 번째는 기술 자체의 보안이다. 내부 감사자가 시스템에서 충분한 보안 프로토콜을 사용하고 있다는 확신이 없으면 중요한 데이터가 리스크에 노출될 수 있다. 이 경 오히려 우수한 데이터 및 분석 기능을 보유할 수록 불리하다. 방식은 기업에 따라 다르다. 기술과 보안 요구 사항을 충족하기 위해 자체 서버에서 내부 감사 소프트웨어를 호스팅하는 옵션을 원하는 조직도 있고 클라우드 배포를 선호하는 조직도 있다. 4. 보고 기업은 감사 분석 도구의 보고 기능도 고려해야 한다. 먼저 감사 보고서를 생성하는 데 걸리는 시간과 노력을 고려할 수 있다. 특히 내부 감사 팀이 지속적인 리스크 평가 접근 방식을 취하는 경우에는 더욱 그렇다. 또한 감사 결과를 이해하기 쉬운 형식으로 경영진, 이사회, 외부 감사에 보고할 수 있기를 원할 것이다. 이해하기 쉬운 형식은 다시 감사 결과 데이터를 시각화할 때 유용한 데이터 분석 기능과 연결된다. 5. 사용 편의성 마지막으로, 어떤 유형의 감사 소프트웨어든 구입하기 전에 사용 편의성을 고려해야 한다. 이때 구현 시간과 같은 영역을 살펴볼 수도 있다. 시스템을 구축에 드는 시간이 궁금하겠지만 거기에 더해 사용자 경험 그리고 기존에 사용하던 시스템과의 유사성도 고려하는 것이 좋다. 내부 감사 직원이 새 도구에 익숙해지는 시간을 짐작할 수 있기 때문이다. 또한 일부 감사 분석 도구는 조직에 있는 기존 시스템과의 상호 운용성을 기반으로 다른 도구보다 더 사용하기 쉬울 수 있다. 기존 도구와 새로운 감사 소프트웨어 간에 데이터를 쉽게 공유할 수 있으면 결과에 대해 협업하고, 리스크를 식별하고, 내부 통제를 조정하기가 더 쉬워진다. 구매 전 검토 이 5가지 고려 사항에 집중하면 내부 감사 프로세스에 적합한 감사 소프트웨어를 선택하고 플랫폼 ROI를 최적화하는 데 도움이 될 것이다. 이러한 평가를 진행한 후 많은 기업이 팀메이트+(TeamMate+)를 선택했다. 팀메이트+는 강력한 데이터 및 분석 기능, 간소화된 보고 기능, 강력한 보안 관행을 갖춘 최고의 내부 감사 소프트웨어 플랫폼으로 조직의 감사 기능을 개선하는 데 활용된다. 솔루션을 실제로 실행해 본다면 내부 감사에 활용할 방안을 더욱 현실적으로 구상할 수 있을 것이다. 팀메이트+ 오딧(TeamMate+ Audit) 세계 최고의 감사 관리 소프트웨어인 팀메이트는 업계를 혁신하여 규모에 상관없이 감사 부서의 역량을 강화해 왔습니다. 감사 분야의 발전을 주도하는 팀메이트+ 오딧의 가장 강력한 이점을 소개하는 데모에 참여해 보십시오. 데모 보기 팀메이트 전략적 인사이트를 제공하고 감사의 효과를 향상해야 하는 전 세계 모든 업계의 감사자들에게 팀메이트는 프리미엄 전문 서비스가 결합된 전문 솔루션을 제공합니다.
Wolters Kluwer
팀메이트의 닛산 자동차 내부 감사 사례 : 미래 대비와 혁신을 주도하다
ⓒ Wolters Kluer 닛산 자동차(Nissan Motor Co., Ltd.)는 자동차 산업 전반에 걸쳐 혁신과 기술 개발의 최전선에서 높은 품질과 신뢰성으로 명성을 얻고 있다. 사명인 "사람의 삶을 풍요롭게 하는 혁신 추진"에 따라 닛산 자동차는 2019년 지배구조 개선을 위해 과감한 조치를 취했다. 내부 감사 팀은 새로운 비즈니스 요구 사항과 진화하는 위험에 대처하기 위해 빠르게 발전을 이뤄야 했다. 변화의 속도와 복잡성으로 인해 글로벌 내부 감사 팀의 진화는 조직의 가치를 보호하고 강화하고자 하는 목적을 지원하는 기술에 기반해야 했다. 또한, 확장 가능하고 유연하며 쉽고 빠르게 구현하는 기술을 채택해야 했다. 월터스 클루어(Wolters Kluwer)는 6개월 동안 닛산 자동차의 성공적인 혁신을 지원했으며, 내부 감사 팀이 신뢰할 수 있는 파트너로서의 입지를 계속 유지하고 있다. 닛산 내부 감사가 요구한 내용 닛산의 부사장/최고 내부 감사 책임자(최고 감사 경영자)인 미셸 바론은 다음과 같은 명확한 목표를 세우고 연구를 시작했다. 내부 감사 부서는 전 세계 여러 곳에 근무하는 약 100명의 내부 감사자로 구성되어 있다. 지리적으로 분산된 내부 감사 부서를 동일한 기술 플랫폼으로 전환해 더 강력한 팀 응집력, 협업 및 일관성을 지원해야 한다. 감사자가 문제를 식별하고 실시간으로 보고할 수 있도록 지원하고 관리 조치를 추적하는 데 수반되는 수작업을 줄이는 동시에 이를 투명하고 경영진이 액세스할 수 있도록 함으로써 보다 투명성과 민첩성을 높일 수 있어야 한다. 팀이 경험을 공유하고, 공통된 발견 사항을 강조하고, 서로 협력하여 배울 수 있도록 기록하는 방법을 비롯, 문서화에 대한 내부 감사 관행을 표준화해 높은 품질을 구현해야 한다. 종합적으로, 이러한 결과는 전략적 가치를 높인다는 측면에서 더 큰 성과를 추진하고 운영생산성 및 효율성을 향상해야 한다. 기능적인 결과 외에도 바론은 내부 감사자가 '경찰관'이 아닌, 비즈니스에 가치와 지원을 더할 수 있는 전략적 파트너임을 보여줌으로써 조직 내 문화를 변화시키기를 원했다. 바론은 규정을 준수할 수 있는 보장 조치를 제공할 뿐만 아니라, 새로운 프로젝트 및 비즈니스의 중요한 개발에 대한 논의에서 내부 감사 팀을 파트너로 재배치함으로써 내부 감사 팀이 비즈니스 성장을 주도하면서 핵심 기여자로 거듭나는 조직을 구상했다. 실현을 위해서 팀은 새로운 리스크와 기회를 평가하고 통제 프레임워크 강화에 대해 조언하며 성공적인 성장에 필요한 거버넌스 구조의 효율성을 개선하는 데 집중해야 했다. 모든 혁신과 마찬가지로 첫 번째 중요한 단계는 팀 구성원을 설득하는 것이었다. 구성원에게 더 광범위한 역할과 더 큰 책임을 부여하고, 동시에 더 전략적으로 사고하고 새로운 기술을 사용하여 문제를 더 빠르게 보고하고 추적하도록 격려하는 것은 굉장히 부담이 가고 기존의 틀을 깨는 파괴적인 일이다. 직원 동의가 없다면 어떤 시스템이든 실패할 수 있다. 반면, 적절히 관리할 경우 내부 감사 역할과 범위를 개발할 수 있는 기회는 무척 흥미로웠고 직원들에게 활력을 불어넣고 동기를 부여하며 새로운 인재를 유치할 수 있는 잠재적인 가치도 있었다. ⓒ Wolters Kluer 팀메이트(TeamMate)와 함께하는 여정 바론과 팀이 목표를 달성하고 미래로 성장할 수 있도록 지원하는 감사 관리 솔루션으로 팀메이트+ 오딧(TeamMate+ Audit)이 선정되었다. 바론의 팀은 내부 감사 동료가 적절히 문서화한 성공 사례와 과거 팀메이트 사용 직원의 경험을 검토하는 등 광범위한 실사를 조사하고 수행했다. 팀메이트가 제공하는 기능 중에 꼭 필요한 것이 있었다. 중앙 집중식 플랫폼과 더 빠른 보고 바론은 “J-SOX 규정 준수 보고, 추적, 관리를 포함하여 포괄적인 감사 프로세스 전반에 걸쳐 다양한 방식으로 사용할 수 있고 또 여러 가지 요소를 수용할 수 있다는 점이 마음에 든다. 유연성이 중요하기 때문”이라고 말했다. 중앙 집중식 플랫폼은 여러 지역과 시간대에서 일하는 감사자에게 더 나은 협업, 공유, 결과 비교를 지원할 뿐만 아니라, 재택 근무자가 많은 시기에는 효과적인 커뮤니케이션까지 가능했다. 닛산에서 글로벌 내부 감사실의 총괄 책임자를 맡고 있는 타케시 마시코는 이렇게 말했다. “팬데믹으로 출장이 훨씬 줄어들어 개인적인 관계를 구축하기가 어렵다. 팀메이트 플랫폼은 공통 언어를 제공한다.” 또한 감사 위원회는 보고된 감사 문제의 적시 해결에 중점을 둔다. 문제나 권장 사항 정보가 중앙 집중화된 팀메이트는 감사 위원회 구성원에게 실시간 정보를 제공해 예전처럼 긴 검토 및 질문 프로세스가 필요하지 않다. 보고서 작성이 쉬워진 덕분에 감사 팀은 보고 횟수를 늘릴 수 있었고 감사 위원회는 감사의 품질을 높일 수 있었다. 따라서 공개 권고가 급격히 감소했으며 구현 이후 1년 동안 계속 매우 낮은 수준을 유지하고 있다 마시코는 “닛산 자동차처럼 전 세계 여러 곳에서 운영되는 회사의 경우 문화를 초월해 모든 사람들이 동시에 같은 내용을 볼 수 있는 단일 플랫폼을 갖추는 것이 중요하다고 생각한다”라고 말했다. 사용 및 구현의 용이성 새로운 감사 관리 솔루션을 구현하려면 닛산의 두 가지 귀중한 리소스인 시간과 비용이 필요했다. 따라서 적절한 솔루션을 구현하는 것이 필수적이었다. 바론은 "팀메이트를 통해 감사 위원회와 경영진을 완벽하게 지원할 수 있는 부서로 전환할 수 있었다”라며 “경영진은 답을 얻기까지 몇 주씩 기다리기를 원하지 않는다. 감사 진행 상황을 알아보기 위해 누군가에게 이메일을 보내야 한다면 그만큼 지연이 발생하고 시간이 낭비된다”라고 설명했다. 관리 협업 및 보고 바론은 "규정 준수 보장은 중요한 기준이지만 수동 입력을 줄이면 미리 생각하고 추세를 파악하고 전략적으로 행동할 수 있다"라고 말했다. “더 영향력 있고 흥미로운 역할을 원하는 경영진과 내부 감사자는 이러한 변화를 원한다. 감사자 역할을 맡을 사람들에게 내부 감사는 전체 비즈니스를 이해하고 새로운 리스크를 관리하는 데 중요한 역할을 하는 곳이라고 말할 수 있다.” 바론의 팀은 ‘신뢰할 수 있는 조언자’라는 명성을 더욱 높였을 뿐만 아니라 이제 이사회와 주주에게 적시에 완전하고 정확한 정보를 제공함으로써 비즈니스 성장을 적극적으로 지원하는 역할을 맡고 있다. ⓒ Wolters Kluer 속도와 민첩성 향상 닛산 자동차의 중심에는 성과가 있다. 따라서 바론은 내부 감사 작업을 빠르게 처리하고 민첩성을 높이기를 원했다. 전 세계의 감사 보고서가 적시에 제출되게 하는 방안을 모색한 것이다. 보고 기한을 정한 후 팀메이트는 내부 감사 리더가 다른 사람들과의 비교를 지원했고, 동료보다 먼저 보고서를 제출하려는, 의도하지 않은 건전한 경쟁이 벌어졌다. 마시코는 투명성으로 관리자가 권장 조치를 완료해야겠다는 동기를 얻었으며 이것이 진정한 동력이라고 덧붙인다. 또한, “드러난 문제를 더 민첩하게 파악하고 싶었다. 그래서 PDCA(Plan-do-check-act) 감사 결과에 대한 후속 조치 빈도를 연 2회에서 연 4회로 늘렸다. 대시보드를 통해 해결되지 않은 문제의 수를 한눈에 볼 수 있어 동기 부여가 더 높아진다”라고 말했다. 닛산 자동차 내부 감사의 지속적인 진화 팀메이트는 팀이 감사 계획을 매년 실시하던 것에서 더 지속적인 프로세스로 전환했다. 바론과 팀은 더 광범위한 비즈니스 환경의 변화에 대처할 수 있는 더 민첩한 계획 프로세스로의 전환을 모색하고 있다. 팀메이트 기능은 새로운 감사 계획 방법론의 정착에 매우 중요한 요소였다. 바론은 “팀메이트는 매우 중요한 솔루션이다. 리스크가 끊임없이 변하므로 변화를 수용할 수 있는 계획 프로세스가 필요하기 때문”이라고 말했다. “전 세계의 리소스와 작업을 살펴보고 새로운 요구 사항을 충족하도록 계획 일정을 재조정하는 방법을 찾아야 한다. 모든 데이터를 한 곳에서 확인하고 완전한 투명성을 갖추고 있는 경우에만 이러한 방법이 가능하다. 언제든 방향을 바꿀 수 있어야 한다.” 환경, 사회, 거버넌스(ESG)라는 미션은 자동차 산업에서는 유독 어려운 과제다. 닛산 자동차는 야심 찬 목표를 세우고 전기화, 커넥티드 카, 인공 지능 개발을 계획하고 있다. 바론은 팀이 이러한 목표를 향한 진행 상황을 모니터링하고 측정할 뿐만 아니라 목표를 실현할 수 있는 도구를 갖추고 있다고 확신한다. 바론은 "새 목표는 기술에 기반한 변화이므로, 변화에 맞춰 조직의 요구 사항을 충족하는 것이 중요하다"라고 말한다. 또한 “모든 해답을 가지고 있지는 않지만 진정한 비즈니스 파트너가 되기 위해 계속 역할을 조정해야 하는 상황에서 필요한 것을 지원하는 감사 관리 플랫폼으로 팀메이트는 필수 요소"라고 강조했다. 마시코는 "팀메이트는 더 성장해 나갈 여지를 제공한다."라고 말했다. “다양한 기능이 내장되어 있지만 시간이 지나면서 팀은 더 많은 기능을 유연하게 사용할 수 있다. 확장과 발전의 여지가 있는데, 복잡한 조직 구조를 가진 조직일수록 이러한 여지가 중요하다. 마시코는 이제 막 출발점에 도달했다며 “향후 감사 팀의 기반이 될 플랫폼을 갖추게 되었다. 다음 단계는 데이터를 분석하고 사용하는 방법에 초점을 둘 것”이라고 덧붙였다. 팀메이트를 사용하면서 닛산 자동차의 내부 감사 팀은 지난 한 해 동안 전 세계적으로 업무 방식을 혁신했다. 그러나 그 여정이 여기에서 멈추지 않을 것은 분명하다. 팀메이트는 경영진과 감사 위원회가 요구하는 보장을 제공하고 투명한 협업과 데이터 및 실시간 정보 사용을 통해 더 많은 가치를 더하는 새로운 방법을 원하는 팀을 계속 지원할 것이다. 빠르게 변화하는 자동차 산업에서 내부 감사의 진화와 새로운 개발 지원 능력은 닛산 자동차의 기업 엔진이 원활하고 안전하게 작동하도록 유지하는 동력이 될 것이다.