2013.02.15

기고 | 관리형 파일 전송 기술로 보안 침입 방지하기

Rohit Khanna | Network World
2012년 10월, 어느 한 대기업 직원 한명의 실수로 허가받지 않은 수신자에게 전직 회사 임직원들의 이름과 사회보장번호(미국의 주민등록번호)를 실수로 보낸 사건이 공개됐다. 
 
이보다 6개월 전에는 미국 텍사스주의 한 대학에서는, 성적표 발송을 요구한 한 사람에게 보내는 이메일에 4,000명에 달하는 졸업생들의 개인 정보를 잘못 첨부해 이를 노출시키는 사건도 있었다. 이런 사건들은 내부자가 유발한 보안침입 사건들 가운데서도 외부로 드러난 겨우 일부에 불과하다.
 
2012년 포레스터 조사에서 지난 12개월간의 발생한 전체 보안침입 사건들 가운데 47%가 내부자나 사업 협력자들의 부주의한 실수(32%)와 고의적 유출(15%)에 의해 발생한 것으로 드러났다. 
 
이 문제는 이메일, FTP, 드롭박스(Dropbox)나 유샌드잇(YouSendIt) 같은 소비자 급 클라우드 서비스로 데이터를 공유하는데 대한 통제 부족에서 원인을 찾을 수 있다.
 
이에 대한 대안으로 부상하는 것이 바로 관리형 파일 전송(managed file transfer, MFT)이다. MFT는 중앙에서 애드혹 또는 예정된 데이터 전송 모두를 관리, 보안, 추적해 데이터 공유에 연관된 위험을 최소화하는 기술이다. 
 
여기에는 직원 간의 또는 고객과 같은 서드파티 사이의 사용자 간 교환, 서버 간 애플리케이션 데이터를 옮기는 시스템 전송, 데이터 업데이트 상황의 사용자와 시스템 간 전송, 혹은 이동중인 사용자를 위한 데스크톱과 모바일간 파일 전송 등이 포함된다.
 
MFT 솔루션은 기업 방화벽 내외 모두에서 이동하는 정보에 적용되는 네 가지 데이터 보호 이점을 제공한다.
 
첫째로, MFT는 데이터 교환 과정의 모든 면을 제어해, 운영자가 중앙 위치에서 파편화나 FTP와 클라우드 서비스의 감독 부재를 피하면서도 규칙을 설정하고 전체 기업 데이터 흐름을 모니터하고 감사할 수 있게 해준다.
 
둘째로, MFT 제품들은 파일의 레벨이나 종류에 특권을 부여해 송신자와 수신자를 제한할 수 있게 해서 데이터가 잘못된 곳으로 새어나가는 것을 막아 준다. 
 
예를 들어 운영자는 사용자 그룹이 인사 파일, 고객 명단, CAD 도안 등을 보내거나 받는 것을 금지시킬 수도 있고, 이런 파일들이 기업 외부로 보내지는 것도 막을 수 있다.
 
셋째로, 정보를 정확한 문자로 보내는 대신, MFT는 자동으로 데이터 전송을 암호화해 보안 계층을 추가시킨다.
 
넷째로, 몇몇 MFT 제품들은 금지된 콘텐츠에서 메시지를 걸러주는 데이터 손실 방지(data loss prevention, DLP) 제품들과 직접적으로 통합할 수 있게 해줘, 교환되거나 허용된 수신처로 가는 데이터 종류에 대해 더욱 세분화된 통제를 가능케 해준다.
 
이런 보호 장치들은 또 이메일 첨부 한도를 초과하는 큰 파일들에도 적용되어, 사용자들이 파일 교환 과정에 대해 운영자가 제어와 시계를 상실하게 하는 클라우드 서비스에 의존하게 만든다. 
 
또한 클라우드 서비스를 이용하게 되면, 자신의 데이터를 제공자 측의 보안 취약점에도 함께 노출시키게 된다. 예를 들어 2011년 6월 드롭박스는 모든 계정에 대해 접속하는데 네시간동안 암호 요청을 하지 않는 부주의한 사태를 벌어지게 만들어, 전체 사용자들의 파일을 공공에 노출시킨 바 있다.
 
이런 이유 때문에, 많은 조직은 현재 이미 MFT 제품을 사용해 파일 전송을 제어하거나 MFT 솔루션 구입을 고려하고 있다. 실제로 가트너는 대기업의 50%가량이 앞으로 3년에 걸쳐 이 카테고리내 제품을 배치시킬 것으로 예측하고 있다. 
 
MFT 제품 배치를 고려하는 기업을 위해, 개발업체에게 물어봐야 할 몇 가지 질문들은 다음과 같다. 
 
- 어떤 유형의 접속 제한이 MFT 솔루션에 의해 중개되는 교환에 가해질 수 있나? 이용자, 도메인, 시간, 파일 유형, 혹은 다른 속성들로 접속을 제한할 수 있나?
- 그 솔루션이 인간과 인간, 인간과 시스템, 시스템과 시스템 사이의 파일 전송에 관한 정보의 통합을 단일 리포지토리 안에서 허용하는가?
- 그 솔루션이 어떤 워크플로우 능력을 제공하는가? 파일의 규칙-기반 라우팅을 수행할 수 있는가?
- MFT 솔루션은 자신 조직의 DLP 기술과 효과적으로 통합되나?
 
관리형 파일 전송 제품을 사용해 조직을 데이터 유출 공포에서 해방시킬 수 있다. 또한 자신은 허용되는 전송자와 수신자를 제한하고, 데이터 전송을 중앙에서 로그하고, 데이터를 안전하게 암호화하고, 데이터 손실 방지 제품들과 통합시키는 등의 능력을 얻게 된다. 
 
MFT가 가져다주는 사업적 가치를, 앞서 제기한 네 가지 질문들에 대한 응답과 함께 고려하면, 자사에 MFT가 알맞은지 결정하는데 도움이 될 것이다.

*
Rohit Khanna는 시버거 AG의 글로벌 전략과 기업 개발 수석 부회장이다. editor@itworld.co.kr



2013.02.15

기고 | 관리형 파일 전송 기술로 보안 침입 방지하기

Rohit Khanna | Network World
2012년 10월, 어느 한 대기업 직원 한명의 실수로 허가받지 않은 수신자에게 전직 회사 임직원들의 이름과 사회보장번호(미국의 주민등록번호)를 실수로 보낸 사건이 공개됐다. 
 
이보다 6개월 전에는 미국 텍사스주의 한 대학에서는, 성적표 발송을 요구한 한 사람에게 보내는 이메일에 4,000명에 달하는 졸업생들의 개인 정보를 잘못 첨부해 이를 노출시키는 사건도 있었다. 이런 사건들은 내부자가 유발한 보안침입 사건들 가운데서도 외부로 드러난 겨우 일부에 불과하다.
 
2012년 포레스터 조사에서 지난 12개월간의 발생한 전체 보안침입 사건들 가운데 47%가 내부자나 사업 협력자들의 부주의한 실수(32%)와 고의적 유출(15%)에 의해 발생한 것으로 드러났다. 
 
이 문제는 이메일, FTP, 드롭박스(Dropbox)나 유샌드잇(YouSendIt) 같은 소비자 급 클라우드 서비스로 데이터를 공유하는데 대한 통제 부족에서 원인을 찾을 수 있다.
 
이에 대한 대안으로 부상하는 것이 바로 관리형 파일 전송(managed file transfer, MFT)이다. MFT는 중앙에서 애드혹 또는 예정된 데이터 전송 모두를 관리, 보안, 추적해 데이터 공유에 연관된 위험을 최소화하는 기술이다. 
 
여기에는 직원 간의 또는 고객과 같은 서드파티 사이의 사용자 간 교환, 서버 간 애플리케이션 데이터를 옮기는 시스템 전송, 데이터 업데이트 상황의 사용자와 시스템 간 전송, 혹은 이동중인 사용자를 위한 데스크톱과 모바일간 파일 전송 등이 포함된다.
 
MFT 솔루션은 기업 방화벽 내외 모두에서 이동하는 정보에 적용되는 네 가지 데이터 보호 이점을 제공한다.
 
첫째로, MFT는 데이터 교환 과정의 모든 면을 제어해, 운영자가 중앙 위치에서 파편화나 FTP와 클라우드 서비스의 감독 부재를 피하면서도 규칙을 설정하고 전체 기업 데이터 흐름을 모니터하고 감사할 수 있게 해준다.
 
둘째로, MFT 제품들은 파일의 레벨이나 종류에 특권을 부여해 송신자와 수신자를 제한할 수 있게 해서 데이터가 잘못된 곳으로 새어나가는 것을 막아 준다. 
 
예를 들어 운영자는 사용자 그룹이 인사 파일, 고객 명단, CAD 도안 등을 보내거나 받는 것을 금지시킬 수도 있고, 이런 파일들이 기업 외부로 보내지는 것도 막을 수 있다.
 
셋째로, 정보를 정확한 문자로 보내는 대신, MFT는 자동으로 데이터 전송을 암호화해 보안 계층을 추가시킨다.
 
넷째로, 몇몇 MFT 제품들은 금지된 콘텐츠에서 메시지를 걸러주는 데이터 손실 방지(data loss prevention, DLP) 제품들과 직접적으로 통합할 수 있게 해줘, 교환되거나 허용된 수신처로 가는 데이터 종류에 대해 더욱 세분화된 통제를 가능케 해준다.
 
이런 보호 장치들은 또 이메일 첨부 한도를 초과하는 큰 파일들에도 적용되어, 사용자들이 파일 교환 과정에 대해 운영자가 제어와 시계를 상실하게 하는 클라우드 서비스에 의존하게 만든다. 
 
또한 클라우드 서비스를 이용하게 되면, 자신의 데이터를 제공자 측의 보안 취약점에도 함께 노출시키게 된다. 예를 들어 2011년 6월 드롭박스는 모든 계정에 대해 접속하는데 네시간동안 암호 요청을 하지 않는 부주의한 사태를 벌어지게 만들어, 전체 사용자들의 파일을 공공에 노출시킨 바 있다.
 
이런 이유 때문에, 많은 조직은 현재 이미 MFT 제품을 사용해 파일 전송을 제어하거나 MFT 솔루션 구입을 고려하고 있다. 실제로 가트너는 대기업의 50%가량이 앞으로 3년에 걸쳐 이 카테고리내 제품을 배치시킬 것으로 예측하고 있다. 
 
MFT 제품 배치를 고려하는 기업을 위해, 개발업체에게 물어봐야 할 몇 가지 질문들은 다음과 같다. 
 
- 어떤 유형의 접속 제한이 MFT 솔루션에 의해 중개되는 교환에 가해질 수 있나? 이용자, 도메인, 시간, 파일 유형, 혹은 다른 속성들로 접속을 제한할 수 있나?
- 그 솔루션이 인간과 인간, 인간과 시스템, 시스템과 시스템 사이의 파일 전송에 관한 정보의 통합을 단일 리포지토리 안에서 허용하는가?
- 그 솔루션이 어떤 워크플로우 능력을 제공하는가? 파일의 규칙-기반 라우팅을 수행할 수 있는가?
- MFT 솔루션은 자신 조직의 DLP 기술과 효과적으로 통합되나?
 
관리형 파일 전송 제품을 사용해 조직을 데이터 유출 공포에서 해방시킬 수 있다. 또한 자신은 허용되는 전송자와 수신자를 제한하고, 데이터 전송을 중앙에서 로그하고, 데이터를 안전하게 암호화하고, 데이터 손실 방지 제품들과 통합시키는 등의 능력을 얻게 된다. 
 
MFT가 가져다주는 사업적 가치를, 앞서 제기한 네 가지 질문들에 대한 응답과 함께 고려하면, 자사에 MFT가 알맞은지 결정하는데 도움이 될 것이다.

*
Rohit Khanna는 시버거 AG의 글로벌 전략과 기업 개발 수석 부회장이다. editor@itworld.co.kr

X