Data classification 는 다양한 규정과 표준을 준수하고 이를 유지하며 준수 여부를 입증하는 데 필수적입니다. 예를 들어 PCI DSS, HIPAA, SOX 및 GDPR 는 모두 목적과 요구 사항이 다르지만, data classification 은 그 모든 규정에 대한 준수를 위해 필요합니다. 결국 건강 기록, 카드 소지자 정보, 재무 문서 및 기타 규제 대상 데이터를 정확히 식별하고 태그해야 해당 데이터를 적절하게 보호할 수 있기 때문입니다.
이 가이드는 귀사에 적용되는 규정과 표준이 무엇인지에 따라, 규정 준수를 위한 Data classification을 접근하는 데 효과적인 방법을 제공합니다.
엄선된 관련 콘텐츠:
기업은 서로 다른 준수 규정에 따라 데이터를 분류해야 하는 이유는 무엇인가요?
데이터 분류에 대한 준수 규정은 산업과 지역에 따라 적용되는 다양한 법률과 표준에 의해 의무화됩니다. 이러한 법률과 표준은 조직이 개인정보 보호, 보안, 그리고 윤리적인 사용이 보장되는 방식으로 데이터를 처리하도록 하기 위한 목적을 가지고 있습니다.
이러한 규정을 준수하면 조직이 민감한 정보를 보호하여 data breach 사고, 법적 책임 및 막대한 벌금을 피하는 데 도움이 됩니다. 또한 컴플라이언스는 data privacy 와 보안을 유지하겠다는 의지를 보여줌으로써 고객 및 이해관계자와의 신뢰도 구축합니다.
데이터 컴플라이언스는 기업에 어떤 영향을 미치나요?
데이터 보안 및 데이터 보안 그리고 개인정보 보호와 관련된 요구 사항을 준수하면 기업에 다음과 같은 다양한 이점이 제공됩니다:
- 재정적 손해 위험 감소 — 준수 규정을 지키지 않으면 막대한 과태료, 제재 또는 법적 조치로 이어질 수 있으며, 이는 회사의 재무와 평판에 큰 영향을 줄 수 있습니다.
- 평판과 신뢰 보호 — 데이터 준수 규정을 준수하면 고객, 클라이언트 및 기타 이해관계자와의 신뢰를 구축하는 데 도움이 됩니다.
- 보안 침해 위험 감소 — 준수 규정을 따르면 데이터 유출 가능성이 줄어들며, 그로 인한 막대한 비용이 드는 결과(업무 운영 중단, 지속적인 브랜드 손상 등)도 예방할 수 있습니다.
- 운영 효율성과 투명성 — 준수를 달성하고 유지하기 위해서는 데이터 처리에 대해 보다 구조적이고 체계적인 접근이 필요해지는 경우가 많으며, 이는 업무 관행에서 운영 효율성, 데이터 관리 및 투명성을 높일 수 있습니다.
- 글로벌 시장 진출 — EU의 GDPR 같은 국제 데이터 준수 표준을 준수하면, 기업이 더 넓은 시장에서 사업을 운영하고 고객 기반을 확장하는 데 도움이 될 수 있습니다.
- 혁신과 경쟁 우위 — 데이터 준수를 최우선으로 하는 기업은 신기술과 변화하는 규정을 더 잘 수용할 수 있는 위치에 있는 경우가 많아, 시장에서 경쟁 우위를 확보하는 데 도움이 됩니다.
- 고객 충성도 — 준수는 고객 데이터와 개인정보 권리를 보호하겠다는 의지를 보여주며, 이는 강력한 고객 관계를 구축하고 유지하는 데 필수적입니다.
컴플라이언스를 위한 데이터 분류에서 가장 큰 과제는 무엇인가요?
진화하는 컴플라이언스 요구사항의 방대한 복잡성은 많은 조직에 걸림돌이 됩니다. 실제로 컴플라이언스 담당자들은 주요 컴플라이언스 관련 과제 중 하나로 규제 변화의 속도와 규모를 꼽는다고 보고합니다.
또 다른 주요 문제는 숙련된 인력 자원의 부족입니다. 실제로 보안 분야 전문가의 60% 는 전 세계적인 사이버보안 인재 부족이 자사의 위험을 높인다고 보고합니다. 또 다른 중요한 과제는 집중력입니다. 95%의 조직이 데이터 프라이버시 를 비즈니스의 필수 과제로 인식하고 있지만, 보안 전문가 중 33%만 데이터 보호 및 거버넌스를 최우선 업무 책임으로 꼽고 있습니다.
조직은 어떻게 좋은 데이터 분류 모델을 구축할 수 있을까요?
조직은 준수(컴플라이언스)를 달성하기 위해 자체 데이터 분류 모델과 범주를 자유롭게 설계할 수 있습니다. 이를 통해 비즈니스 요구에 맞는 체계를 만들 수는 있지만, 정보 수명 주기 전반에 걸쳐 민감한 데이터가 위험 수준에 따라 처리되도록 보장하는 데이터 분류 정책 을 수립하는 일은 복잡할 수 있습니다.
좋은 출발점은 우선 초기 데이터 분류 모델을 정의한 다음, 수집하는 데이터 유형과 특정 준수 의무에 따라 더 세분화된 수준을 추가하는 것입니다. 예를 들어, Restricted(제한), Private(비공개), Public(공개)이라는 3가지 기본 범주로 시작한 뒤, 여러 관할 구역에 걸친 과제나 내부 및 외부 데이터 저장소 전반에 걸친 데이터 확산(스파롤)을 다루는 경우에는 추가 수준을 구현할 수 있습니다.
귀사의 데이터 보호 정책 에는 확장성(scalability)을 위한 조항도 포함되어야 합니다. 조직이 성장함에 따라 분류 체계는 증가하는 데이터의 양과 종류를 처리할 수 있도록 변화에 적응해야 합니다. 이는 구조화된 데이터, 반구조화된 데이터, 비구조화된 데이터와 같이 복잡하고 다양한 콘텐츠를 다룰 때 특히 중요합니다. 이러한 데이터셋에는 여러 데이터 유형이 포함될 수 있으며, 각각에 대해 세분화된 분류가 필요할 수 있습니다.
마지막으로, 규정을 준수하는 것과 준수를 입증하는 것은 서로 다른 문제이므로 데이터 분류 모델 역시 감사 대비를 염두에 두고 설계되어야 합니다. 많은 조직은 적절한 분류 체계를 갖추고 있더라도, 요구되는 문서화와 증거의 수준 때문에 규정 준수 감사에 통과하는 데 어려움을 겪습니다. 또한 규정 준수 감사와 관련된 촉박한 마감 기한은 특히 일상적인 업무 운영을 유지하는 상황에서는 증거와 보고서를 수집할 수 있는 추가 시간을 거의 허용하지 않습니다.
개인정보(PII)를 보호하는 규정을 위한 데이터 분류
개인정보(PII)는 특정 개인을 식별하거나 연락하거나 위치를 파악하는 데 사용될 수 있는 데이터로, 한 사람을 다른 사람과 구분하는 데도 활용될 수 있습니다. PII의 예에는 다음이 포함될 수 있습니다.
- 이름
- 생년월일
- 주소
- 사회보장번호
- 주(州)에서 발급한 운전면허증 번호
- 주(州)에서 발급한 신분증 번호, 여권 번호
- 신용카드 번호
- 계정에 대한 접근을 허용하는 코드 또는 비밀번호와 결합된 금융 계좌 번호
- 의료 또는 건강보험 정보
각 항목을 따로 보면 이러한 세부 정보 중 일부는 그다지 민감해 보이지 않을 수 있습니다. 그러나 미국 일반회계감사원(United States General Accounting Office)은 사람의 성별, 생년월일, 우편번호(ZIP code)를 조합하면 미국인의 87%의 신원을 식별할 수 있다고 추정합니다. 따라서 이 세 가지 요소가 유출될 경우 해당 개인의 이름, 집 주소, SSN 또는 기타 개인정보까지도 손상(침해)될 가능성이 높다면, 이 요소들은 민감한 정보로 간주해야 합니다.
연방 법령 PII를 보호하는 법 예:
- 그라姆-리치-블라이리 법(Gramm-Leach-Bliley Act) — 금융 정보
- Health Insurance Portability and Accountability Act (HIPAA) — 의료 정보
- Family Educational Rights and Privacy Act (FERPA) — 학생의 교육 기록
- Children’s Online Privacy Protection Act (COPPA) — 13세 미만 아동의 PII
PII 데이터 분류를 효과적으로 수행하려면 다음 사항을 결정해야 합니다:
- 데이터에 필요한 기밀성 수준
- 개인정보 침해 또는 데이터 손상이 관련된 개인에게 미칠 수 있는 잠재적 영향
- 데이터 가용성의 중요성
엄선한 관련 콘텐츠:
NIST 800-53을 위한 데이터 분류
미국 국립표준기술연구소(National Institute of Standards and Technology, NIST)는 조직이 데이터 보안을 개선할 수 있도록 지침을 제공합니다. NIST 특별간행물(NIST Special Publication, SP) 800-53에는 연방 정보 시스템과 조직을 위한 보안 및 개인정보 보호 통제가 자세히 설명되어 있으며, 기밀성, 무결성 및 가용성을 보장하기 위해 기관이 시스템, 애플리케이션 및 연동(통합) 방식을 어떻게 유지·관리해야 하는지도 포함됩니다.
NIST 800-53는 모든 연방 기관과 그 계약업체에 대해 의무입니다. 또한 민간 부문의 조직에도 유용합니다.
NIST 800-53은 데이터 분류와 관련해 무엇을 요구하나요?
NIST의 데이터 분류 표준은 세 가지 범주(낮음 영향, 중간 영향, 높음 영향)를 포함합니다. 이 범주는 악의적인 내부 또는 외부 행위자가 데이터를 무단으로 공개했을 때 기관의 운영, 기관의 자산, 또는 개인에게 발생할 수 있는 잠재적 피해를 기준으로 지정됩니다.
각 보안 목표(기밀성, 무결성, 가용성)에 대해 영향 값이 부여되며, 이를 바탕으로 전체 보안 영향 수준이 결정됩니다. NIST 800-53 데이터 분류 정책 은 ‘하이 워터마크(high watermark)’ 개념을 사용합니다. 이는 최종적으로 할당되는 등급이 기밀성, 무결성, 가용성 입력 값 중 가장 높은 수준이 된다는 의미입니다. 따라서 세 가지 영역 중 어느 하나라도 ‘높음 영향’으로 분류되면, 전체 NIST 데이터 분류 수준은 높음 영향이 됩니다.
NIST 800-53에서 보호하는 데이터 유형은 무엇인가요?
다른 일부 표준과 동일한 방식으로 NIST에 대한 명확한 데이터 분류 수준이 정해져 있지는 않습니다. 다만 NIST Special Publication 800-53 Rev. 5에서는 다음과 같은 범주를 제시합니다:
- 기밀 정보 — NIST는 Confidential, Secret, Top Secret과 같은 기밀 정보의 수준을 구체적으로 정의하지 않습니다. 이러한 수준은 일반적으로 Executive Order 13526에서 제시된 것과 같은 별도의 정부 표준과 프로토콜에 따라 관리됩니다.
- 관리 대상 비기밀 정보(Controlled Unclassified Information, CUI) — CUI는 분류된 정보(기밀 정보)는 아니지만, 그럼에도 불구하고 보호가 필요한 데이터를 의미합니다. 예를 들어 특정 데이터는 부적절하게 공개될 경우 국가 안보에 위험을 초래할 수 있으므로, 공식적으로 분류되지 않았더라도 보호가 요구되어 CUI로 간주될 수 있습니다.
- 비분류 정보 — 이는 특정한 보호 조치를 정당화할 만큼 민감하지 않은 일반 정보입니다. 일반적으로 대중이 공개적으로 접근할 수 있도록 연락/연결하는 용도로 사용됩니다.
- 조직은 다른 범주를 정의할 수도 있습니다. 예를 들어 NIST는 “Planning and Budgeting(계획 및 예산)” 범주에 예산 수립, 자본 계획, 세금 및 재정 정책 문서와 같은 요소가 포함될 수 있다고 제안합니다. 이러한 요소는 일반적으로 기밀성, 무결성 및 가용성에 대한 영향 수준이 낮습니다. 다만 조직은 초안 예산이 조기에 대중에게 공개되는 등 영향 수준에 영향을 줄 수 있는 특별한 요인을 검토할 것을 권장합니다.
ISO 27001을 위한 데이터 분류
ISO/IEC 27001은 정보보안관리체계(ISMS)의 수립, 구현, 유지관리 및 지속적인 개선을 위한 국제 표준입니다. 이 자발적 표준은 모든 산업 분야의 조직에 유용합니다. ISO 27001 감사 기간 동안 조직은 자산이 무엇인지, 각 자산의 가치, 데이터 소유권, 그리고 데이터의 내부 사용 시나리오를 충분히 이해하고 있음을 보여줄 필요가 있습니다.
ISO 27001에서 보호하는 데이터의 유형은 무엇인가요?
ISO/IEC 27001은 규정된 정보의 정확한 목록을 지정하지 않습니다. 대신 각 조직은 데이터 환경의 범위를 정하고, 범위에 포함되는 모든 데이터에 대해 검토를 수행해야 합니다. 이 범위는 조직의 내부 및 외부 위협, 이해관계자(관련 당사자)의 요구사항, 그리고 조직의 활동 간의 상호 의존성을 고려해야 합니다.
ISO 27001은 데이터 분류 측면에서 무엇을 요구하나요?
정보 분류 는ISO 27001 준수에 매우 중요합니다. 그 목적은 정보가 적절한 수준의 보호를 받을 수 있도록 하기 때문입니다. ISO 표준은 기업이 정보 자산의 목록화 및 분류를 수행하고, 정보 담당자(오너)를 지정하며, 허용되는 데이터 사용에 대한 절차를 정의하도록 요구합니다.
어떤 security controls 를 분류된 데이터에 적용해야 하는지를 명시하는 특정 ISO 27011 데이터 분류 정책은 없습니다. 대신, A.8.2 절에서는 다음과 같은 지침을 제공합니다.
- 데이터 분류 — 정보는 법적 요구사항, 가치, 그리고 승인되지 않은 공개 또는 변경에 대한 민감도에 따라 분류되어야 합니다. 이 프레임워크는 분류 수준에 대한 정확한 예시를 제공하지 않으므로, 조직은 자체적인 분류 체계를 개발할 수 있습니다. 흔히 Restricted, Confidential, Public과 같은 3~4개의 분류 수준이 사용됩니다.
- 데이터에 라벨을 붙이기 — 조직은 분류 체계에 따라 정보를 라벨링하기 위한 절차를 수립해야 합니다. 이 과정에는 디지털 및 물리적 형식 모두의 데이터를 라벨링하는 작업이 포함됩니다. 라벨링 시스템은 명확하고 관리하기 쉬워야 합니다.
- 데이터 처리 규칙을 수립 — 조직은 데이터 분류에 따라 접근 제한 또는 암호화와 같은 데이터 보호 규칙을 수립해야 합니다.
GDPR을 위한 데이터 분류
데이터 인벤토리와 분류 역시 EU의 일반 데이터 보호 규정 (GDPR) 준수에 매우 중요합니다. EU의 GDPR 문구에는 “데이터 인벤토리”나 “매핑(mapping)”이라는 용어가 사용되지는 않지만, 이러한 절차는 개인정보를 보호하고 데이터 보안 프로그램을 에 따라 운영하는 데 필수적입니다. 예를 들어, 데이터 인벤토리는 데이터의 범주, 처리 목적, 관련 기술 솔루션 및 조직 보안 조치에 대한 일반적인 설명을 포함하여 처리 활동 기록을 관리해야 한다는 요구사항을 준수하기 위한 첫 단계입니다.
조직은 개인정보의 수집, 저장, 사용 또는 삭제와 관련된 모든 프로세스를 포괄하는 데이터 보호 영향평가(data protection impact assessment, DPIA)를 수행해야 합니다. DPIA는 또한 정보의 가치 또는 기밀성과, 보안 침해가 발생했을 때 개인이 겪을 수 있는 프라이버시 권리 침해 가능성 또는 그로 인한 고통을 평가해야 합니다.
엄선한 관련 콘텐츠:
[Free Guide] GDPR Compliance ChecklistGDPR에서는 어떤 개인 정보가 보호되나요?
GDPR은 개인 데이터를 자연인(개인)을 직접 또는 간접적으로 식별할 수 있는 모든 정보로 정의하며, 예를 들면 다음과 같습니다:
- 이름
- 식별 번호
- 위치 데이터
- 온라인 식별자
- 해당 사람의 신체적, 생리적, 유전적, 정신적, 경제적, 문화적 또는 사회적 정체성과 관련된 하나 이상의 요인
GDPR은 데이터 분류와 관련해 무엇을 요구하나요?
GDPR 데이터 분류를 올바르게 구현하려면, 조직에서 데이터에 대해 다음 사실을 고려해야 할 수 있습니다.
- 데이터 유형(재무 정보, 건강 데이터 등)
- 데이터 보호의 근거
- 관련된 개인의 범주(고객, 환자 등)
- 수령자(받는 사람)의 범주(특히 해외 제3자 벤더)
GDPR 및 ISO 27001 프레임워크를 위한 기록 관리
GDPR 준수를 위한 기록 보관 요구사항은 위에서 설명한 ISO 27001 준수와 매우 유사하므로 ISO 27001의 접근 방식을 따르면 기업이 GDPR 요구사항을 충족하는 데에도 도움이 됩니다.
PCI DSS를 위한 데이터 분류
결제카드 산업 데이터 보안 표준(Payment Card Industry Data Security Standard, PCI DSS)은 전 세계적으로 카드 소유자 데이터(cardholder data)를 보호하기 위해 개발되었습니다. 조직은 취약점을 완화하고 결제카드 거래를 보안하기 위해 기술적 및 운영적 조치를 구현해야 합니다.
결제카드 정보란 무엇인가요?
결제카드 정보는 신용카드 번호(일명 기본 계정 번호 또는 PAN)와 아래 데이터 요소 중 하나 이상을 결합한 것으로 정의됩니다:
- 카드 소지자 이름
- 서비스 코드
- 만료일
- CVC2, CVV2 또는 CID 값
- PIN 또는 PIN 블록
- 신용카드 마그네틱 스트라이프에 담긴 내용
PCI DSS는 데이터 분류와 관련해 무엇을 요구하나요?
PCI 데이터 분류는 카드 소유자 데이터 요소를 유형, 저장 권한, 그리고 필요한 보호 수준에 따라 분류하는 것을 의미합니다. 조직은 카드 소유자 데이터의 모든 인스턴스를 문서화하고, 정의된 카드 소유자 환경 외부에는 해당 데이터가 존재하지 않도록 보장해야 합니다.
Netwrix 2020 Data Risk and Security Report에 따르면, 데이터를 분류하는 금융 기관의 75%는 몇 분 안에 데이터 오용을 탐지할 수 있는 반면, 그렇지 않은 기관은 대부분 며칠(43%) 또는 몇 달(29%)이 필요합니다. 이는 PCI DSS 준수 목적을 위해 데이터 분류가 중요하다는 점을 보여줍니다.
데이터를 분류하는 금융 기관의 75%는 몇 분 안에 데이터 오용을 탐지할 수 있는 반면, 그렇지 않은 기관은 대부분 며칠(43%) 또는 몇 달(29%)이 필요합니다
Source:2020 Data Risk & Security Report
HIPAA를 위한 데이터 분류
HIPAA 보안 규칙은 보호 건강 정보(Protected Health Information, PHI)의 기밀성, 무결성 및 가용성을 보장하기 위한 기본적인 행정적, 물리적, 기술적 보호조치를 수립합니다. 전자 PHI(ePHI)는 전자 매체에 저장되거나 전자 매체를 통해 전송되는 모든 PHI를 의미합니다. 전자 저장 매체에는 컴퓨터 하드 드라이브뿐만 아니라 광디스크와 메모리 카드 같은 이동식 매체도 포함됩니다. 전송 매체에는 인터넷 또는 사설 네트워크가 포함됩니다.
PHI 데이터 분류에는 환자에 대한 다음과 같은 정보가 포함됩니다:
- 이름
- 주소
- 개인과 직접 관련된 모든 날짜(예: 생년월일, 입원 또는 퇴원일, 사망일)와 더불어 89세를 초과하는 개인의 정확한 연령
- 전화번호 또는 팩스번호
- 이메일 주소
- 사회보장번호
- 의무기록 번호
- 건강 플랜 또는 건강보험 수혜자 번호
- 차량 식별자, 일련번호 또는 차량 번호판 번호
- 웹 URL 또는 IP 주소
- 지문, 음성 인식(보이스 프린트) 또는 정면 사진과 같은 생체 식별자
- 그 밖의 고유 식별 번호, 특성 또는 코드
HIPAA는 데이터 분류 측면에서 무엇을 요구하나요?
HIPAA는 조직이 ePHI의 무결성을 보장하고, 권한 없이 변경되거나 파괴되지 않도록 보호할 것을 요구합니다. 따라서 각 적용 대상 기관(covered entity) 또는 비즈니스 어소시에이트는 자사의 ePHI를 목록화하고, 기밀성(confidentiality), 가용성(availability), 무결성(integrity)에 대한 위험을 식별해야 합니다. 또한 조직은 ePHI가 저장, 수신, 유지 또는 전송되는 위치를 파악해야 합니다. 조직은 과거 프로젝트를 검토하고 인터뷰를 수행하며 관련 문서를 검토함으로써 이 데이터를 수집할 수 있습니다.
HIPAA 데이터 분류 지침은 데이터의 민감도 수준에 따라 데이터를 그룹화할 것을 요구합니다. 데이터 분류는 데이터 보호를 위한 기본 보안 통제를 결정하는 데 도움이 됩니다. 조직은 다음과 같은 간단한 3단계 데이터 분류부터 시작할 수 있습니다:
- Restricted/confidential data — 권한 없이 유출, 변경 또는 파괴될 경우 중대한 피해를 초래할 수 있는 데이터입니다. 이 데이터는 최소 권한의 원칙에 따라 최고 수준의 보안과 통제된 액세스를 필요로 합니다.
- Internal data — 권한 없이 유출, 변경 또는 파괴될 경우 낮거나 중간 수준의 피해를 초래할 수 있는 데이터입니다. 이 데이터는 공개용으로 제공되지 않으며, 합리적인 보안 통제가 필요합니다.
- 공개 데이터 — 공개 데이터는 무단 액세스에 대한 보호가 필요하지는 않지만, 무단 수정 또는 파괴에 대해서는 여전히 보호가 필요합니다.
SOX를 위한 데이터 분류
사베인스-옥슬리법(SOX)은 데이터 분류를 특정하게 의무화하지는 않지만, 견고한 데이터 분류 관행을 구현하는 것은 그 목적에 부합하기 위한 핵심 단계입니다. 민감한 재무 데이터를 분류하고 보호함으로써 기업은 내부 통제를 강화하고 무단 액세스를 방지하며, 재무 정보의 정확성과 무결성을 유지할 수 있습니다. 이는 SOX 컴플라이언스를 위해 필수적인 요소입니다.
SOX는 데이터 분류와 관련해 무엇을 요구하나요?
적절한 데이터 분류는 다음 SOX의 해당 조항을 준수하는 데 도움이 될 수 있습니다:
- 제302조: 재무 보고에 대한 기업의 책임 — CEO와 CFO가 재무 보고서의 정확성을 인증하도록 요구합니다. 데이터 분류는 조직이 재무 정보의 정확성과 신뢰성을 보장하는 데 도움이 될 수 있습니다.
- 제404조: 내부 통제의 평가 — 기업이 재무 보고를 위한 적절한 내부 통제를 유지하도록 요구합니다. 올바른 데이터 분류는 어떤 데이터에 어떤 수준의 보호가 필요한지 파악하는 데 필수적입니다.
- 제802조: 문서 변경에 대한 형사처벌 — 기록의 변경, 파기 또는 은폐를 금지합니다. 올바른 데이터 분류는 중요한 기록을 식별하고, 무단 변경이나 삭제를 방지하기 위해 적절한 통제를 적용하는 데 도움이 됩니다.
캘리포니아 소비자 보호법(California Consumer Protection Act, CCPA)를 위한 데이터 분류
The California Consumer Protection Act (CCPA)는 소비자들이 기업이 수집하는 개인 정보에 대해 더 많은 통제권을 갖도록 하는 것을 목표로 하는 강력한 개인정보 보호법입니다. CCPA는 데이터 분류 방법론을 명시적으로 규정하진 않지만, 소비자 데이터의 보호와 분류를 매우 강조합니다. CCPA의 데이터 분류는 기업이 수집하는 개인 정보를 효과적으로 관리하고 보호할 수 있게 하므로 준수(compliance)에 필수적입니다. 데이터의 민감도에 따라 분류함으로써 기업은 CCPA가 요구하는 바에 따라 개인 정보를 보다 쉽게 식별하고, 통제하며, 보호할 수 있습니다.
CCPA는 데이터 분류와 관련해 무엇을 요구하나요?
CCPA에 따라 조직은 소비자의 정보에 대한 보호와 프라이버시를 보장하는 방식으로 개인정보를 분류하고 처리하는 것과 관련된 조치를 이행해야 합니다. 다시 말해, CCPA는 데이터 분류 방법론을 명시적으로 규정하지는 않지만, 기업이 몇 가지 조치를 수행할 것을 요구합니다:
- 개인 정보를 식별하고 분류하기 — 기업은 자신들이 수집, 처리 또는 저장하는 개인 정보의 유형을 식별하고 분류해야 합니다. 여기에는 다음이 포함되지만 이에 국한되지는 않습니다:
- 이름
- 주소
- 사회보장번호
- 생체 데이터
- 지리적 위치 정보
- 온라인 식별자
- 보안 조치 적용 — 법에서는 조직이 개인 데이터를 보호하기 위해 강력한 보안 조치를 수립하도록 요구합니다. 암호화, 액세스 제어 및 기타 보안 관행은 민감한 데이터를 보호하기 위해 일반적으로 사용됩니다.
- 소비자 권리를 보장하기 — CCPA는 소비자에게 개인 정보와 관련된 권리를 부여하며, 여기에는 수집되는 데이터가 무엇인지 알 권리, 해당 데이터를 삭제해 달라고 요청할 권리, 그리고 개인 데이터의 판매에 대해 거부할 권리가 포함됩니다. 데이터 분류는 이러한 권리의 대상이 되는 데이터를 식별하고 관리하는 데 도움을 주어, 조직이 소비자 요청에 적절하게 대응할 수 있도록 합니다.
- 투명성 및 책임성 확보 — 기업은 데이터 처리 관행에 대해 투명해야 하며, 소비자 정보를 어떻게 취급하는지에 대해 책임을 져야 합니다. 데이터 분류는 조직이 데이터 처리 절차와 준수 노력(컴플라이언스)을 문서화하고 입증할 수 있게 함으로써 이러한 요구 사항을 지원합니다.
Cybersecurity Maturity Model Certification을 위한 데이터 분류
The Cybersecurity Maturity Model Certification (CMMC)는 미국 국방부(DoD)가 방위 계약업체 및 하청업체의 사이버보안 수준을 강화하기 위해 개발한 프레임워크입니다. CMMC의 주요 구성 요소 중 하나는 민감 정보의 보호와 분류에 중점을 둔다는 점입니다. 데이터 분류를 통해 조직은 CMMC 프레임워크에 명시된 보안 목표에 맞춰 민감 데이터를 체계적으로 분류하고 보호할 수 있습니다.
CMMC는 데이터 분류와 관련해 무엇을 요구하나요?
CMMC는 사이버보안 성숙도 5단계를 포괄하며, 상위 단계일수록 민감한 정보를 보호하기 위한 더 엄격한 통제를 의무화합니다:
- Level 1: Basic Cyber Hygiene — 이 수준은 기본적인 사이버보안 통제와 실천에 중점을 둡니다. 예를 들어, 백신(안티바이러스) 소프트웨어 유지, 기본 비밀번호 요구사항 수립, 직원 대상 사이버보안 교육 실시 등이 포함됩니다.
- Level 2: Intermediate Cyber Hygiene — 레벨 2에는 문서화된 정책의 수립과, 보다 체계적인 사이버보안 접근을 보장하기 위한 통제된 프로세스의 구현이 포함됩니다.
- Level 3: Good Cyber Hygiene — 레벨 3은 조직의 사이버보안 실천이 크게 향상되었음을 의미합니다. 여기에는 포괄적이고 문서화가 잘 된 보안 정책과 실천의 집합을 구현하는 것이 포함됩니다. 이 수준은 앞서 정의한 CUI 보호에 해당합니다.
- Level 4: Proactive — 레벨 4에서는 조직이 선제적인 사이버보안 접근을 보여야 하며, 고도화된 지속 위협(Advanced Persistent Threats, APTs)과 같이 더 복잡하고 진화하는 위협에 대응하기 위해 사이버보안 실천을 정기적으로 검토하고 조정하는 것을 포함합니다.
- 수준 5: 고급/진보형 — 이 수준의 조직은 사이버보안에 대해 고도화되고 매우 적응적인 접근 방식을 보여줍니다. 여기에는 정교한 사이버 위협을 신속하게 탐지하고 완화하기 위해 사이버보안 프로세스와 실행을 지속적으로 모니터링하고 검토하며 개선하는 일이 포함됩니다.
데이터 분류는 각 CMMC 수준의 요구사항을 충족하는 데 필수적입니다. 이는 데이터에 라벨을 적용한 다음, 해당 데이터를 적절하게 보호하기 위해 액세스 제어, 암호화 및 기타 보안 조치를 구현하는 것을 포함합니다. 또한 데이터를 효과적으로 분류하면 오늘날처럼 역동적으로 변화하는 위협 환경에서 방산업체의 사이버 회복력도 강화됩니다.
연방 정보 보안 관리법(FISMA)에 따른 데이터 분류
연방 정보 보안 관리법(FISMA)은 일련의 지침과 보안 표준을 제공합니다. FISMA 준수 는 미국 연방 기관, 메디케어와 같은 연방 프로그램을 집행하는 주(州) 기관, 그리고 미국 정부와 계약 관계가 있는 민간 기업에 대해 요구됩니다.
FISMA는 데이터 분류와 관련해 무엇을 요구하나요?
FISMA 데이터 분류 요건에 따르면 기관은 자신이 처리하는 다양한 유형의 정보를 식별하고 범주화해야 합니다. 이는 PII와 지식재산권(IP)과 같이 서로 다른 데이터에 대해 민감도 수준을 구분하기 위한 상세한 평가를 포함합니다.
다른 주요 FISMA 요구사항은 다음과 같습니다:
- 데이터 처리 정책 및 절차 — 연방 기관은 서로 다른 범주의 데이터를 처리하기 위한 구체적인 정책과 절차를 수립할 것으로 기대됩니다. 여기에는 접근 통제, 암호화, 데이터 유출 방지 메커니즘, 그리고 서로 다른 범주의 정보에 대한 특정 보안 프로토콜을 구현하는 것이 포함될 수 있습니다. 예를 들어, 정책에 따라 PII는 전송 중과 저장 중 모두 암호화해야 하는 반면, 분류된 문서는 제한된 접근과 엄격한 통제 조치가 필요할 수 있습니다.
- 위험 평가 및 관리 — FISMA는 포괄적인 위험 관리 접근을 의무화합니다. 기관은 다양한 데이터 범주에 대해 상세한 위험 평가 를 수행하고 각 범주와 관련된 위험 수준에 상응하는 통제를 구현해야 합니다.
- 감사 및 보고 — FISMA 표준 준수에는 정기적인 감사와 보고가 포함됩니다. 데이터 분류를 통해 기관은 서로 다른 범주의 데이터를 보호하기 위해 적절한 보안 통제가 적용되고, 정기적인 평가와 감사를 수행한다는 점을 보여줌으로써 준수를 효과적으로 입증할 수 있습니다.
- 사고 대응 계획: 효과적인 데이터 분류는 사고 대응에 도움이 됩니다. 기관은 데이터의 서로 다른 범주에 맞춘 정확한 대응 계획을 수립할 수 있으며, 보안 침해나 사고가 발생했을 때 신속하고 적절한 조치를 취할 수 있습니다.
Netwrix Data Classification
요약
주요 준수 규정은 데이터 분류와 관련해 공통점이 많습니다. 일반적으로 조직은 다음 절차를 따라야 합니다:
- 다음과 같은 데이터 분류 목적을 정의합니다:
- 무단 공개 및 액세스와 관련된 위험을 완화하기 위해(예: PCI DSS)
- 정보 분류를 요구하는 업계 표준을 준수하기 위해 information classification (예: ISO 27001)
- 정보주체의 권리를 보장하고 정해진 기간 내에 특정 정보를 검색하기 위해(예: GDPR)
- 데이터 환경의 범위를 정의한 다음, 범위에 포함되는 모든 데이터를 검토합니다.
- 데이터의 민감도 수준을 정의하고 데이터를 분류합니다. 프로세스를 지나치게 복잡하게 만들지 않으려면 최소한의 수준부터 시작하세요.
- 각 데이터 범주의 보안을 보장하기 위해 데이터 처리 지침을 개발합니다.
공유하기
더 알아보기
저자 소개
Farrah Gamboa
제품 관리 수석 디렉터
Netwrix의 제품 관리 수석 디렉터입니다. Farrah는 Data Security 및 Audit & Compliance와 관련된 Netwrix 제품과 솔루션의 로드맵을 구축하고 제공하는 일을 담당합니다. Farrah는 엔터프라이즈 규모의 데이터 보안 솔루션 분야에서 10년 이상의 경력을 보유하고 있으며, Stealthbits Technologies에서 기술 제품 관리자 및 QC 관리자로 재직한 후 Netwrix에 합류했습니다. Farrah는 Rutgers University에서 산업공학 학사(BS)를 취득했습니다.