Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

ISO 27001 준수를 위한 정보 분류

ISO 27001 준수를 위한 정보 분류

Aug 26, 2025

ISO 27001은 조직이 정보 자산을 민감도와 비즈니스 가치에 따라 식별, 분류, 보호하도록 요구합니다. 부속서 A.8에는 자산 소유, 분류, 보안 처리에 대한 책임이 라벨링과 매체 통제를 포함해 설명되어 있습니다. 효과적인 분류는 중요 데이터가 최상의 보호를 받도록 보장하는 반면, 덜 민감한 자산은 적절한 통제로 관리되어 컴플라이언스, 위험 관리, 비용 효율성을 지원합니다.

ISO 27001은 정보보안을 중점으로 하는 국제 표준입니다. 이 표준은 정보보안 관리 시스템(ISMS)의 수립, 구현, 유지보수, 그리고 지속적 개선을 안내합니다. 준수를 달성하려면 다음이 필요합니다:

  • 보유한 데이터 자산이 무엇인지, 그 가치가 무엇인지, 그리고 자산 소유자가 누구인지 이해하세요
  • 보안 통제와 프로세스를 효과적으로 우선순위화하세요
  • 기밀성 등 중요 자산을 적절히 보호하세요, 무결성과 가용성(CIA 트라이어드)
  • 데이터의 가치와 특정 데이터가 유실되거나 오용되거나 침해될 경우의 위험을 평가하여 리스크 관리를 실행하세요

해당 표준은 자율적이지만 전 세계의 기업들이 이를 따르기로 선택합니다. 요구 사항은 모든 산업 전반과 조직 규모에 관계없이 적합하며, 특히 데이터가 풍부하지만 위험도 높은 오늘날의 환경에서 더욱 그렇습니다. ISO 27001을 준수하는 것은 감사를 수행하는 사람과 고객에게 해당 기업이 가치 있는 정보를 보호하기 위해 적절한 수준의 보호 체계를 갖추고 있음을 보여줍니다. 또한 기업이 법적 요구 사항을 준수하고, 경쟁 우위를 확보하며, 생산성을 향상하고, 비용을 절감하는 데에도 도움이 됩니다.

ISO 27001은 특정 영역을 다루기 위해 부록으로 구분되어 있습니다. 이 글에서는 자산 관리(Asset Management)를 규정하는 부록 A.8의 핵심 요구사항을 살펴보겠습니다.

부록 A.8: 자산 관리

부록 A.8은 정보보안 자산을 정확히 식별하고, 보안에 대한 책임을 지정하며, 데이터 자산이 분류 수준에 따라 보호되도록 하기 위해 조직이 구현해야 하는 통제(controls) 유형을 규정합니다. 규정에서 정의한 통제는 기술적, 조직적, 법적, 물리적, 인적자원(인사) 통제로 구분됩니다.

ISO 27001에는 민감한 자산의 정확한 목록이 명시되어 있지 않다는 점에 유의하세요. 해당 목록의 결정은 조직이 최선의 판단에 따라 내립니다.

해당 부록은 세 가지 주요 하위 파트로 나뉘며, 아래에 간단히 설명되어 있습니다. 그런 다음 두 번째 하위 파트인 데이터 분류에 대해 더 깊이 살펴보겠습니다.

A.8.1 자산에 대한 책임

A.8.1의 목적은 ISMS의 적용 범위에 포함되는 데이터 자산을 식별하고 보호 책임을 정의하는 것입니다. 종이 문서, 디지털 파일, 이동식 장치, 이메일 등 조직 내 모든 정보 자산을 식별하기 위해 검색(디스커버리)을 수행하세요. 그런 다음 자산 레지스트리를 생성합니다. 각 자산에 대해 이를 보호할 책임을 데이터 소유자에게 할당합니다.

A.8.2 자산의 분류

자산을 분류하는 것은 데이터를 올바르게 보호하고 필요한 사람들에게 접근 가능하게 만들기 위해 취할 수 있는 가장 중요한 단계 중 하나입니다. 분류를 통해 각 자산을 적절한 보안 수준에서 보호할 수 있습니다. 즉, 덜 민감한 데이터에는 더 적은 자원을 투입하고, 가장 민감한 자산에는 강력한 보호를 제공합니다.

A.8.3 미디어 장치에 대한 절차

제8.3절은 엄지 드라이브, CD-ROM, 분리형 하드 드라이브 등 이동식 매체에 저장된 정보의 무단 공개, 수정, 삭제 또는 파괴를 방지할 수 있도록 조직을 돕기 위해 설계되었습니다. 또한 이러한 매체를 적절히 폐기하거나 이전(양도)하는 방법에 대한 통제도 포함하여, 승인된 운송업체(전용/승인된 택배 등) 사용, 안전한 포장, 모든 데이터 내용과 그 보호 수준을 기록(로그)으로 유지하는 등의 조치를 통해 data breach를 방지합니다.

부록 A.8.2를 더 깊이 살펴보기: 정보 분류

앞서 설명한 것처럼 부록 A.8.2에서는 데이터를 분류하고, 각 자산을 조직에 대한 민감도 또는 중요도에 따라 라벨링하는 내용을 다룹니다. 이를 통해 해당 수준에 근거하여 적절한 보호 조치(예: 접근 제한)를 구현할 수 있습니다. 다음은 부록 A.8.2의 하위 항목입니다.

A.8.2.1 정보의 분류

이상적인 정보 분류 체계는 비즈니스 활동을 억제하거나 복잡하게 만드는 것이 아니라, 이를 반영하는 체계입니다. 데이터의 민감도, 법적 요구사항, 중요도 및 가치에 따라 체계를 구축하여 각 자산에 적절한 수준의 보호를 제공할 수 있습니다.

대부분의 기업은 보통 세 가지 또는 네 가지 범주로 시작합니다. 예를 들어 영국에 있는 배스 대학교의 분류 체계 는 정보를 다음과 같은 그룹으로 분류합니다:

  • 매우 제한됨 — 엄격하게 통제되고 제한된 액세스가 이루어져야 하며, 상당한 보안 조치가 필요합니다.
  • 제한됨 — 보안 조치와 제한된 액세스는 필요하지만, 중대한 수준이거나 엄격하게 통제되지는 않습니다.
  • 내부용 — 추가적인 보호가 필요하지 않습니다.

4가지 범주로 구성된 분류 체계의 예로는 기밀(confidential), 제한(restricted), 내부(internal), 공개(public)가 있습니다.

A.8.2.2 데이터 라벨링

물리적 자산과 전자적 자산 모두 해당 범주로 라벨을 부착해야 합니다. 라벨은 관리하기 쉬워야 하며, 직원들이 이를 적절하게 사용할 수 있어야 합니다. 예를 들어 종이 문서는 “secret” 또는 “confidential”이라고 스탬핑하여 라벨링할 수 있습니다. 전자 데이터는 일반적으로 메타데이터를 사용해 라벨링합니다.

A.8.2.3 데이터 처리

데이터 처리는 데이터가 어떻게 사용될 수 있는지, 그리고 누가 사용할 수 있는지를 의미합니다. 예를 들어 특정 사용자 그룹은 일부 데이터 자산을 읽기만 허용하고 복사는 할 수 없도록 결정할 수 있습니다.

데이터 처리 정책을 시행하기 위한 여러 가지 통제가 있습니다. 가장 민감한 자산은 특정 승인(권한) 수준을 가진 사람만 열 수 있도록 암호화가 필요할 수 있습니다. 중요한 물리적 자산은 잠금 캐비닛이나 금고에 보관할 수 있습니다. 매체 장치에 대한 절차는 A.8.2.3을 준수해야 합니다.

Netwrix가 도와드릴 수 있는 방법

Netwrix Data Security Platform ISO 준수를 달성하고, 유지하며, 입증할 수 있도록 도와줍니다 필요한 보안 인텔리전스를 제공하여 다음을 지원합니다:

더 좋은 점은 이 플랫폼이 온프레미스 및 클라우드 데이터 시스템은 물론, 구조화 및 비구조화 데이터까지 모두 지원한다는 것입니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.