데이터 분류
더 많은 작업
- Data Classification; 정보 분류, 데이터 등급 분류
- 정보와 자산을 가치·민감도·법적 요구에 따라 등급으로 나누고, 등급마다 표시·취급·보호 수준을 정해 두는 관리 활동
조직이 가진 모든 정보에 똑같은 수준의 통제를 걸면 비용이 지나치게 들거나, 반대로 중요한 정보가 평범한 정보와 같은 취급을 받아 유출된다. 데이터 분류(data classification)는 이 문제를 풀기 위해 정보를 몇 개의 등급으로 묶고, 등급별로 접근 권한·암호화·보관·파기 규칙을 정하는 일이다. 분류가 되어 있어야 접근통제, DLP, 백업 정책, 보존 기간을 일관되게 정할 수 있으므로 자산 보안 영역의 출발점이 된다. 분류 결정의 책임은 데이터 소유자에게 있고, 실제 보호 조치 운영은 관리 책임자(custodian)가 맡는다. 역할 구분은 데이터 관리 역할 문서를 참고한다.
| 단계 | 내용 |
|---|---|
| 1. 소유자 지정 | 정보·자산마다 책임질 소유자(owner)를 정한다. 보통 해당 업무를 책임지는 관리자급이다. |
| 2. 분류 기준 수립 | 등급 수, 등급 이름, 등급별 판단 기준을 정책으로 정한다. 등급이 너무 많으면 현장에서 지키지 못하므로 3~5개가 흔하다. |
| 3. 분류 | 소유자가 기준에 따라 정보에 등급을 매긴다. 여러 정보가 모이면 민감도가 올라가는 집적(aggregation) 효과도 고려한다. |
| 4. 표시(labeling)와 취급 | 문서·파일·매체에 등급을 표시하고, 등급별 취급 요구사항(저장·전송·파기)을 적용한다. |
| 5. 재분류·해제 | 시간이 지나 가치가 떨어지거나 공개되면 등급을 낮추거나 해제(declassification)한다. 정기 검토 주기를 정해 둔다. |
- 가치(value): 정보가 업무와 경쟁력에 주는 가치, 다시 만드는 데 드는 비용
- 민감도(sensitivity): 공개·변조·파괴되었을 때 조직과 개인이 입는 피해 크기
- 법적·규제 요구: 개인정보, 신용정보, 국가 비밀처럼 법이 보호 수준을 정한 정보
- 수명(useful life): 시간이 지나면 가치가 사라지는 정보(예: 공시 전 실적 자료)는 해제 시점을 미리 정한다.
- 접근 범위와 이용자: 누가 어떤 목적으로 써야 하는지(알 필요, need-to-know)
미국 연방정부의 국가안보 정보는 행정명령 13526호(Executive Order 13526)에 따라 세 등급으로 분류되고, 분류되지 않은 정보는 Unclassified로 남는다. 한국 정부의 비밀은 「보안업무규정」 제4조에 따라 Ⅰ급·Ⅱ급·Ⅲ급 비밀로 구분한다. 민간 기업은 법으로 정한 등급이 없으므로 자체 정책으로 정하며, 아래 민간 등급은 흔히 쓰는 예시이다.
| 구분 | 최상위 등급 | 2단계 | 3단계 | 그 아래 |
|---|---|---|---|---|
| 미국 정부(EO 13526) | Top Secret: 무단 공개 시 국가안보에 예외적으로 중대한(exceptionally grave) 피해 | Secret: 심각한(serious) 피해 | Confidential: 피해(damage) | Unclassified(비분류) |
| 한국 정부(보안업무규정) | Ⅰ급비밀: 국가안전보장에 중대하고 명백한 해 (외교관계 단절·전쟁 유발 우려 등) | Ⅱ급비밀: 국가안전보장에 중대한 해 | Ⅲ급비밀: 국가안전보장에 해 | 일반(비밀 아님) |
| 민간 기업(예시) | 기밀(Confidential, Proprietary) | 민감(Sensitive, Private) | 내부(Internal) | 공개(Public) |
「보안업무규정」은 분류 원칙도 정해 두었다. 비밀은 보호할 수 있는 최저 등급으로 분류하되 과도하거나 과소하게 분류하지 않고(제12조), 다른 비밀과 관련짓지 않고 그 자체의 내용과 가치로 분류하며, 분류와 동시에 등급 표시를 해야 한다(제16조). 재분류는 예고문에 따르거나 생산자 직권으로 한다(제15조). 이 원칙들은 민간 분류 정책을 만들 때도 그대로 참고할 만하다.
CISSP와 NIST 문서에서는 분류(classification)와 범주화(categorization)를 구분한다.
| 구분 | 분류(classification) | 범주화(categorization) |
|---|---|---|
| 질문 | 이 정보는 얼마나 민감한가, 누가 볼 수 있는가 | 이 정보·시스템이 침해되면 영향이 얼마나 큰가 |
| 대표 근거 | EO 13526(국가 비밀), 기업 분류 정책 | FIPS 199 |
| 결과 | 등급 표시, 비밀취급 인가(clearance)와 연결 | 기밀성·무결성·가용성별 영향 수준(낮음·보통·높음) |
| 쓰임 | 접근 허가, 표시·취급 규칙 | 통제 기준선 선택(보안 기준선), 위험 관리 프레임워크 |
FIPS 199는 정보 유형과 시스템마다 기밀성·무결성·가용성 각각에 대해 잠재 영향(low, moderate, high)을 정하고, 시스템 전체의 범주는 담긴 정보 유형들의 값 가운데 가장 높은 값을 취한다(이른바 high water mark).
자산 분류(asset classification)는 서버, 노트북, 저장 매체, 네트워크 장비 같은 자산에 그 안에 담긴 정보의 최고 등급을 물려 주는 일이다. 예를 들어 기밀 등급 고객 데이터를 저장한 백업 테이프는 테이프 자체도 기밀 자산으로 다룬다. 한국 ISMS-P에서는 정보자산 식별 후 보안등급을 매기고(ISMS-P 2.1.3), 등급에 따른 취급 절차를 정하도록 요구한다. 자산 목록과 중요도 평가 방법은 정보자산, 자산의 중요도 평가기준 문서를 참고한다.
2.2 영역의 정보·자산 취급 요구사항(handling requirements)은 분류 등급마다 무엇을 해야 하는지를 구체적인 규칙으로 정한 것이다. 아래는 민간 예시이다.
| 등급 | 표시 | 저장 | 전송 | 파기 |
|---|---|---|---|---|
| 기밀 | 문서 머리·꼬리말, 파일 메타데이터, 매체 라벨에 등급 표시 | 암호화 필수, 접근 승인자 지정, 접근 기록 보관 | 암호화 채널만 허용, 외부 전송은 사전 승인 | 물리 파괴 또는 소거 후 증명서 작성(데이터 잔존 참고) |
| 민감 | 등급 표시 | 암호화 권장, 역할 기반 접근 | 내부망 또는 암호화 채널 | 소거(purge) 수준 이상 |
| 내부 | 내부용 표시 | 사내 시스템에만 저장 | 외부 전송 시 사유 기록 | 일반 삭제 후 매체 재사용 시 소거 |
| 공개 | 표시 생략 가능 | 제한 없음(무결성은 보호) | 제한 없음 | 제한 없음 |
표시가 없는 정보를 어떻게 다룰지도 정책에 둔다. 흔히 "표시가 없으면 내부 등급으로 본다"처럼 기본값을 정한다.
- 분류의 1차 목적은 정보 가치에 맞는 보호 수준을 정해 비용 대비 효과적인 보호를 하는 것이다. 모든 정보를 최고 등급으로 보호하는 것은 정답이 아니다.
- 분류 등급을 정하는 사람은 데이터 소유자이다. 관리 책임자나 보안 담당자가 정한다는 보기는 흔한 오답이다.
- 분류 프로그램을 만들 때 가장 먼저 할 일은 소유자 지정과 기준(정책) 수립이다. 도구(DLP) 도입은 그 뒤이다.
- 분류(민감도, 접근 허가)와 범주화(FIPS 199 영향 수준, 통제 선택)를 구분한다.
- 매체·시스템은 그 안의 정보 중 가장 높은 등급으로 다룬다. 집적되면 등급이 올라갈 수 있다.
- 주기적인 재분류·해제가 없으면 과잉 분류로 비용이 늘고 정보 공유가 막힌다.
- 보안업무규정 – 국가법령정보센터
- Executive Order 13526, Classified National Security Information – Federal Register
- FIPS 199, Standards for Security Categorization of Federal Information and Information Systems – NIST
- NIST SP 800-60 Vol. 1 Rev. 1, Guide for Mapping Types of Information and Information Systems to Security Categories – NIST