0%

실행계획

N2SF·데이터 중심 보안, 우리 조직은 어디서부터

공공기관은 이미 강제고 금융·민간도 곧 같은 기준을 요구받습니다. 도구를 사기 전에 먼저 점검할 것을 영상의 실제 조언 순서대로 정리했습니다.
근거는 정리.html과 같습니다.

목차 · 4개 장
  1. 1부도구를 부르기 전에 우리가 먼저 할 것
  2. 2부도구를 고를 때 확인할 것
  3. 3부계약 전 마지막 점검
  4. 확인용계약 전 점검표

가장 먼저 버려야 할 기대 하나

발표자가 컨설팅 현장에서 제일 많이 듣는 요청은 "버튼 누르면 알아서 분류해 주는 거 아니었어요?"입니다. 그런 도구는 없습니다 [50:22].

실제 도입은 절반이 사람이 하는 컨설팅(비즈니스 글로서리 정립)이고, 나머지 절반이 스캔·연동입니다. 그래서 이 계획은 도구를 알아보기 전에 조직 안에서 먼저 정리해야 할 것부터 시작합니다.

1부도구를 부르기 전에 우리가 먼저 할 것

1"우리 조직에 뭐가 중요한지" 기준부터 세운다

무엇을
부서별로 어떤 데이터가 새어 나가면 정말 위험한지 한 줄씩 적습니다. 인사팀·법무팀·영업팀은 서로 다른 답을 낼 겁니다. 그게 정상입니다 — 실제로 부서마다 분류 체계가 다릅니다 [50:53].
왜
발표자가 꼽은 조직들의 첫 번째 어려움이 이겁니다 — "우리 조직에 뭐가 중요한지, 그 기준 세우는 방법을 모른다" [06:15]. 도구를 들이기 전에 이 질문에 답이 없으면, 도구가 아무리 좋아도 "기준"을 대신 정해 주지 않습니다.

2PC(엔드포인트)에서 시작하려는 충동을 참는다

무엇을
"일단 우리 직원 PC부터 문서 분류하자"는 제안이 나오면 멈춥니다. 대신 데이터가 맨 처음 만들어지는 곳(데이터베이스, 파일 서버, 그룹웨어)부터 살핍니다.
왜
보안의 70%가 이미 엔드포인트 PC에 쏠려 있어 업무가 느려지는 상태입니다 [13:29]. 여기에 데이터 분류까지 얹으면 더 무거워질 뿐이고, 무엇보다 PC에서 문서를 모아 놓고 등급을 매기는 방식은 애초에 데이터 중심 보안이 아닙니다 [44:11].

3"문서 90%가 기밀이 되는 함정"을 팀에 미리 공유한다

무엇을
진단서 한 장에도 주민번호(단독 개인정보)·이름과 연락처(조합 정보)·병원명(공개 가능)이 섞여 있다는 예시를 팀에 보여 줍니다 [43:01]. 문서 단위로 등급을 매기면 거의 모든 문서가 최고 등급으로 올라갑니다.
왜
이 함정에 빠지면 "AI 쓰려고 데이터 분류하자"고 시작한 프로젝트가 "우리는 다 기밀이니 아무것도 못 연다"는 결론으로 끝납니다. 어느 유명 교수가 SNS에서 한 경고가 정확히 이 상황입니다 [13:29].

2부도구를 고를 때 확인할 것

4온프레미스(자체 서버)를 지원하는지부터 묻는다

무엇을
지금 후보로 검토 중인 DSPM 제품에게 "우리 사내 서버(온프레미스)에 있는 DB·파일서버도 스캔할 수 있나?"를 첫 질문으로 던집니다.
왜
공공기관·제조업 상당수는 아직 폐쇄망을 완전히 걷어내지 못했는데, SaaS 방식으로만 도는 DSPM은 이 부분을 못 봅니다 [56:29]. 클라우드로만 가는 제품은 데이터가 국내에 저장되는지(리전)도 확인이 필요합니다.

5에이전트 방식인지 에이전트리스 방식인지 확인한다

무엇을
PC마다 프로그램을 깔아야 하는 제품인지, 서버(백단)에서 저장소를 직접 뒤지는 제품인지 물어봅니다.
왜
PC 설치형은 문서 분류에 머무는 경우가 많고, 이미 깔려 있는 국내 DLP와 또 연동해야 하는 부담이 생깁니다 [30:13]. 진짜 데이터 중심 보안은 후자입니다.

6국산 시스템(그룹웨어·국산 DB) 연동 여부와 방식을 묻는다

무엇을
글로벌 표준 제품은 대부분 커넥터가 갖춰져 있지만, 티베로 같은 국산 DB나 국산 그룹웨어·ERP는 SDK로 커넥터를 새로 만들어야 할 수도 있습니다 [33:32]. 이 개발이 도입 일정에 포함되는지 미리 확인합니다.

7협업 툴(슬랙·팀즈·지라)까지 스캔 범위에 넣는다

무엇을
데이터베이스와 파일 서버만 보고 끝내지 않습니다. 메신저 대화와 첨부파일, 개발자들이 쓰는 협업 툴(소스 저장소 포함)도 스캔 범위에 넣습니다.
왜
발표자가 꼽은 가장 큰 사각지대가 개발 협업 도구입니다. 실제 스캔에서 소스 코드 주석 안의 아이디·패스워드, 만료된 토큰·키 값이 자주 나온다고 합니다 [63:34]. 그리고 협업 툴은 협력사와 데이터가 오가는 공급망 보안의 통로이기도 합니다 [36:55].

3부계약 전 마지막 점검

8"도입 기간"이 아니라 "컨설팅이 전체의 몇 %인지"를 묻는다

무엇을
영업 담당자에게 "1차 스캔에 얼마, 우리 조직에 맞는 분류 체계(비즈니스 글로서리)를 잡는 컨설팅에 얼마"로 나눠서 견적을 요구합니다.
왜
이 영상의 사례에서는 스캔에 약 한 달, 컨설팅에 약 한 달로 거의 절반이 사람이 하는 일이었습니다 [38:36]. 이 비중을 숨기고 "며칠 만에 도입 완료"처럼 파는 곳이 있다면 의심할 신호입니다. (다만 이 기간 자체는 발표자 개인의 경험치이며 공식 통계가 아닙니다 — 부록 B 참고.)

⚠ 이 기간은 검증된 통계가 아닙니다

"스캔 30일 + 컨설팅 1개월"은 이 영상 발표자 한 명의 경험담입니다. 조직 규모, 데이터 사이즈, 계약 범위에 따라 실제로는 크게 달라질 수 있습니다. 여러 벤더에게 같은 기준으로 견적을 받아 비교하는 편이 안전합니다.

9이 웨비나 하나만 보고 벤더를 정하지 않는다

무엇을
이 정리의 근거 영상은 BigID의 국내 파트너사가 진행한 판촉 웨비나입니다. 다른 DSPM 제품(예: 온프레미스 지원 여부)과의 비교는 이 영상에 나오지 않습니다.
왜
"BigID를 제외한 대부분의 DSPM은 온프레미스를 지원하지 않는다"는 주장은 판매하는 쪽의 설명입니다. 실제 도입 전에는 경쟁 제품 최소 1~2곳과 같은 조건으로 비교하는 절차가 필요합니다.

확인용계약 전 점검표

질문대답이 없다면
우리 조직에서 진짜 지켜야 할 데이터가 무엇인지, 부서별 기준을 문서로 정리했나?1번으로
이번 도입이 PC(엔드포인트) 분류에서 시작하려 하고 있지 않나?2번으로
후보 제품이 우리 사내 서버(온프레미스)도 스캔할 수 있나?4번으로
슬랙·팀즈·지라·소스 저장소까지 스캔 범위에 들어가나?7번으로
견적서에 "스캔"과 "컨설팅"이 나뉘어 있나?8번으로
비교 견적을 최소 한 곳 더 받았나?9번으로