Writing a removable media policy takes an afternoon, and most organizations already have one covering USB drives and other portable storage. In Apricorn's 2025 survey, 96% of the 200 US IT security decision makers said their organization has a defined removable media encryption policy. Only 36% allow nothing but hardware-encrypted, organization-approved drives.
정책을 보유하는 것과 이를 시행하는 것 사이의 간격이 비용이 발생하는 지점이며, 다운로드 가능한 템플릿으로는 이를 해결할 수 없습니다. 시행은 템플릿이 본 적 없는 환경에 의존하기 때문입니다. 엔드포인트는 이제 Windows, macOS, Linux가 나란히 실행되고, 스마트폰과 키보드 에뮬레이션 장치는 저장소 전용 차단을 우회하며, Microsoft의 기본 제어는 일반적인 경우를 처리하면서도 예외는 열어둡니다.
이동식 미디어 정책이란 무엇인가요?
이동식 미디어 정책은 이동식 미디어로 간주되는 것, 장치를 승인하는 사람, 적용되는 암호화 표준, 예외가 부여되고 만료되는 방식, 미디어가 폐기되는 방법, 그리고 누군가가 이를 우회할 때 발생하는 일을 명시하는 문서입니다. 이는 더 넓은 정보 보안 정책 내에 있으며, 각 조항은 누군가가 시행할 수 있는 통제와 감사자가 읽을 수 있는 증거에 대응해야 하며, 이것이 메모와 구별되는 점입니다.
제거 가능한 미디어의 정의
정책 목적상 이동식 미디어는 사용자가 연결할 수 있고 엔드포인트에서 데이터를 가져가거나 작동하는 모든 장치를 의미하며, 이는 대부분의 정책에서 명시하는 USB 드라이브보다 더 넓은 범위입니다. 정책이 그 경계를 어디에 두느냐가 장치 제어 도구가 볼 수 있는 범위를 결정합니다.
- USB 드라이브, 외장 하드 드라이브, SD 카드 및 광학 매체가 명백한 목록입니다.
- 스마트폰, 카메라 및 태블릿은 Media Transfer Protocol(MTP) 또는 Picture Transfer Protocol(PTP)을 통해 연결되며 휴대폰 자체 운영 체제를 통해 저장소를 제공하므로 드라이브로 표시되지 않습니다. Microsoft Defender for Endpoint(MDE) Device Control은 이를 별도의 WpdDevices 정책 범위로 처리하므로 대용량 저장소 차단 시 영향을 받지 않습니다.
- 키보드로 인식되는 인간 인터페이스 장치(HID)로 등록되는 키보드 에뮬레이션 장치는 가장 큰 사각지대입니다. 이러한 장치는 저장 장치가 일반적인 제어를 통해 비활성화되어 있어도 자신이 키보드로 인식되면 탑재된 페이로드를 설치하고 실행합니다.
정책을 장치 클래스에 적용한 다음, 저장소 클래스 차단이 열어둔 부분에 대해 HID 필터링 및 물리적 포트 제어를 추가하세요.
이동식 미디어 정책이 중요한 이유
서면 정책은 단순히 보관되는 것이 아니라 엔드포인트에서 일어나는 일을 변화시킬 때 그 가치를 발휘합니다. 그렇지 않을 때 세 가지가 위태로워집니다.
침해 비용과 격리 시간은 집행에 달려 있습니다
이동식 미디어는 공격자가 실제로 사용하는 경로이며, 시행되지 않는 정책은 이를 단축하지 못합니다. 2025년 침해 사례의 거의 10%에서 공격자는 데이터를 이동식 미디어에 복사했습니다. The IBM Cost of a Data Breach Report 2026에 따르면, 이러한 침해는 식별 및 차단하는 데 258일이 걸렸으며 평균 비용은 473만 달러였습니다. 시행되지 않는 정책은 이 수치를 줄이지 못합니다.
규제 기관은 집행을 기대하며, 집행이 없으면 합의가 뒤따릅니다.
서면 정책만으로는 규제 기관을 만족시킬 수 없습니다. 실제로 누군가를 막았는지 확인합니다. 미국 보건복지부 시민권 사무국은 University of Rochester Medical Center와 2019년 300만 달러에 합의했습니다. 암호화되지 않은 플래시 드라이브 분실과 암호화되지 않은 노트북 도난 때문입니다. 규제 기관은 유사한 손실로 조직을 두 번째로 조사했습니다. 정책은 두 번 모두 존재했지만 집행되지 않았습니다.
암호화 상태가 알림 노출을 결정합니다
분실된 장치가 암호화되었는지가 조직이 위반 통지를 해야 하는지 여부를 결정합니다.지침 9/2022 유럽 데이터 보호 위원회(European Data Protection Board)의 지침에 따르면, 적절히 암호화된 장치와 안전한 자격 증명을 분실한 경우 일반적으로 감독 당국에 통지할 필요가 없으며, 암호화되지 않은 분실은 72시간 GDPR 통지 시계 를 시작합니다. 폴란드 데이터 보호 당국은 Res-Gastro에 €54,600의 벌금을 부과했습니다. 면책 조항 없이 분실된 암호화되지 않은 플래시 드라이브 사건에서.
Netwrix Endpoint Protector는 Windows, macOS 및 Linux 전반에 단일 장치 제어 정책을 적용하여 예외 및 만료 날짜가 모든 엔드포인트에서 동일하게 작동하도록 합니다. 데모를 요청하세요.
이동식 미디어 정책에 포함할 내용
정책을 구성하는 조항은 다음과 같습니다: 범위, 승인, 암호화, 예외, 폐기 및 우회 방지.
범위 및 장치 범주
이 조항에 정책이 적용하는 모든 장치 범주와 목록에 없는 항목에 대한 규칙을 포함하세요. 각 범주를 개별적으로 명명하세요. 집행 도구가 범주별로 규칙을 적용하며, "USB devices"라고만 명시된 정책은 전화기와 키보드 에뮬레이션 하드웨어를 정의하지 않기 때문입니다. 정책 소유자가 누구든 사용하기 전에 목록에 없는 장치 유형을 분류하도록 요구하세요.
권한 부여 및 소유권
승인은 이름을 지정하는 것으로 귀결됩니다: 장치를 승인하는 역할과 승인된 후 각 장치에 대해 책임이 있는 사람입니다. 공유 사서함은 승인자가 될 수 없습니다. 식별 가능한 소유자가 없는 장치는 NIST 요구사항 3.8.8을 명백히 위반하기 때문입니다. 요청자에게 장치, 비즈니스 목적 및 장치가 운반할 데이터를 명시하도록 요구하세요.
암호화 표준
새 구매는 FIPS 140-3을 충족해야 합니다. 이 조항은 이를 가정하지 않고 해당 검증 수준을 문서화합니다. 소프트웨어 암호화가 허용되는지와 어떤 플랫폼에서 허용되는지 명확히 밝히십시오. 이는 제어가 테스트할 수 있는 기준이기 때문입니다. 복구 키를 보유한 사람과 키가 보관된 위치를 명시하십시오.
예외 처리
예외에는 기록 형식과 카운트다운이 모두 필요합니다. 예외 기록에 포함되는 내용과 만료되기 전 최대 기간을 지정하고, 이를 실행할 책임이 있는 지정된 역할과 함께 검토 주기를 설정하여 분기별 감사에 부여된 예외가 감사를 2년 이상 넘기지 않도록 하십시오. 만료는 자동으로 접근 권한을 취소해야 하며, 알림 이메일은 만료가 아닙니다.
보존 및 폐기
폐기는 모든 미디어 유형에 대해 정화 방법과 승인 역할이 있을 때 완료됩니다. 다음을 따르십시오 NIST SP 800-88 Rev. 2, 2025년 9월에 최종 확정되었으며, 암호화 삭제가 암호화 자료를 파기하지만 먼저 평문으로 작성된 데이터를 정화할 수 없기 때문에 암호화 삭제가 가능한 미디어와 파기해야 하는 미디어를 구분하십시오. 평가자가 폐기 기록을 요청하므로 장치별 결과를 기록하고, 퇴사자가 반납한 장치와 조직에서 폐기한 장치를 모두 포함하십시오.
우회 방지
우회 방법은 허가된 장소가 필요하며, 이 조항은 이를 명시해야 하며, 이를 무시하는 사람에 대한 징계 절차와 직접 연결되어야 합니다. 채널을 구체적으로 명명하세요. 우회 방법을 금지하면서 경로를 제공하지 않는 조항은 로그가 기록되지 않는 곳으로 트래픽을 몰아넣기 때문입니다. 법무팀과 인사팀이 문구를 검토하도록 하세요.
이동식 미디어 정책 작성 및 시행 방법
위 조항을 작성하는 것은 쉬운 부분입니다. 이를 시행하려면 기본 거부 기준과 승인된 장치 등록부에서 시작하여 서로 이어지는 6단계가 필요합니다.
그 후에는 기존 도구가 이미 무엇을 지원하는지 테스트하고, 허용하는 모든 항목에 대해 암호화를 적용하며, 사용자가 참여하는 단계적 배포와 각 제어가 실제로 작동하고 있음을 증명하는 과정입니다.
기본 거부 자세에서 시작하세요
기본 거부는 실제 환경과 접촉해도 유지되는 기준입니다. 먼저 모든 이동식 장치 클래스를 차단한 다음, 지정된 사람이 책임지는 특정 장치만 허용하세요.NIST 요구사항 3.8.8 및 NIST SP 800-53 Rev. 5 제어 MP-7은 모두 식별 가능한 소유자가 없는 휴대용 저장 장치를 금지하며, 이는 같은 규칙을 반대로 표현한 것입니다.
Group Policy 또는 Intune에서는 기본적으로 이동식 저장소를 Deny로 설정하고 거기서부터 허용 목록을 작성하는 것을 의미하며, Allow에서 시작해 예외를 만든 후에 처리하는 방식이 아닙니다. 이 기본 방향은 목록에 없는 장치가 차단(fail closed)될지 허용(fail open)될지를 결정합니다.
식별자별 허용 목록 작성 및 각 식별자가 증명하는 내용 확인
승인된 장치 목록은 장치 클래스, 공급업체 ID/제품 ID(VID/PID) 또는 일련 번호를 사용할 수 있으며, 각각은 다른 것을 증명합니다:
- 장치 클래스: 모든 대용량 저장소를 포함하며 알 수 없는 클래스를 완전히 차단할 수 있습니다.
- 공급업체 ID/제품 ID: 공급업체 및 제품 모델을 식별합니다. Microsoft의 장치 제어 정책 문서는 특정 제품 ID를 가진 모든 공급업체와 일치하는 와일드카드를 지원합니다.
- 일련 번호: 단일 물리적 장치를 식별하지만 SANS는 이를 "매우 임의적인 값"으로 설명하며, 이를 기반으로 한 규칙은 일련 번호가 없는 장치에서는 조용히 실패합니다.
그러나 이러한 취약점이 allowlist를 쉽게 무력화하는 것은 아닙니다. Device Instance ID allowlisting은 일련 번호를 전체 Plug and Play 인스턴스 경로에 포함시키는데, 이는 사전에 알지 못하면 스푸핑 장치가 대상 시스템의 허브 및 포트 토폴로지를 재현할 수 없을 만큼 구체적입니다.
대표 샘플이 아닌 실제 주변기기 재고를 기준으로 등록부를 작성하세요. 클래스 차단에서 장치별 허용 목록으로 점차 엄격하게 조정하면 느슨한 단계에서 허용된 합법적인 하드웨어를 점진적으로 포착할 수 있습니다.
승인된 모든 장치에 대해 VID, PID 및 Device Instance ID를 기록하고, 누가 사용할 수 있으며 기능적 목적을 기록하십시오. 이는 NIST SP 1334의 운영 기술 환경에 대한 인벤토리 지침에 따른 것입니다. 동일한 등록부가 허용 목록을 NIST SP 800-53A가 다루는 감사 증거로 전환합니다.
기본 도구가 실제로 무엇을 지원하는지 테스트하세요
MDE Device Control은 Microsoft 365 E3에 이미 포함된 Defender for Endpoint Plan 1과 함께 제공되므로 대부분의 Microsoft 중심 기업은 평가 전에 이미 보유하고 있습니다. 단독으로 의존하기 전에 이 세 가지 한계에서 테스트하세요.
- 장치 감지: Windows 디스크(예: E:)를 생성할 때만 장치를 이동식 미디어로 계산하므로 MTP로 연결된 휴대폰은 완전히 제외됩니다.
- 플랫폼 및 콘텐츠 범위: Linux를 지원하지 않고 서버는 제외하며 파일 내용 검사를 수행하지 않으므로 장치 ID 대신 파일 민감도로 복사 차단을 하려면 Microsoft 365 E5 또는 Purview Suite가 필요한 Endpoint DLP가 필요합니다.
- 배포 제한: Intune은 Group Policy에 대한 규칙 순서를 준수하지 않으며, 보고는 장치당 하루 300개의 정책 트리거 이벤트로 제한됩니다.
기본 도구가 이 세 가지 중 어느 하나에서 멈출 경우, Linux는 USBGuard와 같은 자체 승인 계층이 필요하며, macOS는 하나의 장치 제어 플랫폼이 세 가지 모두를 포함하지 않는 한 자체 정책이 필요합니다.
허용하는 모든 것에 암호화를 적용하세요
Allowlisting은 어떤 장치가 연결되는지 결정합니다. 암호화는 그 중 하나가 건물을 떠날 때 무슨 일이 일어나는지 결정하며, 대부분의 프레임워크에서 이는 직접적인 제어 요구 사항이거나 보고 가능한 침해와 비사건의 차이입니다.
- Cybersecurity Maturity Model Certification (CMMC) 2.0 레벨 2의 MP.L2-3.8.6 실무는 MP.L2-3.8.6 잠금식 운송 용기와 같은 대체 물리적 보호 장치가 없는 한, 운송 중 디지털 매체에 저장된 Controlled Unclassified Information (CUI)에 대한 암호화 보호를 요구합니다.
- NIST SP 800-53 Rev. 5는 Moderate 및 High 기준선에서 AC-19(5) 및 SC-28(1)을 요구합니다.
- CIS Safeguard 3.9, "이동식 미디어의 데이터 암호화"는 구현 그룹 2에 속한 조직에 적용됩니다.
- HIPAA의 164.312(a)(2)(iv)는 계속 적용 가능하지만, 2025년 1월 6일에 제안된 Security Rule 업데이트가최종 확정되면 필수가 됩니다.
조달 시 FIPS 140-3 검증 명시
조달 요구 사항을 "FIPS 140-3 Active"로 작성하고 NIST의 CMVP 목록과 대조하여 확인하세요. 공급업체의 데이터시트는 최신 인증서 없이 암호화를 주장할 수 있습니다.
이 검사는 Cryptographic Module Validation Program이 2022년 4월부터 FIPS 140-2 제출을 중단했으며, 2026년 9월 21일 이후에는 Historical-list 모듈이 이미 배포된 시스템에만 허용되고 신규 구매에는 허용되지 않기 때문에 중요합니다.
Apricorn의 Aegis Secure Key 3Z 및 3NX (cert #4420)는 정확한 날짜에 히스토리로 이동하며, 이는 구매 주문서 서명 전에 인증서를 확인할 때 실제로 발견되는 내용입니다.
세 가지 집행 경로 비교
선택은 어떤 운영 체제를 지원해야 하는지와 조직이 이미 보유한 것에 달려 있습니다.
Dimension | BitLocker To Go | Hardware FIPS 140-3 drives (keypad models) | Enforced encryption agents |
|---|---|---|---|
|
Cost |
Included with Windows Pro/Enterprise |
Roughly $75 to $280 per drive depending on capacity |
Subscription per workstation; no public price |
|
Platforms |
Windows full; no native macOS; Linux read/write via cryptsetup only |
OS-independent |
Windows and macOS for most vendors; Linux varies |
|
Central management |
Recovery keys escrowed to Entra ID or Active Directory Domain Services (AD DS) |
None |
Server-side master password, remote wipe, password reset |
|
Audit evidence |
Windows event logs; no file-level transfer logging |
Varies by model |
Per-file tracing and shadowing |
BitLocker To Go는 그룹 정책 설정 "BitLocker로 보호되지 않은 이동식 드라이브에 대한 쓰기 액세스 거부"(Intune의 해당 항목은 RemovableDrivesRequireEncryption)을 통해 적용되며, 보호되지 않은 드라이브를 읽기 전용으로 마운트합니다.
TPM 단독이 아닌 TPM+PIN으로 구성하세요. 2026년 5월 취약점으로 인해, CVE-2026-45585가 TPM 전용 BitLocker 보호를 우회했으며, Microsoft 권고문은 TPM+PIN이 동일하게 악용되지 않는다고 확인합니다.
하드웨어 드라이브는 암호화를 장치 자체로 이동시켜 Linux 호스트 및 에이전트가 도달하지 못하는 OT 기술자에게 적합합니다. 구매 전에 인증서를 확인하세요. Kingston IronKey D500S는 FIPS 140-3 레벨 3 인증을 보유하고 있습니다 (cert #5029) 2030년 6월까지 유효합니다.
감사 모드로 배포한 후 만료 날짜가 있는 예외를 작성하세요
USB 장치에 대한 유효한 비즈니스 이유를 식별하는 것부터 시작하세요. GIAC (Global Information Assurance Certification) 문서가 직접적으로 틀을 잡습니다. 현장 엔지니어, 의료 기기 지원, OT 유지보수, 포렌식 팀은 각각 필요로 하는 것이 있으며, 이러한 필요를 찾는 것이 차단된 드라이브와 헬프데스크 티켓을 통해 발견하는 것보다 낫습니다.
먼저 모니터 전용으로 실행하세요. Microsoft의 Intune 배포 가이드는 결과가 예측 불가능하지 않도록 허용 또는 거부 정책을 감사 정책과 함께 사용하는 것을 권장하며, 적용 시작 전에 전체 작업 주기 동안 장치 연결 및 정책 트리거 이벤트를 수집합니다.
모든 예외 기록에는 요청자, 비즈니스 정당성, 지정된 장치, 필요한 승인 및 시작일과 만료일이 필요합니다. Microsoft Entra 액세스 검토는 정기적인 재인증을 자동화할 수 있으며, 목록은 감사자가 요청하는 곳에 있어야 합니다.
USB를 차단하는 당일에 우회 방법도 차단하고, OneDrive 또는 SharePoint를 승인되고 기록된 채널로 만드세요. Netwrix's 2026 Data and Identity Security Report에 따르면, 69%의 조직이 개인 이메일, 외부 AI 도구 또는 USB를 통한 민감한 데이터 유출을 즉시 완전히 차단하지 못합니다.
USB를 차단하고 다른 두 개는 열어두면 대부분의 노출이 그대로 남습니다. 우회 금지 조항을 ISO 27001 disciplinary process에 연결하여 우회 방법이 발견될 때 인사부가 조치를 취할 근거를 마련하세요.
감사자가 수용하는 증거와 이사회가 이해하는 지표를 생성하세요
네 개의 프레임워크가 중복된 증거를 요구합니다. 이들은 서면 정책, 이를 시행하는 구성, 승인된 미디어 목록, 그리고 이동 내역을 보여주는 로그를 원합니다.
- CMMC 레벨 2: MP.L2-3.8.7을 테스트하는 평가자는 미디어 보호 정책, 구성 설정 및 감사 로그를 검사하고 미디어 사용 및 보안 담당자를 인터뷰합니다.
- HIPAA/OCR: 감사 프로토콜은 이동 기록, 미디어 재고, 폐기 절차 및 암호화 자격 증명이 어떻게 보호되는지에 대한 증거를 요청합니다.
- PCI DSS v4.0.1: 요구사항 9.4.3 및 9.4.4는 오프사이트 미디어 추적 및 관리 승인, 그리고 상인을 위한 자체 평가 설문지를 평가자가 기대하는 내용을 보여줍니다.
- CIS Controls v8: 최소 90일 동안 감사 로그를 보관하고 이를 보안 정보 및 이벤트 관리(SIEM) 시스템에 중앙 집중화해야 하며, MDE는 Defender XDR 커넥터를 통해 이를 제공합니다.
파일 섀도잉은 전송된 모든 파일의 복사본을 캡처하며, 이는 자체적인 개인정보 노출을 수반합니다. ICO의 모니터링 지침에 따르면 장치 활동 모니터링은 근로자의 개인 정보를 과도하게 수집할 가능성이 높으며 먼저 데이터 보호 영향 평가(DPIA)가 필요합니다. 독일에서는 노동자 위원회 권리가 동일한 조치를 포함합니다. 파일 섀도잉은 고감도 데이터 클래스에 대해서만 Legal 및 HR과 함께 활성화하세요.
A board needs coverage, trend, and aging, reported in financial and operational terms, and cybersecurity belongs on the standing board agenda with metrics presented at least quarterly. Report them through these:
- 적용 범위: 에이전트와 적용된 정책이 있는 관리되는 엔드포인트의 비율.
- 차단된 장치 연결 시도, 비율로 추세 표시됨.
- Encrypted-to-total removable media transfers.
- Open exceptions by age bucket: 0-30, 31-90, and 90+ days.
- Mean time to detect/mean time to respond (MTTD/MTTR) for device-control violations.
Host-level numbers matter because copying local files to removable media doesn't leave traces on the network, so you have to monitor it at the host. Host-level enforcement is also where one policy set earns its keep across a mixed estate.
How Netwrix helps enforce a removable media policy
Netwrix takes the single-policy-set approach, using Netwrix Endpoint Protector to close the blind spots native tooling leaves open.
Applying one policy across Windows, macOS, and Linux
One device control policy follows the user across Windows, macOS, and Linux, replacing three tools and three policies to reconcile. The same rules, exceptions, and expiry dates apply everywhere the user goes, instead of fragmenting into a Windows GPO, a separate macOS profile, and a separately maintained Linux authorization layer.
Enforcing FIPS 140-3 encryption automatically
Netwrix Endpoint Protector's Enforced Encryption module automatically applies FIPS 140-3 validated encryption when a user inserts an approved drive, and an administrator can remotely wipe the device or resend the master password. It runs on Windows and macOS only; the Linux agent enforces device control but has no standalone encryption client, and macOS can't handle multi-partition drives.
Giving field teams offline access without losing the audit trail
For field staff who need controlled, temporary access, the Offline Temporary Password lifts restrictions for one hour without a network connection to the server, which is the situation field staff are actually in. File shadowing captures copies of the transferred files themselves, which turns a blocked-attempt count into evidence of what moved.
Proving the controls at scale
At NHS South East Coast Ambulance, Netwrix Endpoint Protector gave a 4,000-staff trust across 119 sites complete control over USB devices and ports, and enforced encryption to meet its Data Security and Protection Toolkit (DSPT) requirements.
What it takes to make the policy hold
Almost every organization can produce a removable media policy. Far fewer can produce the control that refuses an unapproved drive, the encryption that turns a lost one into a non-event, the exception list with expiry dates, and the logs that prove all three are running. That is the difference between a policy on paper and one a control enforces, and every item on it gets settled in the tooling.
The nearest deadline is procurement. Before signing off on any drive or agent purchase, check its certificate status on NIST's CMVP directly and require FIPS 140-3 Active; after the September 21 cutoff, a 140-2 module is a legacy exception you will have to document. Then classify the data, starting with where your Controlled Unclassified Information (CUI), protected health information (PHI), and primary account numbers (PANs) sit, so the endpoint policy has something to act on beyond the port.
Request a demo to see how Netwrix can help you enforce one removable media policy across Windows, macOS, and Linux, automatically apply FIPS 140-3 encryption, and prove the controls hold with audit-ready evidence.
이동식 미디어 정책에 대한 자주 묻는 질문
공유하기
더 알아보기
저자 소개