Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터템플릿

데이터 보호 정책 템플릿

데이터 보호 정책 템플릿

문서화된 데이터 보안 정책을 갖추는 것은 모든 조직의 모범 사례입니다. 특히 캘리포니아 소비자 개인정보 보호법(CCPA)과 EU의 일반 데이터 보호 규정(GDPR)처럼 엄격한 개인정보 보호 법률의 적용을 받는 조직이라면 더욱 중요합니다.

데이터 보안 정책은 일반적으로 데이터 암호화, 비밀번호 보호, 액세스 제어 같은 주제를 다룹니다. 하지만 기술적 조치에만 국한되어서는 안 됩니다. 민감한 정보를 보호하기 위해 사용되는 관리적 통제와 물리적 통제까지 상세히 포함해야 합니다. 또한 이 정책은 데이터 보호와 관련된 역할과 기능도 설명해야 합니다.

아래는 조직의 고유한 보안 및 컴플라이언스 요구사항을 충족하도록 자유롭게 조정해 사용할 수 있는 회사 데이터 보안 정책 템플릿입니다.

데이터 보안 정책 템플릿

다음은 데이터 보안 정책에 포함해야 할 핵심 섹션과 함께 살펴볼 수 있는 데이터 보안 정책 예시입니다.

1. 목적

이 섹션에서는 이 정책을 시행하는 이유와, 이제 이를 사용함에 따라 사람들이 무엇을 기대해야 하는지 설명합니다. 예를 들어:

회사는 기밀 및 민감 데이터에 대한 접근을 제한하여 분실 또는 무단 노출(침해)로부터 데이터를 보호해야 합니다. 어떤 사고라도 고객에게 부정적인 영향을 미치고, 미준수에 따른 제재 및 평판 손상으로 이어질 수 있기 때문입니다. 동시에 사용자가 업무를 효과적으로 수행하는 데 필요한 대로 데이터에 접근할 수 있도록 보장해야 합니다.

이 정책이 모든 악의적인 데이터 도난을 완전히 제거할 수는 없을 것으로 예상됩니다. 오히려 이 정책의 주된 목적은 사용자 인식을 높이고 우발적인 손실 상황을 방지하는 것이므로, 데이터 침해 예방을 위한 모범 사례를 제시합니다.

2. 범위

2.1 범위 내

이 섹션에서는 데이터 소스와 유형 등, 정책의 적용을 받는 모든 영역을 나열합니다. 다음은 데이터 보호 정책의 "In Scope" 섹션 예시입니다:

이 데이터 보안 정책은 회사에서 민감하다고 정의한 모든 고객 데이터, 개인정보 및 기타 회사 데이터를 적용합니다. 즉, data classification policy . 따라서 이 정책은 해당 데이터를 처리하는 모든 서버, 데이터베이스 및 IT 시스템에 적용되며, 이메일, 웹 액세스 또는 기타 업무 관련 작업에 정기적으로 사용되는 모든 장치도 포함됩니다. 회사의 IT 서비스와 상호작용하는 모든 사용자는 또한 이 정책의 적용을 받습니다.

2.2 적용 제외 범위

이 섹션에서는 데이터 보안 정책에서 제외할 항목을 정의합니다. 예를 들어:

공개(Public)로 분류된 정보는 이 정책의 적용을 받지 않습니다. 또한 데이터 보호 비용이 너무 높거나 복잡한 경우 등 특정 비즈니스 요구에 따라 회사 경영진이 다른 데이터를 정책에서 제외할 수 있습니다.

3. 정책

이곳은 정책의 본문으로, 모든 정책 요구 사항을 명시합니다. 예시는 다음과 같습니다:

3.1 원칙

회사는 모든 직원 및 계약을 체결한 제3자에게, 가능한 한 효과적이고 효율적으로 업무를 수행하는 데 필요한 정보에 대한 접근 권한을 제공해야 합니다.

3.2 일반

a. 각 사용자는 고유한 사용자 ID로 식별되어야 하며, 이를 통해 개인이 자신의 행위에 대해 책임을 지도록 해야 합니다.

b. 공유 신원(shared identities)의 사용은 교육용 계정 또는 서비스 계정과 같이 적합한 경우에만 허용된다.

c. 각 사용자는 이 데이터 보안 정책을 읽고, 접근 조건을 이해하고 있음을 확인하는 진술서에 서명해야 한다.

d. 사용자 접근 기록은 보안 사고 조사에 대한 증거를 제공하는 데 사용될 수 있다.

e. 접근 권한은 least privilege의 원칙에 따라 부여해야 하며, 이는 각 사용자, 애플리케이션 및 서비스에 대해 해당 업무를 완료하는 데 필요한 최소한의 권한만 부여한다는 것을 의미한다.

3.3 접근 제어 권한 부여

회사 IT 리소스 및 서비스에 대한 액세스는 고유한 사용자 계정과 복잡한 비밀번호를 통해 제공됩니다. 계정은 인사(HR) 기록을 기반으로 IT 부서에서 제공합니다.

IT 서비스 데스크는 비밀번호를 관리합니다. 비밀번호 길이, 복잡성 및 만료에 대한 요구사항은 회사 비밀번호 정책에 명시되어 있습니다.

역할 기반 액세스 제어(Role-based access control, RBAC)를 사용하여 Active Directory 도메인 내의 모든 파일 기반 리소스에 대한 액세스를 보호합니다.

3.4 네트워크 액세스

a. 모든 직원과 계약자는 업무 액세스 제어 절차와 최소 권한 원칙에 따라 네트워크 액세스를 부여받아야 합니다.

b. 회사 네트워크에 원격으로 액세스하는 모든 직원 및 협력업체는 VPN 인증 메커니즘만을 사용하여 인증되어야 한다.

c. 네트워크 분리는 회사의 네트워크 보안 연구에서 권고하는 바에 따라 구현되어야 한다. 네트워크 관리자는 필요한 수준의 분리를 달성하기 위해 정보 서비스, 사용자 및 정보 시스템을 적절히 그룹화해야 한다.

d. 접근 통제 정책을 지원하기 위해 네트워크 라우팅 제어를 구현해야 한다.

3.5 사용자 책임

a. 모든 사용자는 무단 액세스 위험을 줄이기 위해 자리를 비울 때마다 화면을 잠가야 한다.

b. 모든 사용자는 퇴근(자리 이탈) 시 민감하거나 기밀 정보가 작업 공간에 남아 있지 않도록 해야 합니다.

c. 모든 사용자는 비밀번호를 기밀로 유지해야 하며, 공유해서는 안 됩니다.

3.6 애플리케이션 및 정보 접근

a. 회사의 모든 직원과 협력업체(계약자)는 업무 책임을 수행하는 데 필요한 데이터와 애플리케이션에 대한 접근 권한을 부여받아야 합니다.

b. 회사의 모든 직원과 협력업체(계약자)는 정당한 업무상 필요가 있고 상위 경영진의 승인을 받은 경우에 한해 민감한 데이터와 시스템에 접근해야 합니다.

c. 민감한 시스템은 물리적으로 또는 논리적으로 분리하여, 승인된 인원만 접근할 수 있도록 해야 한다.

3.7 기밀 또는 제한 정보에 대한 접근

a. ‘기밀(Confidential)’ 또는 ‘제한(Restricted)’으로 분류된 데이터에 대한 접근은, 데이터 보안 정책 또는 상위 경영진이 정한 바에 따라 해당 직무 책임상 필요가 있는 승인된 인원으로 제한해야 한다.

b. 접근 제한을 시행할 책임은 IT 보안 부서에 있다.

4. 기술 지침

데이터 보호 정책 템플릿의 기술 지침에는 데이터에 대한 접근을 허가하는 데 사용되는 기술적 통제에 대한 모든 요구사항을 명시해야 합니다. 예시는 다음과 같습니다:

사용해야 할 접근 통제 방법에는 다음이 포함되어야 합니다:

  • 회사 네트워크 내 어떤 장치에든 로그인 시도에 대한 감사(로깅) 수행
  • 파일 및 폴더에 대한 Windows NTFS 권한
  • 역할 기반 접근 모델
  • 서버 접근 권한
  • 방화벽 권한
  • 네트워크 영역 및 VLAN ACL
  • 웹 인증 권한
  • 데이터베이스 접근 권한 및 ACL
  • 전송 중 및 저장 중 암호화
  • 네트워크 분리

액세스 제어는 모든 네트워크, 서버, 워크스테이션, 노트북, 모바일 장치, 웹 애플리케이션, 웹사이트, 클라우드 저장소 및 서비스에 적용됩니다.

5. 보고 요구사항

이 섹션에서는 발생하는 모든 사고를 보고하기 위한 요구사항을 설명합니다. 모든 직원은 사고를 보고하는 방법을 학습하도록 요구되어야 합니다.

a. 일일 사고(인시던트) 보고서는 IT 보안 부서 또는 사고 대응 팀(Incident Response Team)이 작성해야 한다.

b. IT 보안 부서는 모든 사고(인시던트)를 상세히 설명한 주간 보고서를 작성하고 IT 관리자 또는 이사에게 제출해야 한다.

c. IT 보안 부서가 발견한 고우선순위 사고(인시던트)는 즉시 IT 관리자에게 에스컬레이션(상신)해야 한다.

d. IT 보안 부서는 또한 IT 보안 사고(인시던트)의 건수와 해결된 비율을 보여주는 월간 보고서를 작성해야 한다.

6. 소유 및 책임

여기에서는 무엇의 소유자가 누구인지, 그리고 어떤 조치와 통제에 대해 누가 책임자인지 명시해야 합니다. 다음은 일반적인 역할입니다:

  • 데이터 소유자 는 임원, 부서 관리자 또는 팀 리더와 같이, 자신이 소유한 정보의 유지 관리에 대한 1차 책임을 지닌 직원입니다.
  • 정보보안 관리자 는 IT 관리부서가 지정한 직원으로, 특정 정보 자원과 관련된 보안 절차와 시스템을 구현, 감독, 조정하는 데 필요한 행정적 지원을 제공합니다.
  • 사용자 에는 직원, 수탁자, 계약자, 컨설턴트, 임시 직원, 자원봉사자 등 정보 자원에 접근할 수 있는 모든 사람이 포함됩니다.
  • 사고 대응 팀 은 임원이 의장을 맡아야 하며, IT 인프라, IT 애플리케이션 보안, 법무, 금융 서비스, 인사 부서 등과 같은 부서의 직원이 포함되어야 합니다.

7. 시행

이 단락에서는 접근 제어 위반에 대한 처벌을 명확히 명시하여 오해의 여지가 없도록 해야 합니다. 예를 들어:

이 정책을 위반한 것으로 확인된 모든 사용자는 징계 조치를 받을 수 있으며, 고용 종료를 포함할 수 있습니다. 이 정책을 위반한 것으로 확인된 모든 제3자 파트너 또는 계약업체는 네트워크 연결이 중단될 수 있습니다.

8. 정의

이 단락에서는 정책에 사용된 모든 기술 용어를 정의하여 독자가 의미를 정확히 이해할 수 있도록 해야 합니다. 다음은 몇 가지 예입니다:

  • 액세스 제어 목록(ACL): 액세스 제어 항목(ACE)의 목록입니다. ACL에 포함된 각 ACE는 특정 수임자(trustee)를 식별하고, 해당 수임자에 대해 허용, 거부 또는 감사되는 액세스 권한을 지정합니다.
  • 데이터베이스: 일반적으로 컴퓨터 시스템에서 전자적으로 저장되고 접근되는 데이터의 조직화된 집합입니다.
  • 암호화: 메시지나 기타 정보를 인코딩하여, 인가된 당사자만이 해당 정보에 접근할 수 있도록 하는 과정입니다.
  • 방화벽: 한 네트워크를 다른 네트워크로부터 격리하는 데 사용되는 기술입니다. 방화벽은 독립형일 수도 있고, 라우터나 서버 같은 다른 장치에 포함될 수도 있습니다.
  • 네트워크 분리: 네트워크를 존(zones)이라고 불리는 논리적 또는 기능적 단위로 분리하는 것입니다. 분리는 위협 행위자가 네트워크를 통해 가로(측면)로 이동하는 것을 방지하는 데 도움이 됩니다.
  • 역할 기반 접근 제어(Role-based access control, RBAC): 사용자의 직무 기능에 따라 권한을 부여하는 방식(모델)입니다.
  • 서버(Server): 클라이언트라고 부르는 다른 프로그램이나 장치에 기능을 제공하는 컴퓨터 프로그램 또는 장치입니다.
  • 가상 사설망(VPN): 공중 네트워크를 통해 제공되는 안전한 사설 네트워크 연결입니다.
  • VLAN(가상 LAN): 동일한 브로드캐스트 도메인에 속한 장치를 논리적으로 그룹화한 것입니다.

9. 관련 문서

이 섹션에는 해당 정책과 관련된 모든 문서가 나열되어 있으며, 각 문서로 연결되는 링크를 제공합니다. 이 목록에는 다음 정보에 대한 링크가 포함될 수 있습니다:

10. 개정 이력

데이터 보호 정책은 비즈니스에 새로운 자산과 운영이 추가되는 대로 정기적으로 검토하고 확대해야 합니다. 아래에 예시된 것처럼 모든 변경 사항을 문서로 기록해야 합니다.

버전


날짜

저자

변경 사항

1.0

2019년 6월 12일

J.스미스, IT 관리자

초기 버전

2.0

2022년 7월 14일

J. 스미스, IT 관리자

업데이트된 정의 목록

결론

이러한 데이터 보호 정책 예시는 조직에 맞는 고유한 정책을 수립할 수 있도록 프레임워크를 제공하기 위해 설계되었습니다. 강력한 데이터 보호와 사용자 생산성 및 편의성 사이의 균형을 이루도록 노력하고, 정책이 누구나 쉽게 접근할 수 있으며 간결하고 이해하기 쉬운지 반드시 확인하세요.

Netwrix Auditor

가장 중요한 자산을 보호하기 위해 데이터 보호 노력을 집중하세요

공유하기