오늘날 조직은 막대한 양의 데이터를 저장합니다. 비즈니스를 보호하고 엄격한 최신 규정을 준수하려면 이를 적절히 관리하고 보안해야 합니다. 이상적으로는 모든 문서에 동일한 보호를 제공해야 하지만, 이 방식은 재정적으로나 운영적으로나 현실적이지 않습니다. 따라서 조직은 데이터를 분류 하여 중요하고 민감한 콘텐츠의 우선순위를 정할 수 있어야 합니다.
데이터 분류 는 온프레미스 데이터 저장소 전반에서도 이미 충분히 어렵습니다. 하지만 오늘날 대부분의 조직은 SharePoint Online, OneDrive, Teams와 같은 Microsoft 365 클라우드 워크로드를 광범위하게 사용하므로, 여기에 추가적인 복잡성이 더해집니다. 클라우드 데이터는 매우 역동적이며 서로 다른 액세스 제어를 가진 여러 서비스에 분산되어 있고, 인프라에 대한 물리적 제어가 부족하다는 점도 난이도를 높입니다.
이 문서는 data classification 이 Microsoft 클라우드 환경에서 어떻게 작동하는지 보여 주고, 그 중요한 한계 중 일부를 어떻게 극복할 수 있는지 설명합니다.
Data Classification의 이점
Microsoft 365에서의 data classification을 살펴보기 전에, data classification의 핵심 이점부터 확인해 보겠습니다. 정보의 정확한 분류와 라벨링은 조직이 다음을 수행하는 데 도움이 될 수 있습니다:
- HIPAA 같은 규정과 CCPA 및 GDPR —에 대해 준수 수준을 달성하고 유지하며, 새로운 규정에도 신속하게 적응할 수 있습니다.
- 프라이버시, 보관 및 기밀 유지 정책을 효과적으로 구현할 수 있습니다.
- 중복 데이터를 식별하고 제거하여 데이터 관리, 저장 및 백업 비용을 절감하세요.
- 더 빠르고 효율적인 검색을 가능하게 하여 비즈니스 운영을 간소화하세요.
- 데이터베이스 아키텍처를 최적화하고 보안 플랫폼의 기능을 강화하세요.
이러한 효과를 얻으려면 정확하고 신뢰할 수 있는 데이터 분류가 필요합니다. 수동 프로세스는 여러 이유로 한계가 있습니다. 개인마다 분류 기준을 다르게 해석하여 일관되지 않은 라벨이 만들어질 수 있습니다. 바쁜 직원은 아예 해당 작업을 놓치거나, 빨리 끝내기 위해 라벨을 무작위로 선택하기도 합니다. 또한 수동 라벨링은 너무 번거롭고 시간이 많이 소요되어, 이미 시스템에 저장된 방대한 양의 콘텐츠는 아마도 끝내 분류되지 않을 것입니다. 따라서 자동 데이터 분류 솔루션을 사용하는 것이 매우 중요합니다.
엄선한 관련 콘텐츠:
Microsoft Purview로 데이터 분류하기
Microsoft 데이터 분류의 핵심 도구는 Microsoft Purview(이전에는 Microsoft 365 Compliance 및 Azure Purview로 알려짐)입니다. 이 솔루션은 Microsoft 365와 온프레미스 서버를 포함한 Microsoft 환경 전반에서 데이터를 찾아내고, 분류하며, 보호하도록 돕습니다.
Microsoft Purview는 관리자가 생성한 규칙에 따라 문서, 이메일 및 기타 데이터에 민감도 레이블을 자동으로 적용할 수 있습니다. 예를 들어 개인 식별 번호, 금융 정보, 기밀 프로젝트 정보 등을 자동으로 식별한 다음 해당 레이블을 적용할 수 있습니다. 이러한 자동화는 데이터가 일관되고 신뢰성 있게 분류되도록 돕습니다. 또한 민감도 레이블은 Word, Excel, PowerPoint, Outlook 같은 애플리케이션에서 사용자가 수동으로 적용할 수도 있습니다.
레이블이 적용되면 Microsoft 365 서비스는 콘텐츠에 대해 구성된 보호 설정을 적용합니다. 민감도 레이블은 Word, Excel, PowerPoint, SharePoint Online, OneDrive for Business, Microsoft Teams를 포함한 다양한 Microsoft 365 워크로드 전반에서 인식됩니다. 또한 해당 레이블은 내부 프로세스 및 타사 솔루션에서 데이터 보호와 컴플라이언스를 강화하는 데도 사용할 수 있습니다. 예를 들어데이터 유출 방지(data loss prevention, DLP) 도구는 민감도 레이블을 사용해 민감한 정보의 공유를 제어하거나 방지할 수 있으며, 데이터 보존 정책은 레이블을 활용해 지정된 라이프사이클에 따라 데이터를 보관하거나 삭제할 수 있습니다.
엄선한 관련 콘텐츠:
레이블을 생성하고 게시하는 방법
Microsoft Purview 인터페이스 또는 PowerShell을 사용하여 레이블을 생성하고 게시할 수 있습니다.
사전 요구 사항
민감도 레이블을 만들고 사용하려면 활성 상태의 Microsoft 365 E5/A5/G5 라이선스가 있어야 합니다. 또한:
- 계정이 다음 역할 또는 역할 그룹 중 하나 이상에 할당되어 있어야 합니다.
- 전역 관리자
- 컴플라이언스 관리자
- 보안 관리자
- 컴플라이언스 데이터 관리자
- 민감도 레이블을 사용하려면 동의해야 합니다. 이렇게 하려면 Microsoft Purview 컴플라이언스 포털에 액세스한 다음, '정보 보호' 메뉴로 이동하여 '레이블' 페이지로 이동합니다. “데이터 맵의 자산에 레이블링 확장…” 섹션에서 아래와 같이켜기 버튼을 클릭합니다. 나타나는 확인 대화 상자에서예를 클릭합니다.
- Microsoft 365 관리 센터에서 SharePoint 및 OneDrive의 Office 파일에 대한 민감도 레이블을 활성화합니다.
Purview 인터페이스를 사용하여 레이블 만들고 게시하기
1단계. 레이블 만들기
1a단계. 레이블 페이지에서 레이블 만들기을 클릭한 다음, 다음 정보를 지정합니다.
- 이름
- 표시 이름(사용자가 라벨이 게시된 앱에서 보게 되는 이름)
- 우선순위
- 업무 사용자용 설명
- 라벨을 관리할 관리자를 위한 설명
- 라벨 색상
1b단계. 다음 화면에서 파일, 이메일, 회의 등 분류할 항목 유형을 선택합니다:
1c단계. 아래와 같이 암호화를 적용할지 또는 제거할지, 그리고 문서에 고객 헤더, 바닥글 또는 워터마크를 추가할지 여부를 지정합니다. 이러한 옵션 중 하나를 선택하면 추가 정보를 입력해야 합니다.
1d단계. 지정한 조건에 일치하는 경우 Microsoft Purview가 파일 또는 이메일에 레이블을 자동으로 할당할지 여부를 지정합니다:
1e단계. 민감도 레이블은 Microsoft Teams 사이트, Microsoft 365 그룹, SharePoint 사이트를 포함하여 다양한 컨테이너 전반의 콘텐츠를 보호하기 위해서도 적용할 수 있습니다. 이러한 지원되는 컨테이너 중 하나에 민감도 레이블을 할당하면, 지정된 민감도 분류와 사전 구성된 보호 설정이 해당 사이트 또는 그룹에 자동으로 적용됩니다. 아래 예시에서는 추가 컨테이너를 선택하지 않습니다.
이제 레이블을 만들었습니다.
2단계. 레이블 게시
이제 게시를 위해 레이블을 배포할 정책을 생성할 차례입니다.
2a단계. 다음으로 이동: 레이블 정책 > 레이블 게시 게시하려는 레이블을 선택합니다:
2b단계. 레이블을 사용할 수 있는 사용자와 그룹을 선택합니다. 아래와 같이 모든 사용자 및 그룹을 선택하거나 특정 계정을 지정할 수 있습니다.
2c단계. 적용하려는 정책 설정을 구성합니다. 아래 예시에서는 아래 스크린샷에 표시된 것처럼 레이블을 제거하거나 더 낮은 순번의 레이블로 교체하기 전에 사용자가 정당한 사유를 제공하도록 요구하도록 선택했습니다.
2d단계. 다음으로 레이블 생성 프로세스에서 지정한 모든 항목에 대해 기본 레이블을 선택해야 합니다. 문서, 이메일, 회의 등이 될 수 있습니다. 아래 스크린샷에서는 Word 문서의 기본 레이블로 General – Low Risk라는 정책을 선택했습니다.
2e단계. 마지막 단계는 아래와 같이 생성한 정책의 이름을 지정하는 것입니다. 그런 다음 검토하고 마무리하여 완료합니다.
PowerShell을 사용해 레이블 만들고 게시하기
PowerShell을 사용하여 Microsoft 365에서 민감도 레이블을 만들고 활성화할 수도 있습니다. Microsoft의 분류 및 라벨링을 수행하는 방법에 대한 개요는 다음과 같습니다.
1) 아직 설치하지 않았다면 Security & Compliance Center PowerShell 모듈을 설치합니다.
2) 다음 cmdlet 중 하나를 사용하여 세션을 설정합니다:
Connect-ExchangeOnline 또는 Connect-IpPsSession.
3) 민감도 레이블을 만듭니다. New-Label cmdlet을 사용하고 레이블 이름, 설명, 툴팁, 보호 설정 등의 매개 변수를 지정합니다. 예시는 다음과 같습니다:
New-Label -Name "Confidential" -Description "이 레이블은 민감한 콘텐츠에 강력한 보호를 적용합니다." -Tooltip "민감한 비즈니스 문서에 사용하세요."
4) 민감도 레이블을 게시하는 정책을 만듭니다. “New-LabelPolicy” cmdlet을 사용하여 어떤 레이블을 포함할지, 그리고 누구에게 게시할지(이 예시와 같이)를 지정합니다:
New-LabelPolicy -Name "Default Label Policy" -Labels "Confidential" -Users "All"
라벨 사용 모니터링
라벨을 만들고 게시하면 Microsoft Purview가 설정한 규칙을 사용해 민감한 콘텐츠에 자동으로 라벨을 적용하고, 사용자는 문서와 이메일에 이러한 라벨을 적용하기 시작할 수 있습니다. Microsoft Purview의 보고 도구를 사용하여 라벨이 어떻게 사용되고 있는지 모니터링하세요. 이를 통해 준수 상태를 파악하고 주의가 필요한 영역을 식별하는 데 도움이 될 수 있습니다.
데이터 분류에 Microsoft Purview를 사용하는 데 따른 과제
Microsoft Purview로 자동 라벨링을 적용하면 정보 보호와 관리가 향상됩니다. 하지만 민감한 정보를 식별하기 위해 미리 정의된 패턴, 키워드 또는 데이터 유형에 의존하므로 다음 두 가지 문제로 이어질 수 있습니다:
- 오탐(오탐지) — 민감하지 않은 정보를 민감한 정보로 잘못 분류하면, 사용자가 활용할 수 있어야 하는 데이터에 대한 액세스가 차단되어 생산성이 저하될 수 있습니다.
- 미탐(누락) — 실제로 민감한 데이터를 라벨링하지 못하면 조직이 데이터 침해 및 컴플라이언스 위험에 노출될 수 있습니다.
또한 자동 라벨링은 Office 파일로 제한되며, Microsoft 제품의 이전 버전과는 호환되지 않을 수 있습니다. 그리고 위의 'Prerequisites' 섹션에서 언급한 것처럼, 특정 Microsoft 365 구독 플랜이 필요합니다.
Microsoft 365 데이터 분류를 대체하는 방법
데이터 관리 방식을 강화하고 컴플라이언스를 유지하려는 조직을 위해 Netwrix 솔루션은 가장 민감한 데이터를 분류할 때 정확성과 보안을 보장하는 데 도움이 됩니다.
Netwrix Access Analyzer 데이터 환경을 더 잘 파악하고 사용자 활동을 모니터링할 수 있도록 다양한 IT 환경 전반에서 강력한 감사 및 보고 기능을 제공합니다. 주요 기능은 다음과 같습니다:
- IT 인프라 전반에서 민감한 데이터를 식별하고 분류하세요.
- 개인정보(PII), 재무 기록, 지식재산 등 다양한 유형의 데이터를 탐지합니다.
- 데이터 처리 기준을 정의하는 데 도움이 되는 맞춤형 분류 규칙과 정책을 생성하여, GDPR, HIPAA 또는 PCI DSS와 같은 규제 요구 사항을 준수하도록 보장합니다.
- 데이터 액세스 패턴과 사용자 행동에 대한 인사이트를 제공합니다.
Netwrix Data Classification는 높은 정확성과 신뢰성을 바탕으로 방대한 양의 데이터를 식별하고 분류하도록 설계된 또 다른 포괄적인 솔루션입니다. 주요 장점은 다음과 같습니다:
- 복합 용어 검색과 어간 추출(stemming) 같은 고급 기법 덕분에 더 정확한 분류 결과 제공
- Office 문서뿐 아니라 다양한 파일 형식 지원
- Microsoft가 아닌 옵션을 포함하여, 온프레미스 및 클라우드 데이터 리포지토리 전반에 걸쳐 구조화 및 비구조화 데이터 모두 지원
- 특정 규정 및 데이터 유형에 맞춰 미리 정의된 분류 체계(taxonomies)
- 지적 재산권과 같은 회사별 콘텐츠를 처리하기 위한 맞춤형 분류 체계
- 전담 고객 지원과 활발한 사용자 커뮤니티
- 직관적인 인터페이스와 손쉬운 설정 프로세스
또한, Netwrix Data Classification 는 Microsoft Purview를 제공하는 Microsoft 365 요금제로 업그레이드하는 것보다 조직에 더 비용 효율적인 선택이 될 수 있습니다.
데이터 분류는 오늘날 모든 조직에 필수적인 핵심 역량입니다. 올바른 자동화 솔루션을 선택하면 민감하고 규제 대상인 정보를 정확하게 식별하고 적절히 보호함으로써 data breach 및 컴플라이언스 제재의 위험을 크게 줄일 수 있습니다. 또한 운영 효율성과 사용자 생산성도 향상시킬 수 있습니다. Microsoft Purview는 유용한 기능을 제공하지만, 더 견고하고 비용 효율적일 수 있는 서드파티 솔루션도 함께 고려해 보시기 바랍니다.
Netwrix Data Classification
자주 묻는 질문(FAQ)
Microsoft의 데이터 분류란 무엇인가요?
Microsoft 데이터 분류란 데이터의 민감도, 중요도 또는 기타 속성에 따라 데이터를 범주화하고 정리하는 과정을 말합니다. 이러한 분류는 민감한 정보를 보호하기 위해 적절한 조치가 취해지도록 하면서 데이터를 효과적으로 관리하고 보안하는 데 도움이 됩니다. Microsoft 데이터 분류의 핵심 도구는 Microsoft Purview입니다.
데이터 분류의 4가지 유형은 무엇인가요?
일반적으로 데이터 분류에는 다음과 같은 네 가지의 공통 유형이 있습니다:
- 기밀: 기밀 데이터는 매우 민감하므로, 승인받은 사람만 접근할 수 있어야 합니다. 이러한 유형의 데이터에는 흔히 영업 비밀, 재무 정보, 개인정보(PII), 그리고 기타 핵심 비즈니스 데이터가 포함됩니다. 기밀 데이터에 대한 접근은 일반적으로 제한되며, 무단 액세스나 유출을 방지하기 위해 추가 보안 조치가 적용됩니다.
- 내부: 내부 데이터는 조직에 필수적이지만, 기밀 데이터만큼 민감하지 않을 수 있습니다. 여기에는 일상 운영에 필수적인 정보가 포함되며, 내부 직원이 접근하더라도 상대적으로 큰 위험을 초래하지는 않습니다. 다만, 승인받은 인원만 내부 데이터를 열람하거나 수정할 수 있도록 접근 통제가 여전히 적용됩니다.
- 공개: 공개 데이터는 민감하지 않으며 대중 또는 조직 내에서 자유롭게 공유할 수 있습니다. 이 범주에는 일반적으로 마케팅 자료, 제품 카탈로그, 또는 회사의 일반 정보 등처럼 대중에게 제공하기 위한 정보가 포함됩니다. 공개 데이터는 유출되더라도 조직에 위험을 초래하지 않기 때문에 보안 조치는 최소 수준으로 적용됩니다.
- 제한: 제한 데이터는 기밀과 내부 분류의 중간에 해당합니다. 내부 데이터보다 더 민감하지만, 기밀 데이터만큼 치명적이지는 않습니다. 제한 데이터에 대한 접근은 조직 내 특정 개인이나 팀으로 제한되며, 무단 액세스나 유출로부터 보호하기 위해 추가 보안 조치가 적용될 수 있습니다.
Azure 데이터 분류란 무엇인가요?
Azure에서의 데이터 분류는 Microsoft Azure 내에서 데이터의 민감도, 중요도 또는 기타 속성에 따라 데이터를 범주화하고 구성하는 프로세스를 의미합니다. Azure는 조직이 클라우드에서 데이터를 분류하고 보호할 수 있도록 다양한 도구와 서비스를 제공합니다. Azure 데이터 분류와 관련된 주요 구성 요소와 기능은 다음과 같습니다:
- Azure Information Protection (AIP): AIP는 조직이 정책에 따라 데이터를 분류하고 라벨을 지정하며 보호할 수 있도록 하는 클라우드 기반 솔루션입니다. 다른 Azure 서비스와 통합되어, 조직의 클라우드 환경 전반에 걸쳐 데이터 보호를 위한 일관된 접근 방식을 제공합니다.
- Azure Purview: Azure Purview는 데이터 거버넌스 서비스로, 온프레미스, 멀티클라우드, SaaS(서비스형 소프트웨어) 환경 전반에서 조직의 데이터 자산을 찾아내고 분류하며 관리할 수 있도록 돕습니다. 또한 조직의 데이터 환경을 종합적으로 파악할 수 있는 관점을 제공하여 데이터 발견 및 분류에 도움을 줍니다.
- Azure Security Center: Azure Security Center는 조직이 클라우드 워크로드를 보호하도록 돕습니다. 위협 탐지와 관련된 기능은 물론, 보안 정책 관리 및 컴플라이언스 기능을 포함합니다. 또한 데이터 분류는 민감한 정보를 식별하고 보호할 수 있도록 지원하는 역량의 일부입니다.
- Azure Policy: Azure Policy는 조직이 Azure 환경의 리소스에 대해 정책을 생성, 할당, 관리할 수 있도록 해주는 서비스입니다. 여기에는 데이터 분류와 관련된 정책이 포함될 수 있으며, 조직 전반에서 특정 데이터 처리 방식이 준수되도록 보장합니다.
- Azure Data Factory: Azure Data Factory는 조직이 데이터 파이프라인을 생성, 예약, 관리할 수 있도록 하는 클라우드 기반 데이터 통합 서비스입니다. 데이터 이동과 변환에 중점을 두지만, 조직은 데이터 처리 워크플로의 일부로 데이터 분류를 구현할 수 있습니다.
- Azure Sentinel: Azure Sentinel은 클라우드 네이티브 SIEM (Security Information and Event Management) 서비스로, 지능형 보안 분석을 제공합니다. 위협 탐지 및 조사 기능을 포함합니다. 데이터 분류는 보안 관점에서 민감한 정보를 식별하고 보호하는 데 중요한 역할을 합니다.
공유하기
더 알아보기
저자 소개
Ethan Israel
Product Manager
Ethan은 Netwrix의 전(前) Product Manager입니다. 소프트웨어 업계에서 10년 이상의 경력을 바탕으로 Netwrix Enterprise Auditor 제품의 로드맵을 구축하고 제공하는 일을 담당했습니다.