금융사 보안팀이 알아야 할 좋은 MMP 고르는 방법과 체크리스트 6가지

금융사가 모바일 측정 파트너(Mobile Measurement Partner, MMP)를 도입할 때는 마케팅 기능만 비교해서 결정하기 어려워요. 도입 전 보안성 심의부터 도입 후 정기 감사까지 고려해, 사업자의 보안 통제와 증적 지원 역량을 함께 확인해야 하기 때문이에요.
주요 검토 대상은 감사 로깅, 접근통제, 인증 범위, 데이터 레지던시, 테넌트 분리, 위수탁 증적인데요. 이 가운데 계정 및 권한 관리와 로깅 및 모니터링은 금융보안원이 공개한 상용 클라우드 보안관리 기준에서도 다루는 영역이에요.
이 글에서는 금융사가 MMP를 검토할 때 확인해야 할 보안 기준을 6가지로 정리하고, 각 기준을 에어브릿지(Airbridge)가 어떻게 지원하는지 살펴볼게요.
📌핵심 포인트
아래 표는 금융사 MMP 보안성 검토에서 확인할 6가지 영역과 추가 질문을 정리한 내용이에요. 사업자의 지원 여부뿐 아니라 지원 범위와 운영 조건까지 같은 기준으로 비교할 수 있어요.
| 검토 영역 | 확인할 기준 | 추가 확인 질문 |
|---|---|---|
| 감사 로깅 | 활동 기록과 조회·보존기간 | 화면 조회기간과 서버 보존기간은 각각 얼마인가요? |
| 접근통제 | 역할 분리와 권한 회수 | 권한을 회수하면 API 토큰도 무효화되나요? |
| 인증·통제 | 인증의 유효기간과 범위 | 최신 인증서에 도입 서비스가 포함되나요? |
| 데이터 레지던시 | 데이터와 백업의 저장 위치 | 백업과 로그도 국내에 저장되나요? |
| 테넌트 분리 | 프로젝트별 데이터·권한 분리 | 여러 SDK 인스턴스에서도 딥링크가 전달되나요? |
| 위수탁 증적 | 증적의 종류와 기준일 | 자료는 언제, 어떤 주기로 갱신되나요? |
금융사 MMP 보안성 검토 체크리스트 6가지
1. 사용자 활동을 감사 로그로 추적할 수 있나요?
금융사는 적용되는 법령과 내부 보안 기준에 따라 필요한 접속기록 보존기간을 정해야 해요. 그래서 MMP를 검토할 때는 관리 화면에서 조회할 수 있는 기간과 사업자가 서버에 보존하는 기간을 나눠 확인해야 해요.
특히 MMP를 검토할 때 로그는 두 층으로 나눠 봐야 하는데요. 우리 담당자가 대시보드에서 무엇을 했는지 남는 이용자 활동 로그, 그리고 사업자 직원이 우리 데이터에 접근했을 때 남는 사업자 접근 로그예요.
이걸 확인해 보세요.
-
관리자 활동과 설정 변경에 대한 감사 로그(Audit Log)를 남기는가
-
로그에서 행위자, 대상, 활동 유형, 발생 시각을 식별할 수 있는가
-
활동 유형과 사용자 기준으로 로그를 필터링해 조회할 수 있는가
-
사업자 직원이 고객 데이터에 접근했을 때도 별도로 기록되는가
화면 조회기간과 서버 보존기간은 각각 얼마인가요?
화면에서 조회할 수 있는 기간과 서버에 보존하는 기간은 다를 수 있어요. 두 기간을 따로 물어보고, 필요한 장기 이력의 제공 가능 여부와 제공 방식도 확인하세요.
Airbridge는 사용자 활동을 계정별로 기록해요
-
기록 항목: 행위자, 대상 메뉴, 활동 유형, 발생 시각이 함께 남아요. 활동 상세 화면에서는 접속 IP와 활동 경로도 확인할 수 있어요.
-
조회 방식: 생성·수정·요청·삭제 등 활동 유형과 계정을 기준으로 기록을 필터링할 수 있어요.
-
조회 기간: 관리 화면에서는 최근 7일의 기록을 확인할 수 있어요. 그보다 긴 기간의 이력이 필요하다면 제공 가능 여부와 방식을 도입 전에 확인해야 해요.
사업자 접근 로그에 관한 운영 기준은 도입 검토 단계에서 확인할 수 있어요.


2. 사용자 권한을 필요한 시점에 회수할 수 있나요?
MMP에는 사내 마케팅팀뿐 아니라 데이터팀과 대행사 등 여러 사용자가 접근하는데요. 담당자의 역할이 바뀌거나 외부 협업이 끝났을 때 기존 권한을 그대로 두면 불필요한 접근이 남게 돼요. 따라서 조직과 앱 단위로 권한을 나누고 필요한 시점에 변경하거나 회수할 수 있는지 확인해야 해요.
이걸 확인해 보세요.
-
역할 기반 접근 통제(RBAC, Role-Based Access Control)를 제공하는가
-
조직 권한과 앱 권한을 분리해 최소 권한 원칙과 직무 분리를 적용할 수 있는가
-
접근 권한의 부여·변경·회수를 화면에서 관리할 수 있는가
-
퇴사·이동 시 권한을 회수하고 정기 접근권한 검토에 사용할 접근 목록을 확인할 수 있는가
권한을 회수하면 API 토큰도 함께 무효화되나요?
화면에서 권한을 회수했을 때 그 사용자가 발급받은 API 토큰과 연동 자격 증명도 함께 무효화되는지 확인하세요. 화면 접근을 막더라도 토큰이 유효하면 데이터에 접근할 수 있는 경로가 남을 수 있어요.
에어브릿지는 조직 역할과 앱 역할을 분리해 관리해요
조직 사용자를 초대하거나 제거할 수 있고 사용자별 앱 접근 권한과 역할을 부여·변경·회수할 수 있어요. 앱 접근 권한을 회수하면 해당 사용자가 보유한 API 토큰과 트래킹 링크 API 토큰도 더 이상 쓸 수 없어요.
다만 그 사용자가 이전에 만든 트래킹 링크 데이터는 그대로 남아서, 회수가 과거 성과 데이터를 지우지는 않아요.
에어브릿지의 앱 역할은 Owner(소유자), In-house Marketer(사내 마케터), Agency(대행사), Media Partner(매체 파트너) 4가지로 나뉘고, 역할에 따라 해당 앱에서 접근할 수 있는 기능과 데이터가 달라져요.
| 권한 | Owner | In-house Marketer | Agency | Media Partner |
|---|---|---|---|---|
| 앱 삭제 | 가능 | 불가 | 불가 | 불가 |
| 원본 데이터 추출 | 가능 | 가능 | 허용된 속성만 | 불가 |
| 실시간 로그 조회 | 가능 | 가능 | 기본 권한에서는 제한 | 불가 |
| 리포트 조회 | 가능 | 가능 | 일부 리포트·같은 대행사 데이터만 | 액츄얼스·기여 채널만 |
| 어트리뷰션 기간 설정 | 가능 | 가능 | 조회만 | 조회만 |
사용자 초대와 권한 변경 범위는 조직 역할이 결정하고, 특정 앱에서 접근할 수 있는 기능과 데이터는 앱 역할이 결정해요.
대행사는 조직 역할과 앱 역할에 모두 존재하므로 두 역할을 구분해서 확인해야 해요. 조직 역할이 대행사인 사용자는 권한을 부여받은 앱에 한해 같은 대행사 사용자에게 접근 권한을 부여할 수 있고, 앱 역할이 대행사인 사용자는 허용된 범위에서 해당 앱의 기능과 데이터에 접근할 수 있어요.
👉 조직 사용자 관리
👉 Airbridge 사용자 권한 체계
3. 필요한 보안 인증과 통제 체계를 갖추고 있나요?
MMP 내부 보안 체계를 고객사가 직접 모두 점검하기는 어려워요. 보안 인증과 독립 감사 결과는 사업자가 일정한 기준에 따라 정보보호 체계를 운영하는지 확인할 수 있는 근거로 활용할 수 있어요.
따라서 인증 명칭에서 멈추지 말고 유효기간과 인증 범위, 침해사고 대응과 서비스 연속성 체계까지 함께 살펴봐야 해요.
이걸 확인해 보세요.
-
ISMS(정보보호 관리체계) 같은 국내 인증을 유효하게 유지하는가
-
ISO/IEC 27001·27017·27018 국제 표준 인증을 보유하는가
-
SOC 2 Type 2(미국 AICPA 기준으로 내부통제 운영을 일정 기간 관찰해 검증하는 독립 감사) 검사를 받았는가
-
침해사고 대응과 서비스 연속성(BCP/DR, Business Continuity Plan and Disaster Recovery) 통제를 운영하는가
인증서가 현재 유효하고 도입 서비스까지 포함하나요?
인증 목록만 확인하지 말고 인증서 자체를 요청하세요. 인증서가 현재 유효한지, 인증 범위에 도입하려는 서비스가 포함되는지, ISO/IEC 27001이 최신 표준인 2022 버전인지 확인해야 해요.
에어브릿지는 보안 인증과 통제 현황을 공개해요
에어브릿지는 ISMS(인증번호 ISMS-KISA-2023-138)와 ISO/IEC 27001·27017·27018 인증을 취득했고, Deloitte Anjin LLC가 수행한 SOC 2 Type 2 검사를 완료했어요.
인증서 사본과 유효기간은 도입 검토 단계에서 요청해 확인할 수 있어요.
4. 데이터 레지던시를 선택할 수 있나요?
MMP는 광고 식별자와 앱 활동 데이터처럼 보안 검토가 필요한 정보를 수집하고 처리해요. 그래서 서버가 위치한 지역만 확인해서는 데이터가 실제로 어디를 거쳐 처리되는지 알기 어려워요. 그러므로 저장 지역과 함께 전체 데이터 흐름, 하위수탁자의 처리 위치까지 확인해야 해요.
이걸 확인해 보세요.
-
국내 리전 등 데이터 레지던시(Data Residency) 옵션을 제공하는가
-
수집·처리·저장 경로를 데이터 흐름도로 제시할 수 있는가
-
하위수탁자(Sub-processor) 목록과 처리 위치를 공개하는가
백업과 로그도 국내에 저장되나요?
국내 리전이 기본값인지 별도 신청 옵션인지 확인하세요. 원본 데이터 외에 백업과 로그도 국내에 남는지, 국내 리전 선택 사항이 서명할 계약서(DPA)에 반영되는지도 함께 물어봐야 해요.
에어브릿지는 한국 데이터 서버를 지원해요
에어브릿지는 2026년 1월 AWS 서울 리전 기반의 한국 데이터 서버 도입을 발표했어요. 데이터 흐름도와 하위수탁자 목록, 개인정보 처리 계약(DPA) 등 보안성 검토에 필요한 자료의 제공 범위와 요청 절차는 도입 전에 확인할 수 있어요.
👉 Airbridge 한국 데이터 서버 안내
👉 Airbridge Security & Privacy
5. 멀티 테넌트 환경에서 법인과 서비스를 분리할 수 있나요?
여러 법인이나 브랜드, 앱을 운영하는 금융사는 하나의 MMP를 사용하더라도 데이터와 접근 권한을 서로 분리해야 해요. 여러 고객사가 같은 인프라를 공유하는 멀티 테넌트 구조에서는, 대시보드에서 프로젝트를 나누는 것뿐 아니라 자격 증명과 SDK에서 전송하는 데이터까지 독립적으로 관리할 수 있어야 하죠. 실제 운영 구조에 맞는 분리 단위를 지원하는지 확인해 보세요.
이걸 확인해 보세요.
-
법인·브랜드·앱 단위로 프로젝트와 데이터 경계를 분리할 수 있는가
-
프로젝트별 자격 증명과 접근 권한이 독립적으로 작동하는가
-
하나의 앱에서 복수 프로젝트로 데이터를 보내야 할 때 SDK 독립 인스턴스를 지원하는가
여러 SDK 인스턴스에서도 딥링크가 정확히 전달되나요?
독립 인스턴스를 지원한다는 답을 받으면 어느 SDK 버전부터인지 확인하세요. 인스턴스가 여러 개일 때 딥링크와 지연 딥링크(deferred deep link)가 각 인스턴스로 정확히 전달되는지도 살펴봐야 해요.
Airbridge SDK는 프로젝트별 독립 인스턴스를 지원해요
-
iOS·Android SDK: v4.9.0부터 하나의 앱에서 여러 Airbridge 프로젝트를 독립 인스턴스로 운영할 수 있어요.
-
Android SDK: v4.10.0부터 여러 인스턴스가 하나의 앱을 공유할 때 지연 딥링크 처리도 지원해요.
-
Web SDK: createAirbridge()로 여러 인스턴스를 만들고 각각 초기화할 수 있어요.
👉 Android SDK 릴리스 노트
👉 iOS SDK 릴리스 노트
👉 Web SDK 다중 인스턴스 안내
6. 보안성 심의와 위수탁 점검 증적을 받을 수 있나요?
보안 통제를 갖췄어도 심의와 감사 과정에서 이를 보여줄 자료가 없다면 금융사의 심의 담당자가 확인하기 어려워요. 데이터 흐름도, 하위수탁자 목록, 계약서와 인증서처럼 통제를 증명할 수 있는 문서가 필요해요. 도입할 때에 더해 이후 정기 검토에서도 최신 자료를 받을 수 있는지 확인해야 해요.
이걸 확인해 보세요.
-
데이터 흐름도, 하위수탁자 목록, 개인정보 처리 계약(DPA, Data Processing Agreement) 같은 위수탁 증적을 제공하는가
-
인증서와 감사 보고서를 최신 기준일로 제공하는가
-
금융권 위탁 점검에 대응한 자가 점검 자료가 있는가
증적 자료는 언제, 어떤 주기로 갱신되나요?
증적은 보유 여부와 함께 기준일과 갱신 주기도 확인하세요. 인증 갱신이나 하위수탁자 변경이 생겼을 때 자료를 다시 받을 수 있는지, 그 창구가 누구인지도 계약 전에 정해 두면 돼요.
에어브릿지는 보안성 검토에 필요한 증적을 제공해요
에어브릿지는 데이터 흐름도, 하위수탁자 목록, DPA 템플릿 등 감사 준비 자료를 사전에 제공해요. 제공 범위는 Security & Privacy 페이지에 안내돼 있어요.
👉 Airbridge Security & Privacy
좋은 MMP는 보안 통제를 증명할 수 있어야 해요
금융사가 MMP를 선택할 때는 보안 기능의 보유 여부뿐 아니라 이를 증명할 자료를 지속적으로 제공할 수 있는지도 확인해야 해요. 도입 심의가 끝난 뒤에도 정기 보안 감사와 위수탁 점검은 계속되기 때문이에요.
앞서 정리한 6개 영역의 추가 질문은 RFP나 보안성 검토 질문지에 활용할 수 있어요. 후보 사업자에게 동일한 형식으로 답변과 증적을 요청하면, 각 사업자의 통제 운영 수준과 도입 후 지원 범위를 비교할 수 있어요.
MMP의 마케팅·데이터 운영 관점까지 함께 검토하려면 금융사 MMP 도입 전 확인해야 할 5가지도 참고해 보세요.





