Offcanvas

How To / 보안

'MS 준수 점수'를 활용해 데이터 보안을 개선하는 방법

2019.12.31 Susan Bradley  |  CSO
미국 의료정보 보호법(HIPAA), 유럽연합 개인정보 보호 규정(GDPR), 캘리포니아 소비자 개인정보 보호법(CCPA) 등 기업이 지켜야 할 준수 규정의 수와 종류가 나날이 늘고 있다. 이에 따라 마이크로소프트 365는 기업의 규정 준수를 돕기 위해 준수 센터에 새로운 준수 점수 콘솔(Compliance Score console)을 추가했다. 준수 센터를 한 번도 이용하지 않았다면 0점부터 시작한다.

이 점수를 올리려면 먼저 준수 센터로 가서 준수 점수(현재 프리뷰 상태)를 클릭한다. 준수 점수 항목 대부분은 최종 사용자에게 미치는 영향이 적거나 그동안 오랜 시행 기간에 비해 해당 항목이 제공하는 보호 혜택을 수량화한 적이 없는 것들이다. 예를 들면, 준수 목록 중 첫 번째 항목은 개인 정보는 화면 잠금 기능으로 보호되어야 한다는 의무 조항이다. 화면 잠금은 취하기 쉬운 조치이며 최종 사용자에게 미치는 영향이 적다.
 
정보 노출을 막기 위해 화면 잠금 기능을 사용하도록 추천한다.

권장 조치 중 다수는 인튠(Intune)을 사용한다. 인튠은 시스템 통제와 보호를 위해 마이크로소프트가 제공하는 클라우드 기반 관리 솔루션이다. 예를 들어, 권장 조치 중에는 탈옥 또는 루팅돼 악성코드 감염 위험이 있는 모바일 기기를 차단하기 위해 인튠의 모바일 장치 정책을 이용하라는 것이 있다. 그러한 장치를 네트워크상에 허용하지 않도록 항상 의무화해야 한다. 또한, 회사 소유와 개인 소유의 모바일 장치를 구별할 필요도 있다.

회사 직원이 본인 휴대폰을 회사 네트워크에서 인증 기기로 사용할 경우 그 비용을 보전해 주는 것이 의무사항인지를 사내 법무 담당자와 상의할 필요가 있다. 캘리포니아 등 미국 내 일부 주에서는 직원 스마트폰 비용 보전이 의무화돼 있다.

그 외 권장사항 중에는 경보와 감사 규칙 설정이 있다. 예를 들어 외부 도메인으로의 메일함 전달 규칙은 적어도 일주일에 한 번씩 검토해야 한다. 파워셸(PowerShell)이나 감사 로그 검색 설정을 이용하면 된다. 또는 전달 차단을 설정하는 방법도 있다. 그러면 준수 점수가 높아진다. 피싱 공격은 이메일에 소리 없는 전달 규칙을 설정하는 경우가 많으므로, 네트워크 보호를 강화하려면 전달 기능을 검토하거나 완전히 차단하는 것이 좋다.
 
메일함 포워딩 룰을 감사 혹은 제한하는 방법

사전 구성된 템플릿 또는 사용자 정의 템플릿 사용
준수 점수에는 다음과 같이 따라야 할 규정을 위해 사전에 구성된 템플릿이 포함돼 있다.

- ISO 27001: 2013
- ISO 27018: 2014
- NIST 800-53 개정번호 4
- NIST 800-171
- NIST 사이버보안 프레임워크(CSF)
- 클라우드 보안 연합(CSA) 클라우드 통제 매트릭스(CCM) 3.0.1
- 연방 금융기관 검사위원회(FFIEC) 정보 보안 안내 책자
- HIPAA / HITECH
- 연방 위험인증 관리프로그램(FedRAMP) 보통
- 유럽연합 GDPR
- 캘리포니아 소비자 개인정보 보호법(CCPA)-미리보기
- 마이크로소프트 365 데이터 보호 기준

준수 점수 콘솔은 권장 사항 중 다수를 NIST, HIPAA, 마이크로소프트 365 데이터 보호 기준에서 가져온다. 자체 템플릿을 업로드하거나 구성하고 싶다면, 준수 관리자 포털을 이용해 해당 템플릿을 사용자 정의하면 된다. 마이크로소프트 준수 점수는 준수 관리자 콘솔과 비교해 단순화된 준수 관리를 지원하는 별도 기능이다. 비슷한 정보를 공유하지만 서로 구별된 2개의 콘솔이다.

준수 관리자에서는 다양한 업계와 의무규정을 다룬 신뢰 문서를 검토할 수도 있다. 다양한 마이크로소프트 클라우드 솔루션의 규정 준수와 관련해 문서를 검토하거나 경영진에게 제공하기 위해 참고할 수 있는 곳이다. 준수 점수와 준수 관리자는 정보를 공유하지만 클라우드 구독에서 접근되는 위치는 서로 다르다. 준수 점수는 마이크로소프트 365 준수 센터에 있고 준수 관리자는 마이크로소프트 서비스 신뢰 포털(STP)에 있다. 권장 사항 중 다수가 마이크로소프트 보안 점수 부분에도 존재한다.

본래 준수 점수의 목적은 기업의 데이터 및 준수 필요와 의무사항에 대해 더 광범위한 시각을 제공하는 것이다. 준수 점수는 다양한 작업 흐름 도구도 제공한다. 이를 활용해 조직 내 사용자에게 작업을 배정할 수 있고 이행 및 상태를 추적할 뿐만 아니라 감사 보고서를 생성할 수도 있다. 반면, 마이크로소프트 보안 점수는 고객이 자체 보안 태세를 파악하도록 돕기 위한 보안 분석 툴이다. 준수 점수와 준수 관리자를 이용해 마이크로소프트에서 나오지 않은 제품들에 대한 작업 흐름을 설정할 수도 있다. 시간을 내서 준수 필요와 옵션을 검토하는 것이 좋다. 장기적으로 기업의 보안을 강화하는 조치다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.