Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터템플릿

효과적인 클라우드 보안 정책 만들기: 가이드 및 템플릿

효과적인 클라우드 보안 정책 만들기: 가이드 및 템플릿

민감한 데이터를 저장하고 처리하기 위해 클라우드 서비스를 사용하는 모든 조직에는 견고한 클라우드 보안 정책이 필수입니다. 이 정책은 클라우드 리소스를 보호하기 위한 명확한 표준과 절차를 수립하고, 데이터를 보호하는 데 필요한 역할을 상세히 설명하며, 보안에 대한 인식이 높은 문화를 조성함으로써 보안을 향상시킵니다. 또한 문서화된 클라우드 보안 정책을 보유하는 것은 일부 컴플라이언스 규정과 감사의 요구 사항이기도 합니다.

이 문서는 효과적인 클라우드 보안 정책을 수립하는 데 필요한 지침을 제공합니다. 포함해야 할 섹션을 자세히 설명하고, 이해를 돕기 위한 예시도 제공합니다. 조직의 고유한 법적 및 컴플라이언스 요구 사항에 맞게 자유롭게 조정해 사용하세요.

클라우드 보안 정책은 더 넓은 수준의 보안 전략의 일부라는 점을 염두에 두세요. 네트워크 보안 및 데이터 보호 정책을 포함하여 기존의 다른 보안 정책과 운영 방식과 일관되게 조율하고 상호 보완해야 하며, 이를 통해 위협과 취약점에 대한 탄탄한 방어를 구축할 수 있습니다.

클라우드 보안 정책 템플릿

  1. 목적

클라우드 보안 정책을 수립하는 첫 단계는 상위 수준의 목표와 목적을 제시하는 ‘명시된 목적’을 정의하는 것입니다. 이 명시된 목적은 조직의 필요와 규제 요구 사항을 충족하기 위해 어떤 특정 보안 통제, 절차, 전략을 선택할지 결정하는 기준이 됩니다. 또한 정책이 조직의 전반적인 보안 전략과 일관되게 정렬되고, 집중되며 관련성을 갖추도록 보장하여 정책의 개발 및 실행에 대한 명확한 방향을 제공합니다.

예시

이 정책의 목적은 클라우드 컴퓨팅 서비스 전반을 통해 처리되는 데이터의 기밀성, 무결성 및 가용성을 보호하는 것입니다. 또한 규제 요구사항을 준수하고 클라우드 컴퓨팅 분야의 보안 가이드라인을 준수하기 위해 책임과 조치로 구성된 체계적인 프레임워크를 수립합니다.

  1. 적용 범위

클라우드 보안 정책의 적용 범위는 해당 정책이 적용되는 범위를 구체화합니다. 즉, 조직 내에서 정책이 적용되는 클라우드 서비스, 데이터, 사용자, 지리적 위치, 그리고 보안 통제를 명시합니다.

예시

이 정책은 본 문서의 "2.1. Information Types" 섹션에서 정의된 데이터를 관리하는 시스템에 적용되며, 관련된 모든 클라우드 서비스를 포괄합니다. 이 정책은 이메일, 웹 액세스 또는 업무 작업에 정기적으로 사용되는 서버, 데이터베이스 및 장치에 적용되며, 신규 설치와 기존 설치 모두를 포함합니다. 회사의 IT 서비스와 연관된 모든 사용자는 이 정책의 적용을 받으며, 보안 관리 통제에 대한 요구사항은 승인된 모든 클라우드 시스템에 보편적으로 적용됩니다.

2.1. Information Types

이 섹션의 목적은 제안된 정책의 적용 범위에 포함되는 정보 유형의 포괄적인 목록을 제공하는 것입니다. 저장 및 처리하는 데이터를 data classification에 대한 모범 사례를 사용하여 정확하게 라벨링해야 합니다.

예시

이 정책은 회사의 data classification 정책에 따라 민감 데이터로 간주되는 모든 정보에 적용됩니다. 이 정책에서 다루는 민감 데이터 유형에는 다음이 포함됩니다:

신원 및 인증 데이터

  • 비밀번호
  • 암호화 개인 키
  • 해시 테이블

재무 데이터

  • 송장
  • 급여 데이터
  • 매출 데이터
  • 매출채권 데이터

독점 데이터

  • 소프트웨어 테스트 및 분석
  • 연구 및 개발

직원 개인 데이터

  • 이름 및 주소
  • 사회보장번호
  • 운전면허증 번호
  • 신분증 번호
  • 계정에 대한 액세스를 제공하는 코드 또는 비밀번호를 포함한 금융 계좌 번호
  • 의료 및 건강보험 정보

3. 소유권 및 책임

이 클라우드 보안 정책의 해당 섹션은 개인과 팀이 클라우드 리소스를 보호하는 데 있어 자신의 역할을 이해하고, 명확한 책임 체계를 수립하며, 보안 사고의 위험을 높이는 공백을 방지하도록 하는 데 필수적입니다.

클라우드 보안 조치 및 통제와 관련된 모든 역할을 나열하고, 각 역할과 연관된 책임을 설명해야 합니다. 목록을 어떻게 작성하기 시작해야 할지 확신이 없다면, 다음 질문을 고려해 보세요:

  • 어떤 개인 또는 팀이 클라우드 서비스를 사용하며 보안 정책을 숙지해야 하나요?
  • 클라우드 환경에서 보안 설정을 구성하고 유지 관리하는 책임은 누구에게 있나요?
  • 클라우드 배포가 관련 준수 요구사항과 내부 정책에 부합하도록 보장하는 책임은 누구에게 있나요?
  • 클라우드 솔루션을 선택하는 것과 관련된 의사결정은 누가 책임지나요?

예시

  • 클라우드 보안 관리자: 액세스 관리, 암호화, 모니터링을 포함하여 클라우드 환경 내에서 보안 설정과 통제를 구성하고 유지 관리할 책임이 있습니다.
  • 데이터 소유자: 데이터 분류, 액세스 제어, 데이터 보관 정책을 포함하여 클라우드에 저장된 조직의 데이터에 대해 책임이 있는 개인 또는 팀입니다.

4. 클라우드 컴퓨팅 서비스의 안전한 사용

이 섹션에서는 클라우드 서비스를 허용된 방식으로 사용하는 데 필요한 요구 사항을 설명합니다. 이를 준비하려면 각 클라우드 서비스에 대해 다음 단계를 수행해야 합니다:

  • 내부 및 외부 사용자 등 서비스 사용자를 식별합니다.
  • 클라우드 서비스의 유형(SaaS, PaaS, IaaS)을 상세한 사양과 함께 문서화합니다.
  • 서비스에 저장될 데이터의 유형을 지정합니다.
  • 암호화, 모니터링, 백업과 같은 필수 보안 솔루션 및 구성 사항을 상세히 설명합니다.
  • 선택한 클라우드 공급업체와 관련된 과거 보안 사고 이력을 정리하세요.
  • 사용 가능한 보안 인증에 대한 문서를 요청하세요.
  • 클라우드 공급업체와의 서비스 수준 계약(Service Level Agreement, SLA) 및 기타 계약서의 사본을 확보하세요.

4.1 승인된 서비스

각 부서에 맞춰 승인된 서비스 목록(카탈로그)을 포함하여 클라우드 기반 인프라에 대한 요약을 제공하세요. 서비스 도입을 승인하는 절차를 설명합니다. 승인되지 않은 서비스 목록을 포함하는 것도 고려해 보세요.

예시

제4.1절에 나열된 승인된 클라우드 기반 솔루션만 사용이 허용됩니다. 조직 소유 장치 및 IT 인프라 구성 요소에 대한 무단 소프트웨어 설치는 금지됩니다. 클라우드 보안 관리자는 사용 전에 제3자 클라우드 서비스를 승인해야 하며, 승인되지 않은 서비스는 경고를 발생시키고 액세스를 차단해야 합니다.

Infrastructure as a Service (IaaS)

  • Amazon Web Services (AWS) — IT 부서
  • Microsoft Azure — IT 부서

서비스형 소프트웨어(Software as a Service, SaaS)

  • Office 365 — 모든 부서
  • Salesforce — 영업 및 마케팅 부서만

5. 위험평가

위험 평가 섹션은 클라우드 서비스와 관련된 보안 위험을 식별, 평가, 우선순위화하기 위한 매개변수와 책임에 대해 규정합니다.

예시

클라우드 보안 관리자와 IT 보안 팀은 위험 평가를 수행할 책임이 있습니다. 위험 평가는 다음과 같은 경우에 수행해야 합니다.

  • 새로운 클라우드 서비스를 도입하는 경우
  • 기존 클라우드 서비스에 대해 중대한 업그레이드 또는 업데이트를 수행한 후
  • 클라우드 서비스의 구성에 변경이 발생한 후
  • 보안 이벤트 또는 사고에 대응하여
  • 모든 기존 클라우드 서비스에 대해 분기별로

또한 외부 위험 평가 전문가는 6개월마다 위험 평가를 수행합니다.

6. 보안 통제

이 섹션에서는 조직의 내부 보안 통제와 클라우드 서비스 제공자가 제공하는 보안 통제를 모두 자세히 설명합니다. 보안 통제의 예로는 서버 접근 권한, 방화벽 규칙, VLAN ACLS 및 네트워크 분할이 있습니다.

통제를 액세스 제어, 데이터 보호, 사고 대응, 컴플라이언스와 같은 논리적 범주로 분류하세요. 각 통제의 목적과 범위를 명확하게 설명하십시오. 해당되는 경우, 통제가 충족하도록 돕는 관련 의무사항이나 업계 표준(예: ISO 27001, NIST, GDPR)을 참조하세요.

예시

통제 23: 다중 요소 인증(MFA)

  • 설명: 클라우드 서비스를 사용하는 모든 사용자에 대해 MFA를 적용하여, 액세스 권한을 부여하기 전에 여러 형태의 인증을 요구함으로써 보안을 강화합니다.
  • 책임: IT 보안 팀
  • 참조: NIST SP 800-63B, 5.1절
  • 요구사항: 클라우드 리소스에 대한 액세스 권한이 있는 모든 사용자는 액세스하기 전에 조직의 MFA 시스템에 등록해야 합니다. 허용되는 MFA 방법에는 SMS 코드, 모바일 앱 인증, 하드웨어 토큰 및 생체인증이 포함됩니다. 사용자가 MFA 방법을 올바르게 설정하고 사용하는 방법에 대해 교육과 가이드라인이 제공됩니다. 계정 복구와 같은 특정 시나리오에서는 MFA를 일시적으로 우회하는 것이 허용됩니다.

6.1. 보안 통제 평가

보안 통제가 효과성과 취약성에 대해 정기적으로 평가되는 빈도를 개략적으로 설명합니다.

예시

클라우드 보안 관리자(Cloud Security Administrator)는 분기별로 보안 제어 설정의 전반적인 점검을 수행할 책임이 있습니다. 이 점검에는 모든 클라우드 환경에 대해 보안 제어의 모든 설정 및 구성을 검토하는 것이 포함됩니다. 또한 보안 제어의 취약점을 식별하기 위해 실패한 모든 접근 시도 사례를 조사하는 것도 포함됩니다.

7. 보안 사고 복구

이 섹션에서는 직원이 의심스러운 활동 및 보안 사고를 어떻게 신고해야 하는지, 연락 대상과 어떤 채널을 통해 보고해야 하는지 등을 포함해 설명해야 합니다.

또한 사고를 심각도, 영향 및 유형에 따라 어떻게 분류해야 하는지 개요를 제시하고, 에스컬레이션(상향 보고) 절차를 제공하며, 보안 사고를 격리/대응, 조사, 완화 및 복구하기 위한 절차를 설명해야 합니다.

사고 대응 팀은 명확하게 정의되어야 하며, 각 구성원의 역할과 책임을 구체적으로 명시해야 합니다. 또한 변호사, 법 집행 기관, 사이버보안 전문가와 같은 관련 외부 당사자의 연락처 정보도 포함해야 합니다.

예시(발췌)

사고 대응 팀(IRT)은 클라우드 환경과 관련된 보안 사고를 처리하고 피해를 완화하는 역할을 담당합니다. 모든 IRT 구성원은 대응 준비도와 사고 대응 프로세스에 대한 익숙함을 보장하기 위해 정기적인 교육과 훈련을 받아야 합니다.

IRT 관리자는 Alex Smith(alex.smith@email.com, 212-121-1234)입니다. 책임:

  • 사고 대응 프로세스를 감독합니다
  • 외부 이해관계자와의 커뮤니케이션을 조율합니다
  • 규제 요구 사항 준수를 보장합니다

보안 사고 발생 시, 다음과 같은 외부 연락처에 연락할 수 있습니다:

  • 법률 자문: XYZ Law Firm (Contact: legal@xyzlawfirm.com)
  • 수사 기관: 관할 경찰서 (Contact: 911)
  • 포렌식 전문가: CyberForensics Inc. (Contact: info@cyberforensics.com)
  • 사이버보안 전문가: SecureTech Solutions (문의: info@securetechsolutions.com)

8. 인식 제고

이 섹션에서는 보안 교육의 대상자, 교육 주기 및 전달 방법, 교육을 감독할 책임자를 명시합니다. 비준수(미준수) 사항을 대응하기 위한 절차를 설명하고, 사고(인시던트) 보고 절차를 강조하십시오. 변화하는 보안 위협과 모범 사례에 맞춰 교육을 최신 상태로 업데이트하는 것의 중요성을 강조합니다. 또한 완료된 교육 기록을 어떻게 유지하고 교육의 효과를 어떻게 측정할지 자세히 설명하십시오.

예시

  • 대상자: 클라우드 리소스에 접근하는 모든 개인은 교육을 받아야 하며, 여기에는 직원, 계약업체 및 제3자 벤더 등이 포함되지만 이에 한정되지는 않습니다.
  • 주기: 보안 인식 교육은 모든 직원에 대해 매년 실시하며, 신규 직원은 온보딩 시 실시해야 합니다.
  • 제공 방법: 교육은 대상 аудит에 적합한 경우, 온라인 과정, 웹 세미나 및 대면 세션을 조합하여 제공할 수 있습니다.
  • 평가: 교육 프로그램의 효과를 평가하고 개선이 필요한 영역을 파악하기 위해, 정기 퀴즈 및 설문조사를 포함한 효과성 평가를 수행해야 합니다.

9. 시행

이 섹션에서는 보안 정책이 어떻게 시행될지, 비준수 시 어떤 결과가 발생하는지, 그리고 시행 노력을 감독하는 책임 주체가 누구인지에 대해 자세히 설명합니다.

예시

IT 보안 팀은 인사 부서와 협력하여 정기적인 평가를 통해 보안 정책을 시행합니다. 정책을 준수하지 못하거나 테스트에 실패한 직원은 계정이 정지되며, 계정을 다시 활성화하려면 보안 교육을 이수해야 합니다.

10. 관련 문서

이 섹션에는 보안 정책과 관련된 기타 문서를 나열해야 하며, 보안, 준수, 사고 보고 및 보안 교육과 관련된 정책도 포함되어야 합니다. 예시는 다음을 포함할 수 있습니다.

  • 비밀번호 정책
  • 데이터 보호 정책
  • 비준수 처리 절차
  • 사고 대응 계획

11. 개정 이력

개정 이력은 시간이 지남에 따라 정책에 이루어진 모든 변경 사항이나 업데이트를 문서화함으로써 투명성과 책임성을 제공합니다. 각 정책 수정 사항과 그 근거를 반드시 기록하세요.

예시

Version

Revision Date

Author

Description

1.0

02/01/2023

Blake Parker, Cloud Security Admin

Initial version


1.1

06/01/2023

Blake Parker, Cloud Security Admin


Updated training frequency

결론

이 클라우드 보안 정책 템플릿은 조직의 특정 요구 사항에 맞춘 효과적인 클라우드 보안 정책을 수립하는 데 탄탄한 기반을 제공합니다. 정책은 조직이 오늘과 내일의 민감한 데이터를 적절하게 보호할 수 있도록, 클라우드 컴퓨팅과 관련된 보안 우려 사항을 실용적이고 유연한 방식으로 다루어야 합니다.

Netwrix Auditor for Sharepoint and Teams

생산성을 희생하지 않고 SharePoint 및 Microsoft Teams의 데이터를 안전하게 유지하세요

1:1 데모 요청

공유하기