민감 정보 모니터링이란 개인 정보나 기업 정보를 식별, 분류 및 보호하는 과정을 말합니다. 사이버 범죄자들이 신용카드 정보, 사회보장번호, 민감한 조직 데이터를 입수하여 사용하거나 판매하거나 기타 방식으로 악용하려는 시도가 점점 더 늘어나고 있는 가운데, 조직이 자신들에게 위탁된 데이터를 안전하게 보호하는 것이 그 어느 때보다 중요해졌습니다.
민감한 데이터란 무엇인가요? 민감 정보에는 어떤 종류가 있나요?
민감 정보는 일반 대중에게 노출될 경우 이를 보유한 조직에 어떤 형태의 손실을 초래할 수 있는 모든 데이터를 말합니다. 이러한 비용에는 침해 사고 통지 비용(소비자 및 규제 당국에 알리는 비용 포함), 시스템 가동 중단으로 인한 매출 손실, 규제 당국의 과태료, 평판 훼손으로 인한 고객 이탈은 물론, 소송 및 배상금까지 포함될 수 있습니다. According to the Ponemon Institute’s “Cost of a Data Breach Report 2021,” the average cost of a data breach rose from $3,86 million to $4,24 million, the highest in the report’s 17-year history.
민감한 데이터에는 다양한 유형이 있으며, 조직에 어떤 데이터가 중요한지 파악하는 것이 매우 중요합니다. 그렇긴 하지만, 민감한 데이터는 일반적으로 몇 가지 광범위한 범주로 분류할 수 있습니다:
- 기업 정보: 재무 계정 및 재무제표, 직원 정보, 지적 재산권, 영업 비밀 등을 포함하여 조직의 운영에 핵심이 되는 모든 데이터.
- 개인정보: 특정 개인을 직접 식별하거나 다른 정보와 결합하여 식별하는 데 사용될 수 있는, 해당 개인과 관련된 모든 정보. 이러한 유형의 데이터에는 이름, 생년월일, 주소, 사회보장번호, 인종, 성적 지향, 종교, 정치적 견해 등이 포함됩니다.
- 건강 데이터: 개인의 병력, 장애 관련 정보, 의학적 진단, 피트니스 앱 데이터 등을 포함하여 개인의 건강과 관련된 정보.
- 금융 정보: 개인의 은행 정보, 신용카드 정보, 보안 코드 및 PIN 번호.
- 생체 인식 데이터: 얼굴 특징, 지문, 홍채 스캔, 음성 지문 등 생체 인식에 사용되는 인체 데이터.
- 유전 정보: 염색체 정보 등 DNA 및 RNA 분석을 통해 파악된 개인의 유전적 특성.
어떤 민감한 데이터를 보호해야 하는지 파악하는 것이 항상 쉬운 일은 아닙니다. 이는 민감한 데이터가 규제 대상과 비규제 대상으로 나뉘기 때문입니다.
- 규제 대상 데이터 는 이를 보호하는 데이터 개인정보 보호법 및 규정에 따라 항상 민감한 정보로 간주됩니다. 예를 들어, ‘건강보험 이동성 및 책임법(HIPAA)’은 연락처 정보, 사회보장번호, 금융 정보, 진단 결과, 치료 내역 등 개인의 의료 기록에 포함된 12가지 이상의 정보 유형에 대한 접근 규칙을 표준화하고 있습니다. 이러한 유형의 데이터는 항상 민감 정보로 분류되므로, 의료 기관에서는 어떤 정보를 기밀로 유지해야 하는지 쉽게 파악할 수 있습니다.
- 규제 대상이 아닌 데이터 는 공개적으로 알려진 모든 정보를 포함합니다. 생성되는 데이터의 대부분은 이 범주에 속합니다. 비록 개인정보 보호 관련 법률 및 규정의 직접적인 적용 대상은 아니지만, 이 범주에 속하는 일부 파일 및 문서(예: 직원 계약서, 고객 설문조사 등)에는 민감한 데이터로 분류될 수 있는 정보가 포함되어 있을 수 있습니다. 이는 조직이 데이터를 적절히 보호하기 위해서는 어떤 데이터를 저장하고 있는지 파악해야 할 필요성을 강조한다.
민감한 데이터는 어떻게 악용될 수 있나요? 민감한 데이터 유출 시 어떤 위험이 따르나요?
대부분의 사람들은 “데이터 유출”이라는 말을 들으면 아마도 도난당한 신용카드 정보를 떠올릴 것입니다. 이는 지난 10년 동안 방대한 양의 신용카드 정보를 유출하는 해킹 사건들이 점점 더 자주 뉴스 헤드라인을 장식해 왔기 때문이다.
가장 큰 사건 중 하나는 2013 타겟(Target)의 개인정보 유출 사건이었습니다.. 해커들은 정교한 피싱 공격을 통해 해당 회사의 제3자 공급업체 중 한 곳의 로그인 정보를 탈취했습니다. 이들은 이러한 인증 정보를 이용해 타겟의 내부 네트워크에 침투한 뒤, 결국 POS(판매 시점 관리) 시스템에 접근했다.
그 후 그들은 해당 시스템에 악성코드를 설치하여, 고객이 카드를 긁을 때 POS 기기의 메모리에서 신용카드 및 직불카드 정보를 탈취했다.
그 후 해커들은 훔친 데이터를 수집해 디지털 암시장에서 판매했다. Target estimated that information for up to 110 million customers was stolen, making it one of the largest data breaches in history. In its data breach settlement, the company paid $18,5 million to 47 states and the District of Columbia (in addition to the $202 million it spent on legal fees and other costs in the wake of the breach).
“유출된 민감한 데이터는 의도하지 않은 온갖 방식으로 악용될 수 있으며, 이는 해당 데이터를 위탁받은 기업에 심각한 영향을 미칠 수 있습니다.”
비록 신용카드 정보 유출 사건이 뉴스의 대부분을 차지하지만, 이것이 데이터 오용의 유일한 사례는 아닙니다. 유출된 민감한 데이터는 의도하지 않은 온갖 방식으로 악용될 수 있으며, 이는 해당 데이터를 위탁받은 기업에 심각한 파장을 초래할 수 있습니다.
최근 데이터 오용 사례 중 가장 악명 높은 사례 중 하나는 소셜 미디어 거대 기업인 페이스북과 영국의 컨설팅 회사인 캠브리지 애널리티카와 관련된 사건이었습니다. The developers of an app called This Is Your Digital Life (TIYDL) collected up to 87 million Facebook profiles.
이 앱은 성격 테스트 형태로 설계되었으며, 사용자의 심리적 프로필을 작성하고 사용자의 페이스북 친구들의 개인 정보를 수집하는 데 사용되었습니다. 이후 이 앱의 개발자들은 해당 데이터를 캠브리지 애널리티카에 판매했으며, 캠브리지 애널리티카는 이 데이터를 활용해 도널드 트럼프와 테드 크루즈의 선거 운동에서 유권자 타겟팅을 지원했다. Ultimately, Facebook paid a $5 billion penalty for the exposure and subsequent misuse of its users’ data.
페이스북-캠브리지 데이터 유출 사건과 같은 사례들로 인해 애드테크 기업들이 데이터를 어떻게 활용하는지에 대한 감시가 더욱 강화되고 있다. 이로 인해 유럽연합의 ‘일반 데이터 보호 규정(GDPR)’과 캘리포니아 소비자 개인정보 보호법(CCPA)과 같이 데이터 수집 및 이용에 관한 더 강력한 규제가 마련되었습니다.
민감한 데이터와 관련하여 어떤 규정이 있나요?
기업의 사업 운영 방식을 규율하는 수많은 규제 요건이 있으며, 그중 대부분은 민감한 데이터를 어떻게 취급해야 하는지를 규정하고 있습니다. 일부 규제는 특정 산업을 대상으로 합니다. 예를 들어, HIPAA는 의료 산업을, PCI DSS는 금융 산업을 대상으로 합니다. CCPA나 GDPR과 같은 다른 규정들은 특정 지역 내의 모든 산업 분야에 적용됩니다.
[더 보기: 데이터 보안 ‘규제 난립’으로 다국적 기업들이 압박을 받고 있다]
규정은 지역에 따라 다를 수 있으므로, 동일한 산업 분야 내에서도 데이터 처리 요건이 유럽과 미국 간에, 심지어 미국 내에서도 주마다 다를 수 있습니다. 하지만 사실상 모든 규정과 표준은 IT 및 데이터 보안에 영향을 미칩니다. 이 중 가장 흔한 것들은 다음과 같습니다:
GDPR (일반 데이터 보호 규정). 2016년에 유럽연합(EU)에서 채택된 이 법은 시민 데이터의 보호 및 개인정보 보호를 규율하는 기본법입니다. GDPR은 EU 회원국 내에서 이루어지는 모든 거래에 대해 다음과 같은 여러 가지 의무를 도입했습니다.
- 고객은 데이터 처리에 동의해야 합니다.
- 모든 개인 식별 정보는 익명화되거나 가명화(소비자의 신원을 가명으로 대체)되어야 합니다.
- 데이터 유출 사고가 발생하면 72 시간 이내에 소비자에게 이를 알려야 합니다.
- EU 외부로 전송되는 데이터는 수신 측으로부터 EU가 제공하는 것과 동일한 수준의 보호를 받아야 합니다.
- 일부 기업은 GDPR 준수를 감독하기 위해 데이터 보호 책임자(DPO)를 지정해야 합니다.
EU 내의 모든 조직은 물론, EU 내에 사업장이나 고객이 있는 해외 소재 조직도 GDPR의 적용을 받습니다.
CCPA (California Consumer Privacy Act), enacted in 2018, grants several rights to California residents, including:
- 어떤 개인정보가 수집, 이용, 공유 또는 판매되는지 알 권리.
- 기업 및 그 서비스 제공자가 보유한 개인정보를 삭제할 권리.
- 개인정보 판매를 거부할 권리.
- 소비자가 CCPA에 따라 개인정보 보호 권리를 행사할 때, 가격이나 서비스 측면에서 차별을 받지 않을 권리.
또한 CCPA는 기업에 몇 가지 새로운 의무를 부과했습니다. 무엇보다 중요한 점은, CCPA 규제의 적용을 받는 기업은 데이터 수집 시점 또는 그 이전에 소비자에게 이를 고지해야 한다는 것입니다. 또한 데이터 수집을 거부하거나, 어떤 데이터가 수집되는지 알고 싶거나, 수집된 데이터를 삭제해 달라고 요청하는 소비자들에게 대응할 수 있는 절차를 마련해야 하며, 이러한 요청에 대해 정해진 기한 내에 응답해야 합니다.
[더 알아보기: 사이버 리스크 점수란 무엇이며, 왜 중요한가?]
CCPA는 캘리포니아 주민에게 서비스를 제공하고 다음 기준 중 하나를 충족하는 모든 영리 기업에 적용됩니다:
- Generates more than $25 million in gross annual revenues.
- 매년 50.000 명 이상의 소비자, 가구 또는 기기의 개인정보를 구매, 수령 또는 판매하는 경우.
- 연간 매출의 50% 이상을 소비자의 개인정보 판매를 통해 창출한다.
PCI DSS (지불 카드 산업 데이터 보안 표준). 2004년에 도입된 이래, 결제 처리의 보안 기준을 향상시키기 위해 꾸준히 업데이트되어 왔습니다. 이 규정은 방화벽 요구 사항 및 비밀번호 규칙, 전송 중인 데이터의 암호화, 네트워크 접근 모니터링 등을 포함하여 카드 소지자 데이터를 보호하기 위한 12가지 주요 요구 사항을 명시하고 있습니다. PCI DSS는 카드 소지자 데이터를 수신, 전송 또는 저장하는 모든 조직에 적용됩니다.
HIPAA 는 의료 서비스 제공자가 보호 대상 건강 정보(PHI)를 취급하는 방식에 대한 기준을 정하고 있습니다. PHI에는 이름, 생년월일, 성별과 같은 개인 식별 정보는 물론, 진단 결과, 치료 정보, 의료 검사 결과와 같은 건강 정보를 포함한 다양한 환자 데이터가 포함됩니다. HIPAA는 PHI에 대한 접근 방식을 규정하고, 의료 기관이 PHI를 안전하게 보호하기 위해 반드시 이행해야 하는 물리적, 행정적, 기술적 보호 조치를 정하고 있습니다. 또한 데이터 유출 사고 발생 시 의료 기관이 어떻게 대응해야 하는지에 대해서도 다루고 있습니다. 병원, 의원, 요양원 등 의료 시설은 물론, 고객이나 환자를 대상으로 의료 관련 업무를 수행하는 기타 모든 기관은 HIPAA 규정을 준수해야 합니다.
FERPA (가족 교육권 및 개인정보 보호법)는 학생 교육 기록의 개인정보를 보호하는 연방법입니다. 이러한 기록은 어떤 매체에든 존재할 수 있으며, 일반적으로 개인 식별 정보(사회보장번호, 생년월일, 성별, 인종)와 학업 정보(시험 점수, 평점 평균, 성적 증명서, 재정 지원 정보)를 모두 포함합니다. 이 법은 학부모에게 자녀의 교육 기록을 열람하고 부정확한 내용을 수정할 권리를 포함하여 여러 가지 권리를 부여하고 있습니다. 또한 이를 통해 학부모는 자녀의 기록에 포함된 개인 식별 정보의 공개 여부를 통제할 수 있게 됩니다. 학생이 18 세가 되거나 대학에 진학하면 이러한 권리는 학생에게 직접 이전됩니다. FERPA는 연방 자금을 지원받는 모든 학교에 적용됩니다.
비규제 연방 기관인 NIST (국립표준기술연구소)는 과학 및 기술 산업을 위한 표준을 제정하여, 연방 기관 및 계약업체가 연방정보보안관리법(FISMA,)의 요건을 충족할 수 있도록 지원합니다. 그러나 NIST 표준은 모든 조직이 보안 수준을 높이고 PCI DSS 및 HIPAA와 같은 연방 규제 법규에 따른 보안 침해 사고를 예방하는 데 도움이 될 수 있습니다. 전 세계의 다양한 기관들은 사이버 위험을 줄이고 네트워크와 데이터를 보호하기 위해 NIST(미국 국립표준기술연구소)의 ‘ ’ 사이버 보안 프레임워크(CSF) 를 활용하고 있습니다. NIST( )의 연방 정보 처리 표준(FIPS, )은 정부 기관, 계약업체 및 공급업체에서 사용됩니다. FIPS 표준은 광범위한 산업 표준이 다루지 않는 상황에 대한 요구 사항을 규정함으로써, 다양한 보안 프로세스를 위한 프레임워크를 제공합니다.
CMMC (사이버보안 성숙도 모델 인증)는 국방 산업 기반(DIB) 계약업체를 위한 표준 및 모범 사례를 수립하는 국방부 프로그램입니다. DIB 계약업체들은 민감한 정부 데이터를 취급하며, CMMC는 이들 업체가 정부 및 군 기관과 동일한 방식으로 해당 데이터를 안전하게 보호하도록 보장합니다. 특히, CMMC는 연방 계약 정보(FCI) 및 연방 계약 관리국( )이 관리하는 비기밀 정보 (CUI)의 보호를 다루고 있습니다.
조직이 유의해야 할 다른 보안 준수 표준으로는 COPPA(아동 온라인 개인정보 보호법), CIS Controls(인터넷 보안 센터 제어 기준), FedRAMP(연방 위험 및 승인 관리 프로그램) 등이 있습니다. 게다가 매년 더 많은 규제 요건이 시행되고 있습니다. 기업은 자사의 사업에 어떤 표준과 규정이 적용되는지 파악해야 합니다. 규정 준수 과정에서 실수가 발생하면 막대한 벌금과 비용이 발생할 수 있기 때문입니다.
공격자들은 어떻게 민감한 데이터를 탈취하나요?
공격자가 민감한 데이터를 훔치는 방법은 무수히 많으며, 기민한 해커들은 끊임없이 더욱 정교한 방법을 개발하고 있다. 가장 널리 사용되는 방법으로는 다음과 같은 것들이 있습니다:
- 악성코드 (이하 “악성 소프트웨어”)는 일반적으로 기기를 악용하도록 설계된 모든 스크립트나 코드를 의미합니다. 공격자는 취약점을 악용하여 사용자가 이메일 첨부 파일이나 웹 링크를 통해 무심코 다운로드하게 되는 악성코드를 시스템에 침투시킵니다. 이 악성코드는 시스템 내에서 사용자의 키 입력을 감시하거나, 민감한 데이터를 공격자의 컴퓨터로 전송하거나, 비밀번호를 탈취하는 등 다양한 악의적인 행위를 수행할 수 있습니다. 악성코드는 유포하기 쉽고 효과가 매우 뛰어나기 때문에 특히 널리 퍼져 있습니다.
- 피싱(, )은 공격자가 합법적인 기관에서 보낸 것처럼 보이는 이메일, 문자 메시지 또는 전화 통화를 이용하여, 대상자가 로그인 정보나 신용카드 정보와 같은 민감한 데이터를 공유하도록 속이는 일종의 사회공학적 공격입니다. 코로나19 시대에 피싱 사기가 증가세를 보이고 있으며, 에 따르면 2021에서 발생한 데이터 유출 사고의 36%를 차지해 전년 대비 11% 증가했습니다.
- 크로스 사이트 스크립팅 (XSS): 해커들은 XSS 공격을 통해 자바스크립트, 플래시, HTML과 같은 일반적인 프로그래밍 언어로 작성된 악성 스크립트나 코드를 웹사이트 콘텐츠에 삽입합니다. 사용자가 해당 사이트를 방문하면 악성 스크립트가 사용자의 브라우저에서 실행되어, 해커가 쿠키를 탈취하고 로그인 정보, 신용카드 번호, 기타 민감한 데이터 등 사용자가 해당 사이트로 전송하는 모든 정보를 가로챌 수 있게 됩니다.
- 기기 도난: 기회를 노리는 범죄자들은 사용자의 기기에 물리적으로 접근하기만 해도 민감한 데이터를 빼낼 수 있습니다. 데이터 유출의 흔한 원인 중 하나는 방치된 기기, 즉 차 안에나 카페 테이블 위에 두고 온 노트북입니다. 누군가 그 기기를 손에 넣게 되면, 특히 기기에 비밀번호 보호나 암호화 기능이 설정되어 있지 않은 경우, 민감한 데이터가 가득 담긴 잠재적인 보물창고를 마음대로 이용할 수 있게 됩니다.
민감한 데이터는 일반적으로 어디에 저장되나요?
민감한 데이터는 어디에나 존재할 수 있습니다. 매일 수많은 기기, 사용자, 앱, 서비스 간에 데이터가 오가고 있습니다. 이로 인해 보안을 유지하는 것이 매우 어려워질 수 있으며, 특히 해당 데이터가 네트워크를 벗어나면 더욱 그렇습니다. 예를 들어, 보안이 철저히 관리되는 중앙 서버에 저장된 파일이, 직원이 보안 수준이 확실히 낮은 개인 노트북에 해당 파일의 사본을 다운로드한 뒤, 작업이 끝난 후 파일을 삭제하는 것을 깜빡했을 때 유출될 수 있습니다. 백업 서버와 하드 드라이브에서도 민감한 데이터를 찾을 수 있습니다.
민감한 데이터를 보호하는 것이 왜 어려운가?
다시 말해, 민감한 데이터를 보호하는 데 있어 주요 문제 중 하나는 데이터가 너무 많은 곳에 흩어져 있다는 점인데, 이는 데이터를 찾는 것조차 어려울 뿐만 아니라 보안 조치를 취하는 것은 더욱 어렵다는 것을 의미합니다. 이러한 위치 중 일부는 직원의 노트북이나 USB 메모리 스틱의 경우처럼 네트워크에서 자주 연결이 끊길 수 있으며, 이로 인해 기업이 데이터를 파악하는 데 한계가 생깁니다. 민감한 데이터를 보호하기 위해서는 보안과 사용 편의성 사이에서 적절한 균형을 유지해야 합니다. 사용자들은 특정 문서에 대한 접근 권한이 필요하지만, 해당 접근 권한을 얻기 위해서는 상위 단계의 승인이 필요할 수 있습니다. 이를 완화하기 위해 기업은 권한 부여와 세션 종료 모두에 대해 엄격한 절차를 마련해야 하며, 기기에서 잔여 데이터가 모두 삭제되도록 보장해야 합니다. 민감 정보 모니터링 도구는 이러한 과제 중 상당수를 해결하는 데 도움이 될 수 있습니다.
민감 정보 모니터링 도구는 어떻게 작동하나요?
민감 정보 모니터링 도구는 두 가지 접근 방식을 취할 수 있습니다. 하나는 네트워크 기반 방식인데, 이 방식에서는 중앙 집중식 소프트웨어가 서버에서 모든 네트워크 장치를 스캔하여 민감한 데이터를 찾아냅니다. 그러나 이 방법은 네트워크 대역폭을 차지하기 때문에 속도가 느리며, 기업 네트워크 외부의 기기에는 접근할 수 없어 정보에 공백이 생길 수 있습니다.
다른 접근 방식은 클라이언트 중심 아키텍처를 활용하여 모든 엔드포인트에서 민감한 데이터를 검색합니다. 네트워크 성능에 미치는 영향이 훨씬 적으며, 민감한 데이터에 대한 초기 스캔을 수행한 후에는 엔드포인트를 실시간으로 계속 색인화하여 스캔 결과를 최신 상태로 유지합니다. 또한 소프트웨어가 엔드포인트에 직접 설치되므로, 기기가 회사 네트워크에 연결되어 있지 않은 상태에서도 민감한 데이터를 스캔할 수 있습니다.
민감 정보 모니터링 도구의 주요 기능은 무엇인가요?
다른 새로운 도구와 마찬가지로, 사용 편의성과 기존 기술과의 호환성은 가장 중요한 고려 사항입니다. 그 밖에도 주목할 만한 기능으로는 다음과 같은 것들이 있습니다:
- 에이전트 기반 스캔: 에이전트 기반 모니터링 도구는 스캔하려는 각 장치에 소프트웨어 패키지(“에이전트”)를 설치합니다. 각 에이전트는 호스트 컴퓨터에서 관련 보안 데이터를 수집하여 수집 서버로 전송합니다. 이를 통해 기기가 오프라인 상태이거나 조직 네트워크 외부에 있더라도 해당 기기를 스캔할 수 있습니다. 에이전트 기반 모니터링 도구는 네트워크 기반 도구보다 부하가 적어 네트워크에 가해지는 부담을 덜어줍니다.
- 다양한 파일 형식 및 운영 체제 지원: 민감한 데이터 모니터링 도구는 Windows, Mac, Linux 엔드포인트에서 Word, Excel, PDF 등 다양한 일반적인 파일 형식의 데이터를 검색할 수 있어야 합니다.
- 즉시 사용 가능한 규제 관련 콘텐츠: 이 도구는 GDPR, PCI DSS, HIPAA, CCPA 및 기타 규제 관련 사용 사례에 대한 심층적인 가시성을 제공하여, 법적 요건이 변경될 때 데이터 개인정보 보호 요구 사항에 대해 신속하게 보고하고 대응할 수 있도록 해야 합니다.
추가 자료
- Sensitive Data Monitoring: 10 Ways Tanium Makes It Accurate, Comprehensive and Lightweight
- Endpoint Detection and Response 101: What EDR Is and Where It Falls Short
- 어제의 사고방식으로는 내일의 위협을 이겨낼 수 없다
- 새로운 하이브리드 업무 환경에서 직면하는 세 가지 엔드포인트 과제—그리고 이를 극복하는 방법
- 엔드포인트에서 시작되는 올바른 사이버 위생 관행이 미국 사이버 보안에 왜 필수적인가
- 기기 취약점 관리란 무엇인가요?
- 사이버 리스크 점수란 무엇이며, 왜 중요한가?

