| 중소 기업·병원·학교에서 필요한 개인정보보호 서비스는? | 2014.12.21 | |
중소기업의 개인정보보호 및 보안이슈, 효과적인 대응 위해서는... 5인 이하 소상공인을 제외한 사업체 중 컴퓨터를 1대 이상 보유하여 네트워크가 구축된 사업체 수가 약 41만개에 이른다. 이 중 72.7%는 온·오프라인을 통해 이용자의 개인정보를 수집하고 있다. ‘숙박 및 음식점업(80.7%)’이 타 업종에 비해 주로 온라인으로만 수집하고 ‘금융 및 보험업(93.9%)’은 온·오프라인 모두 수집하는 비율이 상대적으로 높다. 사업체 규모별로 보면 주민번호 수집 및 이용현황이 50인 이하 사업체에 집중되어 있는 것을 알 수 있다. 개인정보 취급 위반 현황 총 47회 756개소 점검결과 과태료 57건, 시정조치 360건 등 행정처분이 총 441건이었다. 위반 현황으로는 개인정보의 처리방침 및 업무위탁 위반사항이 있었고, 안전조치 의무사항에서는 기술적 보호조치 위반 사항이 다수 발견됐다. 금융 및 공공기관은 보안에 대한 내부 프로세스를 나름 갖추고 있지만 업무의 효율성을 저하시키지 않기 위해 기술적인 측면에서만 보안 강화를 하다 보니 취약한 부분이 드러난 경우도 있었다. DLP(Data Loss Prevention) Service, 중소기업 보안 강화 내부정보 유출방지 솔루션은 이미 SCM, OCC, ILD&P, CMF 등 다양한 솔루션으로 분류되어 활용되고 있으나 최근에는 내부자에 의한 정보 유출 방지에 초점을 두어 나타난 새로운 개념이 DLP(Data Loss Prevention)다. SCM(Secure Content Management) 웹, 이메일, 인터넷 응용 프로그램을 통해 내부망에 유출되는 비정상 콘텐츠에 대하여 바이러스 차단, 스파이웨어 차단, 웹 필터링, 메시징 보안 등의 4대 보안 기능을 포함하는 통합 콘텐츠 보안 솔루션이다. 이메일, IM, P2P, FTP 등 내부로부터 외부로 유출되는 콘텐츠를 감시하고 암호화, 필터링 및 차단 기능을 제공하는 솔루션이다. ILD&P(Information Leakage Detection and Prevention) 내부 민감정보의 불법 유출을 최소화하기 위한 보안 솔루션이다. 내부망에 유출입되는 트래픽의 패킷을 캡처링하고, 세션관리를 통하여 언어 기반으로 내용을 분석함으로써 사전에 정의된 규칙이나 정책에 의해 기밀정보의 유출을 탐지 및 차단하는 DLP 솔루션의 일종이다. 기업 구성원, 프로세스, 기술의 결합을 통해 고객 또는 직원 기록 등의 개인정보, 재무제표, 마케팅 계획과 같은 기업정보, 제품 계획, 소스코드와 같은 지적재산을 포함하는 기밀정보 등이 유출되는 것을 방지하는 역할을 한다.
DLP 솔루션의 주요기술 △ 접근제어 DLP는 일반적으로 기업 내 인사관리 DB와 연결해 역할기반 접근제어(Rule Based Access Control : RBAC)를 수행하는 기능이 제공된다. DLP에서 제공하는 물리적 접근제어는 일반적으로 매체제어를 의미하는 것으로 특정 시스템에 대한 USB, SATA, 블루투스, 와이파이, 스마트폰(저장장치), CD/DVD 등 정보 유출이 가능한 보조기억매체의 접근은 인가된 내부자만이 수행할 수 있도록 한다. 내부정보에 대한 외부의 불법침입, 송수신 상의 정보 유출 등을 방지하기 위해 암호화 기술을 제공하고 있다. 이는 DRM과 유사한 형태이기 때문에 상호보완적인 역할로도 사용된다. 내부에서 외부로 반출되는 트래픽, 정보 등에 대해 일정 규칙에 따른 검사 후 이를 제어하는 기술을 의미한다. 이 영역은 네트워크 DLP 솔루션에서 제공하는 경우가 많다. 이는 프로토콜 및 서비스에 따라 이용을 제한하는 것으로 FTP, 메신저, P2P, 웹메일 등의 유출 가능성 있는 서비스 이용을 제한하는 것을 의미한다. 필터링 기술에서 트래픽 제어는 문제없이 수행되고 있으나 콘텐츠 제어기술은 콘텐츠별로 중요도를 판단하는 기준이 각 기업 및 기관의 특성에 따라 달라서 정확도가 상당히 낮은 것이 단점이다. △ 활동 감시 활동 감시는 정보 유출에 대한 분석 및 추적을 수행하기 위해 내부에서 진행되는 유출 가능성 있는 모든 프로세스 감시 및 이력관리를 통한 정보 유출 탐지 업무를 수행한다. 활동 감시는 기본적으로 회사내부 규정 및 법규를 기반으로 보안정책을 관리하는 것이며, 외부에 송신되는 정보는 로그아카이빙 등의 형태로 사후 분석에 활용된다. DLP영역뿐만 아니라 모든 이벤트 대상으로 사후 분석을 위해 통합로그관리 솔루션을 연동하여 DLP의 기능을 강화하고 있다. DLP Service 활성화를 위한 ITCMS(IT Compliance Management As A Service) 솔루션 기반의 IT컴플라이언스 시스템을 서비스 플랫폼으로 구성, 고비용의 까다로운 운영 프로세스를 저비용의 간소화된 프로세스로 제공하여 현재 기업이 직면한 컴플라이언스 과제 중 개인정보보호를 위한 기술적·관리적 보호조치 등의 세부사항을 효과적으로 적용해 정부와 중소기업간의 상생구조를 만들어 가는 서비스이다. -개인정보의 안전한 처리를 위한 내부 관리계획 수립 및 이행 -개인정보에 대한 접근 통제 및 접근권한의 제한 조치 -개인정보를 안전하게 저장·전송할 수 있는 암호화 기술의 적용 또는 이에 상응하는 조치 -개인정보 침해사고 발생에 대응하기 위한 접속기록을 보관 및 위변조 방지를 위한 조치 -개인정보에 대한 보안프로그램 설치 및 갱신 효율적인 DLP 구축 방안은 기업 환경에 따라 다르다. 네트워크 DLP와 엔드포인트 DLP를 동시에 도입하는 경우도 있지만 두 제품의 특성을 알고 각 기업의 시스템 환경을 분석하여 보호하고자 하는 영역을 명확히 구분해 적용해야 한다. 하지만 중소규모 이하의 사업체에서는 이런 보안 시스템을 도입하기란 비용적인 문제도 있지만 우선 관리 인력자체가 부족한 것이 현실이다. 백신과 엔드포인트 DLP 서비스, DB암호화 서비스, 방화벽 임대 서비스 등 저비용으로 보안을 할 수 있는 영역들을 검토해 최소의 비용으로 최대의 효과를 낼 수 있는 서비스형 제품들을 검토하는 것이 효율적이다. [글_ 김봉석 디에스앤텍 마케팅영업팀 팀장(kbs1@dsntech.com)]
<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
||
|
|