Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

데이터 중심 보안 모델로의 전환

데이터 중심 보안 모델로의 전환

Aug 26, 2025

민감한 데이터가 클라우드 플랫폼과 모바일 장치를 오가게 되면서, 기존의 방화벽·경계 기반 방어만으로는 더 이상 충분하지 않습니다. 데이터 중심 보안 전략은 데이터 자체를 발견, 분류, 암호화, 그리고 접근 통제로 보호하는 데에 초점을 둡니다. 효과적인 프로그램은 최소 권한을 적용하고 사용을 모니터링하며 컴플라이언스를 입증하기 위해 Identity and access management, 데이터 유출 방지 및 거버넌스에 의존합니다. 데이터 계층에서의 보호를 우선시함으로써, 조직은 위험을 줄이고 회복 탄력성을 강화할 수 있습니다.

전통적으로 데이터 보호는 ‘주변/경계(perimeter)’를 확보하는 데 집중해 왔습니다. 즉, 민감한 데이터가 저장되는 시스템과 네트워크에 침입자가 들어오지 못하게 하는 것이 목표였습니다. 하지만 클라우드 컴퓨팅의 확산으로 인해, 민감한 데이터는 기존의 경계를 벗어난 시스템을 경유하거나 그 안에 저장될 수 있습니다. 요컨대 클라우드에는 경계가 없습니다. 데이터는 점점 더 이동성이 높은 업무 환경에서 필요해질 수 있는 곳이라면 어디든 자유롭게 흘러갈 수 있습니다.

따라서 사이버보안 전략은 시스템과 애플리케이션 주변에 안전한 경계를 유지하려는 방식에서 무단 액세스로부터 데이터를 보호하는 데로 전환되어야 합니다. 데이터 중심의 보안 전략이 필요합니다.

현재의 보안 전략이 실패하고 있습니다

데이터 침해는 빈도와 심각성 모두에서 증가하고 있습니다. 2019년 상반기만 보더라도, 거의 4천 건에 달하는 개별 사고가 41억 건이 넘는 기록의 노출로 이어졌습니다. 이 중 세 건은 역대 최대 규모의 데이터 절도 사건 10건 안에 포함되었고, 여덟 건이 노출된 데이터의 80% 이상을 차지했습니다. 또한 연구에 따르면, 전년도 중간 시점에 비해 사고 건수(54% 증가)와 침해된 기록 수(52% 증가) 모두가 증가하는 추세를 보였습니다.

대규모 침해에만 집중하는 것이 일반적이지만, 1만 건 미만의 기록이 침해된 사건이 침해 활동의 대부분을 차지한다는 점도 주목할 필요가 있습니다. 너무 많은 기업이 사이버 위협의 표적이 되기에는 자신들이 너무 작다고 잘못 믿기 때문에, 강력한 데이터 보안 조치를 도입하지 못하고 있습니다. 하지만 민감한 정보는 소규모 배치로 입수되거나 암호화되더라도 악의적인 행위자에게는 여전히 가치가 있습니다. 결국 누적됩니다. 전문가들은 전 세계 기업들이 올해 랜섬웨어 공격으로 암호화된 데이터를 복구하는 데 118억 달러(약 118억 달러)를 초과해 지출할 것으로 추정합니다.

성공적인 데이터 중심 보안 전략 수립

데이터 양이 급격히 증가하는 만큼, 보호하려는 기업 데이터의 가치에 상응하는 수준의 정보보호 조치를 구현하는 것이 필수적입니다. 암호화와 강력한 액세스 제어(엄격한 접근 통제) 같은 가장 강력한 보안 노력을 가장 민감한 정보에 집중하는 포괄적인 전략을 수립해야 합니다.

데이터 검색 및 분류

첫 번째 단계는 로컬 인트라넷 안에 있든 클라우드에 있든, 현재 보유한 모든 데이터에 대한 포괄적인 목록을 확보하는 것입니다. 데이터 발견 이후에는 모든 데이터를 분류해야 합니다. 효과적인 data classification 는 자동화되어야 하며, 데이터와 그 흐름에 관련된 특정 규칙에 기반해야 합니다. 목표는 신용카드 번호, 지식재산, 의료 기록 같은 가치가 있는 모든 데이터를 분류하여 그에 맞게 적절히 보호할 수 있도록 하는 것입니다.

ID 및 액세스 관리

ID 및 액세스 관리(IAM) 역시 데이터 보안에 매우 중요합니다. 사용자의 신원과 사용자의 장치, 애플리케이션, 서비스, 네트워크 위치 등과 관련된 정보는 데이터 액세스가 필요에 따라 엄격히 부여되도록 보장하는 데 도움이 됩니다.

가장 효과적인 방법은 사용자에게 역할을 할당하고 각 역할에 대해 특정 권한을 부여하는 것입니다. 역할 할당과 권한 모두가 최신 상태를 유지하도록 정기적으로 재평가해야 합니다. 특히 데이터와 서비스에 대해 높은 수준의 액세스 권한을 가진 역할의 경우에는 더욱 그렇습니다. 이러한 권한을 가진 사용자는 조직에 큰 피해를 줄 수 있기 때문입니다.

도난 및 분실로부터의 보호

데이터가 더 이상 내부에서 직접 관리되지 않는 경우에는 항상 암호화해야 합니다 무단 액세스로부터 보호하기 위해. 암호화는 허가되지 않은 사용자가 데이터를 사용하는 것을 방지하는 데 도움이 되며, 승인된 사용자가 안전하지 않거나 무단인 방식 또는 장소에서 데이터에 액세스하는 것을 막을 수도 있습니다. 데이터 암호화의 적용은 사용자가 과정을 명확히 이해할 수 있도록 특정 기준에 따라 결정되어야 합니다.

데이터 마스킹은 또 다른 유용한 기법입니다. 특정 수신자가 볼 권한이 없는 민감한 데이터를 난독화(가려서) 처리합니다.

데이터 유출 방지(Data Loss Prevention) (DLP)를 구현하는 것도 중요합니다. DLP 솔루션은 사용자가 지정한 기준에 따라, 데이터가 존재하는 위치나 활용 방식과 관계없이 보호된 경계 밖으로 나가지 않도록 데이터 자체를 보호할 수 있습니다.

거버넌스 및 컴플라이언스

강력한 데이터 중심 보안 전략에는 또한 탄탄한 데이터 거버넌스가 필요합니다. 데이터를 보호하려면 누가 데이터에 액세스하고 있는지, 그들이 데이터로 무엇을 하는지 추적할 수 있어야 하며, 액세스가 언제 발생했는지와 어디에서 시작되었는지에 대한 모든 핵심 세부 정보도 파악해야 합니다.

데이터가 어디에 있었는지, 누가 그에 접근했는지에 대한 이처럼 자세한 정보는 또한 규제 요구사항을 충족한다는 컴플라이언스를 입증하는 데 매우 중요합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.