팬데믹과 관련된 원격 근무의 증가로 촉진된 디지털 전환의 도래로, 이제 기업은 대부분의 데이터를 디지털로 저장하고 있습니다. 디지털 데이터 저장으로 전환하는 것은 매우 편리하며 협업과 효율성을 높이는 데 도움이 되지만, 동시에 전례 없는 수의 사이버 공격과 data breaches.
최근 몇 년 동안 여러 국가, 주(지역), 그리고 산업 분야에서 민감한 데이터를 기업이 어떻게 처리해야 하는지를 규정하는 점점 더 엄격한 데이터 보호 규정이 제정되었습니다.
중요(민감) 데이터 정의하기
사람들은 종종 민감 데이터(sensitive data), 개인정보(personal data), 기밀 데이터(confidential data)라는 용어를 서로 같은 의미로 사용합니다. 일상적인 사용에서는 민감 데이터란 공개되기를 원하지 않는 어떤 정보든 의미합니다. 하지만 법적 의무의 관점에서는 민감 데이터의 정의가 더 구체적입니다.
민감 데이터는 노출될 경우의 파급 효과 때문에 추가적인 보호가 필요한 데이터의 특별한 범주입니다. 민감 데이터가 유출되면, 잘못된 사람의 손에 들어갈 경우 재정적, 개인적, 또는 평판상의 피해가 발생할 가능성이 매우 높습니다. 따라서 민감 데이터의 의미를 이해하는 것은 조직이 개인 정보와 기밀 정보를 무단 액세스로부터 적절히 보호하도록 보장하는 데 매우 중요합니다.
개인 데이터 vs. 민감 데이터
개인 정보란 특정인을 식별하는 데 사용할 수 있는 모든 데이터입니다. 이름, 주소, 전화번호 같은 정보는 개인 데이터에 해당합니다. 경우에 따라서는 이메일도 개인 데이터로 간주될 수 있습니다. 예를 들어 yourname@yourcompany.com 형태의 이메일이 이에 해당할 수 있습니다. 또한 개인 데이터에는 지문이나 보안 카메라에 찍힌 영상처럼, 누군가가 특정 장소에 사용자가 있었다는 것을 확인하는 데 활용할 수 있는 정보도 포함될 수 있습니다.
민감한 정보는 어떤 방식으로든 특정 사람에게 해를 가하는 데 사용될 수 있는 개인정보의 한 범주입니다. 이름은 개인정보이지만, 주민등록번호(또는 Social Security number)는 악의적인 행위자가 이를 사용해 신원을 도용할 수 있으므로 민감한 정보에 해당합니다. 모든 개인정보가 민감한 것은 아닙니다.
민감한 데이터의 유형
일반적으로 민감한 데이터는 공개적으로 제공되지 않으며, 여러 고위험 범주 중 하나에 속합니다. 민감한 개인정보의 예로는 다음과 같은 것들이 있습니다.
금융 데이터
개인 또는 기관의 재정 상태와 관련된 정보는 민감 데이터로 간주됩니다. 여기에는 다음이 포함됩니다:
- 은행 계좌 번호
- 신용카드 및 체크카드 정보
- 신용 기록
- 세금 신고
결제 카드 정보를 수락, 처리, 전송 또는 저장하는 기업은 반드시 Payment Card Industry Data Security Standard (PCI DSS)를 준수해야 합니다. 이 표준은 카드 소유자 데이터 보호를 위해 강력한 보안 관리 관행을 요구합니다.
개인정보
개인정보(개인 식별 가능 정보, Personally Identifiable Information (PII)라고도 함)는 특정 개인을 식별하는 데 사용할 수 있는 모든 정보를 의미합니다. EU General Data Protection Regulation (GDPR) 및 California Consumer Privacy Act (CCPA)와 같은 규정은 개인정보를 보호합니다. 두 규정 모두 개인정보를 보호하지만, 정의는 약간 다릅니다.
- GDPR는 ‘개인정보’를 식별되었거나 식별 가능한 자연인(‘정보주체’)과 관련된 모든 정보를 의미한다고 정의합니다. 개인정보는 이름, 식별 번호, 위치 정보, 또는 온라인 식별자처럼 직접적인 형태일 수 있습니다. 또한 신체적 특징, 건강 정보, 문화적 또는 사회적 정체성 표지 등처럼 간접적인 형태일 수도 있습니다.
- CCPA는 개인정보에 대해 훨씬 더 광범위한 정의를 사용합니다. 여기에는 특정 소비자 또는 가구와 직접 또는 간접적으로 합리적으로 연관될 수 있거나, 식별하고, 관련이 있으며, 설명하고, 참조하고, 연관될 수 있는 정보라면 무엇이든 포함됩니다.
GDPR 는 EU 시민의 개인 데이터를 처리하는 모든 기업에 적용되는 반면, CCPA는 캘리포니아 주의 모든 거주자의 데이터를 처리하는 기업에 적용됩니다. 두 규정 모두 조직이 무단 액세스 또는 침해를 방지하기 위해 반드시 따라야 하는 광범위한 데이터 보호 조치를 규정합니다.
Protected Health Information (PHI)
Health Insurance Portability and Accountability Act (HIPAA)에 따른 Protected Health Information (PHI)는 개인과 연결될 수 있는 건강 상태, 의료 제공 또는 의료비 지급에 관한 모든 정보를 의미합니다. 여기에는 다양한 개인 식별 정보뿐 아니라 개인의 과거, 현재 또는 미래의 신체적·정신적 건강 상태에 대한 정보도 포함됩니다.
의료 제공자, 보험 제공자, 건강 정보 처리기관(health clearinghouses), 그리고 이들의 사업체는 환자 데이터를 처리할 때 반드시 HIPAA 지침을 준수해야 합니다 HIPAA는 PHI가 어떻게 사용되고 공개될 수 있는지에 대해 엄격한 조치를 포함합니다.
위험에 처한 민감 데이터
민감 데이터는 다양한 애플리케이션과 저장 시스템에서 구조화된 데이터 유형과 비구조화된 데이터 유형 모두에 존재합니다. 데이터 이동은 SQL server와 같은 구조화된 데이터 저장소에서는 비교적 제한적이어서, 전송되고 보호되는 방식에 대해 더 많은 통제력을 가질 수 있습니다. 하지만 파일 공유와 SharePoint 사이트처럼 비구조화 저장소에 저장된 파일은 더 자유롭게 이동하는 경향이 있어, 데이터가 정확히 어디에 존재하는지 파악하기가 더 어렵습니다. 이러한 숨겨진 데이터는 통제하고 보안으로 보호하기가 더 힘듭니다.SQL server
GDPR은 가장 널리 논의되는 개인정보 보호법이지만, 70% 이상의 국가가 데이터 개인정보 보호 관련 규정을 제정했습니다. 대부분의 규정은 민감한 개인정보를 보호한다는 공통된 목표를 공유하지만, 세부 사항은 각기 다릅니다. 이러한 규정들의 ‘혼재된 형태’는 기업들이 민감 데이터를 통제하도록 강제하고 있습니다. 이를 위해 기업은 민감 데이터가 어디에 있는지, 그리고 민감 데이터 노출을 줄이기 위해 어떤 보안 조치가 구현되었는지 알아야 합니다.
기업은 민감 데이터를 보호하지 못하면 심각한 결과를 겪을 수 있습니다. GDPR에 따르면, 특히 중대한 준수 미이행은 연간 전 세계 매출액의 $2천만 달러 또는 4% 중 더 큰 금액에 해당하는 벌금으로 이어질 수 있습니다. 지금까지 부과된 최대 벌금은 Facebook의 모회사인 Meta에 부과되었습니다. Meta는 미국으로 전송된 EU 시민의 데이터에 대해 적절히 보호하지 않았다는 이유로 $13억 의 벌금을 부과받았습니다.
민감 데이터 보안 확보
준수하지 않을 때 발생할 수 있는 벌금을 피하려면, 민감 데이터가 어디에 있든 찾아서 보호해야 합니다. data classification 인벤토리는 민감도와 중요도에 따라 데이터를 식별하고 분류하는 데 도움이 됩니다. 이 작업이 완료되면, 데이터 자산이 저장되는 위치, 해당 자산에 대한 접근 권한이 있는 사람, 그리고 사용 방식까지 포함해 모든 데이터 자산에 대한 포괄적인 인벤토리를 지속적으로 유지해야 합니다.
데이터가 저장된 위치를 파악하는 것은 컴플라이언스의 첫 단계이지만, 무단 액세스를 방지할 수 있도록 적절한 통제가 마련되어 있는지도 확인해야 합니다. 또한 기업은 필요 이상으로 더 많은 데이터를 수집하지 않도록 인지하고 피해야 하며, 불필요한 데이터를 제거해 데이터 증가를 제한해야 합니다. 수집하지 않는 데이터는 보호할 필요가 없습니다.
엄선한 관련 콘텐츠:
Netwrix가 어떻게 도와줄 수 있나요
Netwrix는 민감한 모든 데이터, 애플리케이션, 시스템에 대한 액세스를 효과적으로 관리할 수 있도록 돕는 강력한 단일 플랫폼을 제공합니다. 클라우드 기반 및 온프레미스 시스템 모두에서 데이터를 식별하는 40개 이상의 내장 데이터 수집 모듈을 통해, 데이터 자산이 어디에 저장되어 있든 계속해서 통제력을 유지할 수 있습니다. 또한 구조화되지 않은 형식에 존재하는 민감 데이터를 놓칠까 봐 걱정할 필요가 없습니다.
Netwrix’s Access Analyzer는 데이터 침해 사고의 위험을 줄이고 컴플라이언스 감사를 손쉽게 통과하는 데 도움을 줄 수 있습니다. 악의적인 공격자가 악용할 수 있는 과도한 사용자 권한, 비활성 계정과 같은 보안 태세의 취약 지점을 사전에 파악할 수 있습니다. Access Analyzer은(는) 비활성 계정을 삭제하고 과도한 권한을 철회하여 위협을 자동으로 해소합니다.
최소 권한 원칙을principle of least privilege에 따라 적용하면, 누가 어떤 목적으로 데이터에 접근하는지 모니터링할 수 있습니다. 불필요한 권한을 신속하게 철회해data security를 강화하세요.오늘 문의하세요 무료 체험을 신청하려면.
FAQ
민감 데이터란 무엇을 의미하나요?
민감 데이터에는 오용될 가능성이 있기 때문에 추가적인 보호가 필요한 다양한 정보가 포함됩니다. 민감한 개인정보의 예로는 건강 기록, 은행 계좌 정보, 신용카드 번호, 주민등록번호와 같은 금융 정보가 있습니다. 또한 지문 및 얼굴 인식과 같은 생체 데이터, 운전면허증과 여권에서의 개인 식별 번호, 기밀 비즈니스 정보도 포함됩니다. 인종 또는 민족적 출신에 관한 정보, 정치적 견해, 종교 또는 철학적 신념, 성적 지향과 행동 역시 민감 데이터로 간주됩니다. 이러한 데이터를 보호하는 것은 오용, 신원 도용, 차별을 예방하는 데 매우 중요합니다.
민감한 데이터로 간주되지 않는 것은 무엇인가요?
비민감 데이터에는 추가적인 식별 정보가 없는 이름, 일반적인 직함, 회사 연락처 정보, 그리고 개인을 식별할 수 있는 정보가 제거된 익명화 데이터 등 공개적으로 이용 가능한 정보가 포함됩니다. 이러한 유형의 데이터는 노출되더라도 위험이 최소이며, 일반적으로 특별한 보호 조치가 필요하지 않습니다.
어떤 정보가 민감한 정보로 간주되나요?
민감한 데이터는 노출될 경우 신분 도용, 금전적 손실 또는 차별 등 중대한 피해를 초래할 가능성을 특징으로 합니다. 일반적으로 이는 개인을 직접 또는 간접적으로 식별할 수 있는 개인정보를 포함합니다. 이러한 데이터는 종종 개인의 건강 상태, 재정 상태, 생체 인식 식별자, 또는 기밀 비즈니스 운영과 관련됩니다. 해당 데이터는 개인정보 보호와 보안을 위해, 그리고 데이터 보호 규정을 준수하기 위해 반드시 안전하게 보호되어야 합니다. 또한 민감한 데이터는 본질적으로 사적인 성격을 지니기 때문에 수집 및 처리에 대해 명시적인 동의가 필요할 때가 많습니다.
민감한 데이터의 세 가지 유형은 무엇인가요?
민감 데이터의 주요 3가지 유형은 개인정보(PII), 보호된 건강 정보(PHI), 그리고 금융 정보입니다. PII에는 이름, 주민등록번호 같은 개인을 식별할 수 있는 데이터가 포함됩니다. PHI는 의료 및 건강과 관련된 데이터를 포괄합니다. 금융 정보에는 은행 정보, 신용카드 번호, 금융 거래가 포함됩니다.
공유하기
더 알아보기
저자 소개
Farrah Gamboa
제품 관리 수석 디렉터
Netwrix의 제품 관리 수석 디렉터입니다. Farrah는 Data Security 및 Audit & Compliance와 관련된 Netwrix 제품과 솔루션의 로드맵을 구축하고 제공하는 일을 담당합니다. Farrah는 엔터프라이즈 규모의 데이터 보안 솔루션 분야에서 10년 이상의 경력을 보유하고 있으며, Stealthbits Technologies에서 기술 제품 관리자 및 QC 관리자로 재직한 후 Netwrix에 합류했습니다. Farrah는 Rutgers University에서 산업공학 학사(BS)를 취득했습니다.