데이터 분류는 기업이 모든 정보를 동일한 리스크를 지닌 것처럼 취급하는 것을 방지하는 데 도움이 됩니다. 공급업체 이메일, 내부 프로세스 노트, 고객 결제 기록, 관리자 복구 코드가 비즈니스 내에서 동일한 규칙에 따라 유통되어서는 안 됩니다.
민감한 데이터는 귀하의 비즈니스 네트워크 전체에 저장됩니다. CRM, 받은 편지함, 클라우드 저장공간, 스프레드시트, HR 시스템, 지원 플랫폼, 재무 소프트웨어, 공급업체 도구를 통해 이동합니다. 이를 분류하기 위한 공유 시스템이 없다면 팀은 본능에 의존하는 경우가 많습니다. 무언가 공유하기에 안전해 보이거나 승인이 필요할 것 같으면 더 빠르고 쉬운 경로를 선택하게 됩니다.
이는 당분간 통할 수 있지만, 규모를 확장할 수는 없습니다. 명확한 데이터 분류 정책은 비즈니스에 어떤 정보를 공개할 수 있는지, 어떤 정보를 내부로 유지해야 하는지, 어떤 정보에 더 엄격한 통제가 필요한지, 어떤 정보가 특정 역할만 사용할 수 있도록 해야 하는지 결정하기 위한 공통 언어를 제공합니다.
Proton Pass for Business가 데이터 분류를 지원하는 방법
데이터 분류란 무엇인가요?
데이터 분류는 비즈니스 데이터의 민감도와 노출, 변경, 분실 또는 남용 시 발생할 수 있는 피해의 정도에 따라 라벨을 지정하는 프로세스입니다. 실제로 이는 사람들이 정보를 저장, 공유, 보호하고 최종적으로 삭제하는 방법을 알 수 있도록 명확한 단계별로 정보를 그룹화하는 것을 의미합니다.
유용한 분류 시스템은 일상 업무에 부합합니다. 이는 직원들이 정보가 언제 자유롭게 이동할 수 있는지, 언제 승인이 필요한지, 언제 소수 그룹으로 접근을 제한해야 하는지 신속하게 이해할 수 있도록 돕습니다. 목표는 데이터가 복사, 공유, 내보내기 되거나 적절하지 않은 곳에 저장되기 전에 더 안전한 결정을 명확하게 내리도록 하는 것입니다.
영국 국가사이버보안센터의 자산 관리(새 창) 지침에서는 정보를 가시성, 소유권 및 보호가 필요한 자산으로 취급합니다. 이는 분류 체계를 구성하는 데 있어 유용한 방법입니다. 누가 민감한 데이터에 접근할 수 있는지 결정하기 전에 귀하는 해당 데이터가 무엇이고 어디에 있는지 알아야 합니다.
데이터 분류가 중요한 이유
귀하의 비즈니스에서 식별하지 못한 대상은 보호할 수 없습니다. 이는 일반적으로 모든 시스템과 모든 유형의 정보를 동일한 수준의 제어로 보호할 자원이 없는 SMB에 특히 해당됩니다. 비즈니스에서 누가 민감한 데이터에 접근해야 하는지, 어떤 시스템에 더 강력한 보호가 필요한지, 또는 MFA와 안전한 공유가 가장 시급한 곳이 어디인지 결정하기 전에, 보유하고 있는 정보가 무엇이고 어떤 데이터가 가장 중요한지 알아야 합니다.
데이터 분류는 실질적인 보안 사고 방지 전략의 첫 단계입니다. 이는 일상적인 비즈니스 정보와 노출, 변경, 분실 또는 잘못된 사람과 공유될 경우 큰 피해를 초래할 수 있는 데이터를 구분합니다.
이는 정보가 CRM, 받은 편지함, 클라우드 저장공간, HR 시스템, 지원 도구, 재무 소프트웨어, 내보내기, 공급업체 플랫폼으로 확산될 때 특히 유용합니다. 분류는 직원들에게 명확한 신호를 제공합니다. 즉, 무엇을 정상적으로 처리할 수 있는지, 무엇에 승인이 필요한지, 무엇을 특정 역할만 사용할 수 있어야 하는지 알려줍니다.
또한 규정 준수를 지원합니다. 데이터 보호 집행 및 영국 GDPR 지침(새 창)을 담당하는 기관인 영국 정보커미셔너실(ICO)은 조직이 적절한 기술적 및 조직적 조치를 적용할 것을 요구합니다. 분류는 데이터의 민감도에 맞게 보호 수준을 조정함으로써 이를 실무에 적용할 수 있도록 돕습니다.
보안 사고 예방의 원칙은 간단합니다. 민감한 데이터는 필요 이상으로 많은 사람에게 노출되어서는 안 됩니다. 기업용 데이터 손실 방지에 대한 Proton의 가이드는 사고 발생 전 불필요한 노출을 줄임으로써 사후 피해를 최소화하는 방법을 설명합니다.
간단한 데이터 분류 프레임워크
분류 프레임워크는 복잡할 필요가 없습니다. 중소기업에는 보통 네 가지 수준으로 충분합니다:
- 공개
- 내부
- 기밀
- 제한됨
공개
공개 데이터는 외부 사용 승인을 받은 정보입니다. 예를 들어, 귀하가 읽고 있는 이 문서의 게시된 버전은 공개 데이터에 해당합니다. 이는 보안이나 개인정보 리스크를 유발하지 않으면서 읽을 수 있고, 공개적으로 안전하게 공유할 수 있으며, 색인화될 수 있습니다.
기타 예시는 다음과 같습니다.
- 웹사이트 문구
- 보도 자료
- 공개 채용 공고
- 승인된 영업 자료
- 제품 페이지
- 공개 회사 소개
공개 정보는 여전히 정확성과 브랜드 검토가 필요하지만, 일단 승인되면 일반적으로 엄격한 접근 제어가 필요하지 않습니다.
내부
내부 데이터는 직원 및 승인된 협력자만 사용할 수 있으며 외부 배포용이 아닙니다. 노출되더라도 심각한 피해를 주지는 않을 수 있지만, 혼란이나 평판 리스크, 또는 운영상의 문제를 초래할 수 있습니다.
예시는 다음과 같습니다:
- 내부 프로세스 문서
- 팀 노트
- 표준 운영 절차
- 교육 자료
- 민감하지 않은 프로젝트 계획
- 내부 캘린더
- 일반 공급업체 연락처 목록
내부 데이터는 승인된 비즈니스 시스템 내에 유지되어야 합니다. 예를 들어, 캠페인 브리프 초안, 온보딩 체크리스트, 또는 팀 계획 회의 노트는 민감도가 높지 않을 수 있지만, 여전히 개인 폴더나 개인 받은 편지함, 또는 관리되지 않은 다운로드 파일이 아닌 회사의 승인된 작업 공간에 보관되어야 합니다.
기밀
기밀 데이터는 노출될 경우 회사, 고객, 직원 또는 파트너에게 피해를 줄 수 있는 민감한 비즈니스 또는 개인 식별 정보(PII)입니다. 접근은 명확한 비즈니스상 필요성이 있는 승인된 역할로 제한되어야 합니다.
예시는 다음과 같습니다:
- 고객 기록
- 직원 파일
- 계약서
- 상업적 조건
- 재무 보고서
- 영업 파이프라인 세부사항
- 개인 데이터가 포함된 지원 티켓
- 비게시 비즈니스 계획
- 비공개 공급업체 계약서
기밀 데이터는 승인된 역할에만 접근 가능해야 합니다. 개인 드라이브, 공개된 공유 폴더, 관리되지 않은 스프레드시트 또는 접근 권한을 아무도 검토하지 않는 받은 편지함에 보관되어서는 안 됩니다. 외부로 공유해야 하는 경우 비즈니스는 종단간 암호화(E2EE)된 비즈니스 클라우드 저장공간을 사용해야 하며, 명확한 비즈니스 목적을 가진 권한이 있는 수신인으로 공유를 제한해야 합니다.
제한됨
제한됨 데이터는 가장 민감한 범주입니다. 노출, 남용 또는 변경될 경우 비즈니스는 심각한 재무적, 법적, 운영적 또는 보안상의 결과에 직면할 수 있습니다.
예시는 다음과 같습니다:
- 관리자 자격 증명
- 복구 코드
- 인증 보안 비밀
- 고객 결제 세부사항
- 매우 민감한 HR 기록
- 법적 분쟁 파일
- 보안 사고 보고서
- 특권 접근 로그
- 암호화 키
- 백업 접근 세부사항
제한됨 데이터에는 제한된 접근, 강력한 인증 및 자격 증명 관리, 종단간 암호화된 클라우드 저장공간, 안전한 공유, 감사 가능성 등 가장 강력한 제어가 필요합니다.
| 분류 수준 | 민감도 | 예시 | 접근 권한 | 공유 규칙 |
| 공개 | 낮음 | 게시된 문서, 웹사이트 문구, 보도 자료, 공개 채용 포스트, 승인된 영업 자료 | 외부 사용 승인됨 | 검토 및 승인을 거쳐 공개적으로 공유 가능 |
| 내부 | 보통 | 팀 노트, 캠페인 브리프 초안, 온보딩 체크리스트, 내부 프로세스 문서 | 직원 및 승인된 협력자 | 승인된 비즈니스 시스템 내에 유지 |
| 기밀 | 높음 | 고객 기록, 직원 파일, 계약서, 재무 보고서, 개인 데이터가 포함된 지원 티켓 | 승인된 역할만 가능 | 권한이 있는 수신인에게 명확한 비즈니스 목적이 있는 경우에만 공유 |
| 제한됨 | 최고 | 관리자 자격 증명, 복구 코드, 결제 세부사항, 보안 사고 보고서, 특권 접근 로그 | 지정된 사용자 또는 엄격히 제어되는 그룹 | 이메일, 채팅, 스크린샷 또는 관리되지 않는 문서를 통해 공유 금지 |
비즈니스 팀을 위한 데이터 분류 예시
팀이 자체 업무에서 분류 기준을 인식할 수 있을 때 분류가 더 쉬워집니다. 재무 팀은 공개 가격 책정 페이지를 공개 데이터로 취급하는 반면 송장, 급여 파일, 세금 서류 및 결제 기록은 일반적으로 기밀 데이터로 취급할 수 있습니다. 은행 자격 증명 및 결제 플랫폼 관리자 접근 권한은 정보 노출, 설정 변경 또는 자금 이동을 유발할 수 있으므로 제한되어야 합니다.
실제 업무에서 이러한 접근은 역할 기반 권한, 강력한 인증, 정기적인 접근 검토, 그리고 팀이 민감한 시스템의 자격 증명을 관리하고 제어하는 데 도움이 되는 비즈니스 비밀번호 관리자를 통해 통제되어야 합니다.
HR 데이터도 비슷한 패턴을 따릅니다. 채용 공고는 공개될 수 있지만 고용 계약서, 급여 정보, 병가 기록, 복리후생 세부사항 및 지원자 데이터는 일반적으로 기밀입니다. 민감한 조사, HR 관리자 자격 증명, 직원 기록에 대한 광범위한 접근 권한은 제한되어야 합니다.
이는 역사적인 이례가 아닙니다: 2022년 Interserve에 대한 ICO 벌금(새 창)(총 4.4백만 파운드) 부과 처분은 직원 데이터를 일반적인 내부 문서처럼 취급해서는 안 되며, 민감한 비즈니스 정보로 분류하고 보호해야 한다는 엄격한 경고입니다.
영업, 고객 성공, 마케팅 및 IT 팀에도 명확한 경계가 필요합니다. 개인 또는 계정 수준 정보가 포함된 고객 기록 및 지원 티켓은 기밀인 경우가 많습니다. 내부 세분화 작업, 캠페인 계획, 성과 보고서는 고객 수준 데이터 포함 여부, 상업적 민감도 또는 비공개 비즈니스 전략 포함 여부에 따라 내부 데이터 또는 기밀 데이터가 될 수 있습니다.
공급업체 문서는 포함된 내용에 따라 분류해야 하며, 특히 접근 세부사항, 상업적 조건 또는 보안 정보가 포함된 경우 더욱 그렇습니다. 내보내기 한 고객 데이터 세트, CRM 관리자 접근 권한, Google Ads 또는 Meta Business Manager와 같은 광고 플랫폼에 대한 관리자 접근 권한, 백업 자격 증명, 복구 코드, 특권 접근 로그, 보안 도구 자격 증명 등은 파일이나 계정 하나만 노출되어도 한 사람보다 훨씬 더 많은 사람에게 영향을 미칠 수 있으므로 제한되어야 합니다.
분류가 접근 제어를 이끄는 방법
데이터가 분류되면 접근은 더 이상 일반적인 권한 설정이 아닌 비즈니스 결정이 됩니다. 이제 누군가 시스템을 열 수 있는지 여부뿐만 아니라, 그들의 역할이 시스템 내부 정보에 대한 접근을 정당화하는지 여부가 관건이 됩니다.
지원 팀은 고객과의 대화가 필요할 수 있지만, 내보낸 모든 고객 파일이 필요하지는 않습니다. 재무 팀은 결제 및 회계 기록이 필요할 수 있지만, HR 조사는 필요하지 않습니다. 계약업체는 회사의 전체 고객 파일 보관함이 아닌 단 하나의 프로젝트 작업 공간에 대한 접근 권한이 필요할 수 있습니다.
기밀 및 제한됨 데이터의 경우 접근은 반드시 감사 추적을 남겨야 합니다. 비즈니스는 누가 무엇에 접근했는지, 접근 권한이 왜 존재하는지, 그리고 역할 변경 또는 오프보딩 직후 권한이 취소되었는지 파악해야 합니다.
IT 팀용 비밀번호 관리자는 중앙 집중식 관리, 안전한 공유, 정책, 관리자 보고서 및 로그, SCIM 프로비저닝, SSO 연동을 지원합니다. 이를 통해 팀은 브라우저, 스프레드시트 또는 채팅 스레드에 비밀번호를 남겨두는 대신 민감한 시스템을 여는 자격 증명으로 접근 범위를 제한할 수.
분류된 데이터를 안전하게 공유하기
공유 규칙은 정보의 민감도를 따라야 합니다. 게시된 자산은 승인되면 자유롭게 유통될 수 있지만, 계약서, 고객 파일, 결제 기록 또는 복구 코드는 더 많은 제어가 필요합니다. 데이터가 민감할수록 수신하는 사람을 줄여야 하며, 공유 방법은 더욱 신중해야 합니다.
이는 이메일의 경우 특히 중요합니다. 많은 기업이 여전히 첨부 파일, 스크린샷 또는 복사된 텍스트를 통해 민감한 정보를 전송한 후 해당 정보가 어디로 가는지 파악하지 못하고 있습니다. 이메일 전송이 필요할 때 민감한 정보를 처리하는 더 안전한 방법에 대한 Proton의 이메일을 통해 민감한 정보를 안전하게 전송하는 방법 가이드를 확인해 보세요.
자격 증명과 보안 비밀에는 일반 문서보다 더 엄격한 규칙이 필요합니다. 비밀번호, 복구 코드, 패스키 및 관리자 접근 세부사항은 이메일, 채팅, 스크린샷 또는 공유 문서를 통해 전송되어서는 안 됩니다. 접근 권한을 제어, 검토 및 취소할 수 있어 안전하게 관리할 수 있는 Proton Pass for Business와 같은 비즈니스 비밀번호 관리자를 통해 저장하고 공유해야 합니다.
데이터 감사부터 시작하세요
데이터 분류 정책을 작성하기 전에 비즈니스 데이터가 이미 보관된 위치를 파악하세요. 첫 감사가 완벽할 필요는 없습니다. 민감한 정보가 보관된 시스템, 접근 가능한 인원, 그리고 통제되지 않은 사본이 존재할 수 있는 위치를 파악하기만 하면 됩니다.
CRM, HR 플랫폼, 재무 소프트웨어, 클라우드 저장공간, 이메일 받은 편지함, 공유 드라이브, 지원 도구, 비밀번호 관리자, 공급업체 포털, 다운로드, 내보내기, 백업 등 일상적인 위치부터 시작하세요.
| 필드 | 기록할 내용 |
| 위치 | 데이터가 있는 위치 |
| 데이터 유형 | 고객, 직원, 재무, 자격 증명 또는 운영 데이터 |
| 분류 수준 | 공개, 내부, 기밀 또는 제한됨 |
| 소유자 | 책임자 또는 책임 팀 |
| 접근 | 이를 보거나 편집, 내보내기, 공유할 수 있는 사람 |
| MFA | 다단계 인증 활성화 여부 |
| 공급업체 공유 | 제삼자 접근 가능 여부 |
| 보존 상태 | 유지, 검토, 삭제 또는 익명화 |
데이터 분류 정책을 수립하는 방법
데이터 분류 정책은 직원들이 활용하기에 충분히 간결해야 하며, 실제 결정을 안내할 만큼 구체적이어야 합니다. 분류 수준을 정의하고, 민감한 데이터의 소유 주체를 설명하며, 각 수준을 접근, 저장공간, 공유, 보존 및 검토와 연결해야 합니다.
간단한 정책에는 다음이 포함될 수 있습니다:
- 목적 및 범위: 정책이 적용되는 대상 및 범위.
- 분류 수준: 공개, 내부, 기밀, 제한됨과 예시.
- 소유권: 민감한 데이터 범주에 대한 접근을 승인하고 검토를 처리하는 사람.
- 접근 규칙: 각 수준에 접근할 수 있는 사람과 접근 권한이 승인되거나 삭제되는 방법.
- 공유 규칙: 각 분류 수준에 대해 승인된 채널.
- 저장공간 및 보존: 각 데이터 유형의 보관 위치 및 보관 기간.
- 검토 주기: 정책 및 접근 규칙 검토 빈도.
- 소송 보존 프로세스: 진행 중인 조사, 분쟁 또는 소송 중에 삭제 또는 보존 규칙을 일시정지해야 하는 경우.
정책은 판단의 여지도 남겨두어야 합니다. 모든 문서가 범주에 딱 들어맞는 것은 아닙니다. 확실하지 않은 경우, 직원들은 누구에게 문의해야 하는지, 어떤 기본 설정을 따라야 하는지 알아야 합니다. 민감한 데이터의 경우 더 안전한 기본값은 일반적으로 적절한 소유자가 다른 확인을 하기 전까지 접근을 제한하는 것입니다.
Proton Pass for Business가 데이터 분류를 지원하는 방법
데이터 분류는 어떤 정보에 더 강력한 보호가 필요한지 비즈니스에 알려줍니다. 접근 제어는 이러한 결정을 일상적인 실천으로 전환합니다.
자격 증명은 해당 접근 레이어의 일부입니다. 비밀번호가 관리자 설정, 고객 내보내기 파일, 재무 시스템, 복구 코드 또는 보안 로그와 같은 제한됨 데이터에 접근할 수 있게 해주는 경우, 해당 자격 증명은 리스크가 낮은 내부 서비스의 로그인 정보보다 더 엄격하게 처리되어야 합니다.
Proton Pass for Business와 같은 안전한 비즈니스 비밀번호 관리자는 팀이 이러한 접근 결정을 실제로 적용할 수 있도록 지원합니다. 자격 증명은 암호화된 보관함에 저장하고 팀이나 기능별로 구성할 수 있으며 필요한 사람들과만 공유할 수 있습니다.
관리자는 보고서와 로그를 통해 자격 증명 접근에 대한 가시성을 높일 수 있으며, 정책, SSO 연동, SCIM 프로비저닝은 IT 팀이 온보딩 및 오프보딩을 더욱 일관되게 관리할 수 있도록 지원합니다.
이를 통해 일상 업무에서 분류 기준을 보다 쉽게 집행할 수 있습니다. 재무 자격 증명은 재무 팀에만 둘 수 있습니다. HR 관리자 접근 권한은 권한이 있는 HR 담당 리더에게만 유지할 수 있습니다. 백업 복구 코드 및 권한이 있는 관리자 로그인은 복구 및 보안을 담당하는 인원으로 제한할 수 있습니다.
분류를 일상적인 데이터 보호의 일부로 만들기
데이터 분류는 행정적 문서 작성을 위한 목적이 아닙니다. 일상 업무에서 보안 사고 방지 지침을 쉽게 준수할 수 있도록 돕는 하나의 수단입니다.
비즈니스에서 어떤 데이터가 가장 민감한지 파악했다면, 다음 단계는 누가 해당 데이터에 접근할 수 있는지 통제하는 것입니다. 비밀번호 관리자는 팀이 민감한 시스템과 제한됨 데이터를 열 수 있는 자격 증명을 통제하고 모니터링하는 데 도움이 됩니다.
비즈니스 비밀번호 관리자를 사용하여 조직 전체의 분류된 데이터에 대한 접근을 통제하세요.






