Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Microsoft File Classification Infrastructure (FCI) 설명

Microsoft File Classification Infrastructure (FCI) 설명

Mar 17, 2023

보유하고 있는 데이터가 무엇인지, 그리고 해당 데이터가 어디에 위치해 있는지 파악하는 것은 유럽연합의 GDPR 지침을 포함해 업계 및 정부 규정을 준수하는 데 있어 중요한 첫 단계입니다.

Microsoft는 File Classification Infrastructure (FCI)를 Windows Server 2008 R2에 도입해 조직이 데이터를 분류할 수 있도록 했습니다. 이는 Windows 파일 서버에 저장된 데이터를 의미합니다. FCI를 사용하면 시스템 관리자는 위치나 콘텐츠 등 다양한 요인을 기반으로 파일을 자동으로 분류하는 규칙을 설정할 수 있습니다. 파일이 분류되면 FCI는 지정 디렉터리로 이동하거나 암호화하는 것과 같은 지정된 작업을 해당 파일에 수행할 수 있습니다.

분류 방법

FCI로 파일을 분류하는 가장 쉬운 방법은 내장 엔진을 사용하는 것입니다. FCI는 Windows Search를 사용하여 파일 서버를 크롤링하고, 사용자가 설정한 분류 속성과 규칙에 따라 파일을 자동으로 분류합니다. 또한 사용자는 Windows Server 2012와 Windows 8이 Windows 탐색기에 추가하는 Classification 탭을 통해 파일을 수동으로 분류할 수도 있습니다. 조직의 Microsoft Office 템플릿을 분류하도록 설정해 두면, 사용자는 필요한 메타데이터가 이미 적용된 문서를 만들 수 있습니다.

또한 애플리케이션은 FCI API를 사용해 파일을 분석하고, 사용자가 해당 문서가 생성된 애플리케이션 안에서 문서를 수동으로 분류할 수 있도록 할 수 있습니다. 시스템 관리자는 C# 또는 C++로 코드를 작성할 필요 없이, API에 액세스한 다음 원하는 어떤 속성을 사용해서든 파일을 분류할 수 있는 Windows PowerShell 분류기 모듈도 있습니다. PowerShell 분류기 모듈은 Windows Software Development Kit (SDK)의 일부입니다.

분류 속성

파일 서버 관리자는 메타데이터가 파일을 분류하는 데 어떻게 사용될지를 정의하기 위해 분류 속성을 생성합니다. Windows Server 2016에는 예/아니요, 날짜/시간, 객관식 목록을 포함해 총 8가지 유형의 분류 속성이 있습니다. 각 분류 속성에는 미리 정의된 가능한 값 유형의 집합이 있습니다. 일부는 단순합니다. 예를 들어 Personal Use 속성은 Yes 또는 No만 가능하며, Retention Start Date 속성은 날짜/시간 값만 허용합니다. 다른 속성은 더 복잡한 값 유형을 가질 수 있습니다. 예를 들어 Folder Usage 속성은 여러 값을 허용하고, Impact 속성은 순서가 있는 목록입니다.

분류 프로세스

분류 메타데이터는 NTFS Alternate Data Stream (ADS)를 사용하여 파일에 추가됩니다. 파일은 NTFS 볼륨에 저장되어 있는 동안 분류 상태를 유지합니다. 파일이 FAT32 또는 ReFS 볼륨으로 이동되면 분류 상태가 사라집니다. 이 규칙의 예외 중 하나는 Microsoft Office 파일입니다. 분류 메타데이터가 파일과 NTFS ADS에 저장되기 때문에 파일을 클라우드로 이동해도 분류가 손실되지 않습니다. — SharePoint를 떠올려 보세요.

Windows Server 2012의 Dynamic Access Control (DAC)는 FCI와 함께 작동하여, 각 파일 서버에 로컬로 설정하는 대신 분류 속성을 Active Directory (AD)에 중앙 집중화합니다. Windows Server 2008과 달리 Windows Server 2012는 조직이 시작할 수 있도록 사용할 수 있는 기본 DAC 분류 속성 세트를 제공합니다. 또한 Data Classification Toolkit에서는 HIPAA 및 GDPR 같은 일반적인 규제 컴플라이언스 표준을 충족하기 위한 더 많은 분류 속성을 제공합니다.

FCI 시작하기

FCI를 사용해 분류 규칙을 만들고 테스트하는 과정을 단계별로 살펴보겠습니다.

사전 요구 사항

이 예제를 위해서는 Active Directory 도메인의 구성원인 Windows Server 2016 파일 서버가 필요합니다 (Windows Server 2012 포리스트 기능 수준 이상).

FCI는 File Server Resource Manager (FSRM)의 일부이므로 파일 서버에 FSRM 서버 역할이 설치되어 있는지 확인하세요. FSRM을 가장 쉽게 설치하는 방법은 다음 PowerShell 명령을 사용하는 것입니다:

      Add-WindowsFeature FS-Resource-Manager -IncludeManagementTools
      

1단계: 일부 분류 속성(클래시피케이션 속성)을 활성화합니다

Windows Server 2012 및 이후 버전에는 이미 구성된 여러 전역 분류 속성이 제공되지만, 사용하기 전에 Active Directory Administrative Center에서 해당 속성을 활성화해야 합니다. 그중 하나를 활성화해 보겠습니다:

1. Server Manager를 엽니다.

2. Active Directory Administrative Center에서 엽니다

3. Resource Properties를 Dynamic Access Control 아래에서 클릭합니다.

4. 가운데 창의 속성 목록에서 Personal Use 를 마우스 오른쪽 버튼으로 클릭한 다음 Enable 메뉴에서 선택합니다.

5. Active Directory 관리 센터를 닫습니다.

Image

2단계: 분류 규칙 만들기

이제 File Server Resource Manager를 사용해 분류 규칙을 만들겠습니다:

1. 서버 관리자에서 File Server Resource ManagerTools 메뉴에서 엽니다.

2. 분류 관리(Classification Management)에서 Classification Rules를 마우스 오른쪽 버튼으로 클릭한 다음 Create Classification Rule… 메뉴에서 선택하세요.

3. “분류 규칙 만들기(Create Classification Rule)” 대화 상자에서 새 규칙의 이름을 에 입력하세요.

4. Scope 탭으로 전환한 다음 Add…를 클릭하고 규칙을 적용할 폴더를 선택하세요.

5. Classification 탭으로 전환한 후 Content ClassifierClassification method 아래에서 선택되어 있는지 확인하세요.

6. Property 아래에서 드롭다운 메뉴로 Personal Use 분류 속성(classification property)을 선택합니다.

Microsoft File Classification Infrastructure (FCI) Explained File Server Resource Manager

7. 값 지정 아래에서 아니요 를 드롭다운 메뉴에서 선택합니다.

8. Configure… 아래에 있는 Parameters 를 클릭합니다.

9. 분류 파라미터(Classification Parameters) 대화상자에서 Expression 필드( Regular expression 오른쪽 )를 클릭한 다음 다음을 입력합니다:

^d{3}([s-])?d{3}1d{3}$

이 정규식은 XXX-XXX-XXX 형식의 주민등록번호(또는 사회보장번호)를 파일에서 검색합니다. 분류 규칙에서는 문자열 또는 정규식을 사용할 수 있습니다.

Microsoft File Classification Infrastructure (FCI) Explained Classification Parameters

10. OK 를 클릭하여 분류 매개 변수(Classification Parameters) 대화 상자를 닫습니다.

11. OK 를 클릭합니다. "분류 규칙 만들기(Create Classification Rule)" 대화 상자에서 새 규칙이 가운데 창에 표시됩니다.

3단계(선택): 파일 분류에 따라 FCI가 자동으로 작업을 수행하도록 작업을 생성합니다

FCI가 주민등록번호(예: Social Security numbers)가 포함된 파일을 자동으로 암호화하거나 이동시키고, 또는 분류에 따라 다른 작업을 수행하게 하려면 이제 File Management Tasks 를 File Server Resource Manager에서 클릭합니다(그림 2의 왼쪽에 있는 옵션 참조). 그러면 적절한 작업을 만들고 실행 일정을 설정할 수 있습니다.

예를 들어, 개인 사용에 대해 'No'로 분류된 Accounts 디렉터리의 모든 파일을 암호화하려면 다음 단계를 수행합니다:

1. Classification Management 아래에서 File Management Tasks을(를) 클릭합니다.

2. 오른쪽에서 Actions 아래에 있는 Create File Management Task 를 클릭합니다.

3. 일반(General) 탭에서 작업의 이름을 지정합니다.

4. 범위(Scope) 탭으로 전환한 다음 C:Accounts 같은 폴더를 선택합니다.

5. 작업(Action) 탭에서 RMS Encryption 을 선택합니다. (RMS Encryption을 사용하기 전에 Active Directory Rights Management Services (RMS)가 도메인 내의 서버에 설치되어 있어야 합니다.)

6. RMS 템플릿을 선택하거나, 암호화된 문서를 읽을 수 있도록 허용된 이메일 주소를 최소 1개 이상 수동으로 추가합니다.

7. 조건(Condition) 탭에서 추가(Add) 를 클릭하여 조건을 추가합니다.

8. 속성 조건(Property Condition) 대화 상자에서 개인 사용(Personal Use) 을 속성으로 선택한 다음, 연산자(Operator) 값을 같음(Equals) 으로 설정하고 값(Value)을 아니요(No) 로 설정합니다.

9. 일정(Schedule) 탭에서 작업을 실행할 시간을 지정한 다음 확인(OK) 을 클릭합니다.

Microsoft File Classification Infrastructure (FCI) File Management Tasks

4단계: 분류 규칙을 테스트합니다

마지막으로 새 규칙을 테스트해 봅시다. Accounts 라는 폴더가 있고, 그 안에 두 개의 파일이 있다고 가정해 보겠습니다. 하나는 주민등록번호가 포함되어 있고, 다른 하나는 포함되어 있지 않습니다.

1. File Server Resource Manager에서 오른쪽 끝의 작업(Actions) 창에서 Run Classification With All Rules Now…

2. Run Classification 대화 상자에서 Wait for classification to complete 를 선택한 다음 OK를 클릭합니다.

3. 분류(클래시피케이션) 프로세스가 완료되면 보고서가 표시됩니다. 아래 보고서에서는 예상대로 한 파일이 분류되었음을 보여줍니다.

Microsoft File Classification Infrastructure (FCI) Testing the classification rule

파일의 분류를 확인하거나 파일을 수동으로 분류하기

파일의 분류를 확인하거나 파일을 수동으로 분류하려면, Explorer에서 해당 파일을 마우스 오른쪽 버튼으로 클릭한 다음 Properties 메뉴에서 선택하고 Classification 탭으로 전환하세요. 값이 설정되었는지 여부와 관계없이, 활성화된 모든 분류 속성이 파일의 메타데이터에 표시되는 것을 확인할 수 있습니다.

Microsoft File Classification Infrastructure (FCI) Checking a file’s classification or manually classify a file

Microsoft FCI의 장단점

FCI 기술은 조직이 data classification 을(를) 시작하는 데 확실히 도움이 됩니다. FCI는 Windows Server의 모든 에디션에서 사용할 수 있으며, Windows를 파일 서버로 사용하기 위해 필요한 라이선스 외에 추가 라이선스가 필요하지 않습니다. FCI는 Windows Search 서비스와 Dynamic Access Control에 의존하므로, 필요한 인프라가 이미 조직 내에 갖춰져 있을 가능성이 큽니다. Windows Explorer와의 통합 덕분에 최종 사용자 디바이스에 별도의 클라이언트를 설치할 필요가 없습니다.

하지만 FCI는 타사 데이터 분류 도구와 비교할 때 여러 가지 제한 사항이 있습니다. 무엇보다도 이 도구는 Windows 기반 파일 서버에서만 동작합니다. 데이터 저장에 EMC, NetApp, SharePoint, Office 365 및 기타 시스템을 사용하는 조직은 FCI로 해당 콘텐츠를 분류할 수 없습니다.

다른 단점도 있습니다. 분류 속성은 Active Directory에서 중앙에서 관리할 수 있지만, 분류 규칙은 각 파일 서버에서 설정해야 하며, 이는 번거로운 작업입니다. 이 작업은 PowerShell을 사용해 자동화할 수 있습니다. 또한 Windows Search가 분류하려는 파일을 인덱싱할 수 있는지 확인해야 하는데, 그 경우 파일 서버에 Microsoft Office Filter Pack과 다른 파일 형식을 위한 iFilters를 설치해야 할 수도 있습니다. 보고서는 중앙화되어 있지 않으므로, 보고서를 생성하려면 각 서버를 직접 확인해야 합니다.

FCI는 Windows 기반 파일 서버에 저장된 데이터를 조직이 찾아내고 분류할 수 있도록 도와주므로, 데이터 분류를 시작하는 데 유용한 도구가 될 수 있습니다. 하지만 보안과 규정 준수를 보장하는 데 필요한 포괄적인 데이터 분류 및 관리를 구현하려면, 조직은 파일 분류 소프트웨어.

공유하기

더 알아보기

저자 소개

Asset Not Found

Russell Smith

IT 컨설턴트

관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.