본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Data Lifecycle; 데이터 생명주기, 정보 수명 주기
데이터가 생성·수집되어 저장·사용·공유·보관을 거쳐 파기되기까지의 전 과정과, 단계마다 적용하는 보안 통제

데이터 보호를 "저장된 파일 암호화" 한 가지로 생각하면 공유 단계의 유출이나 보관 단계의 방치, 파기 누락을 놓친다. 데이터 수명 주기 관점은 데이터가 지나가는 단계를 나누고, 단계마다 위험과 통제를 따로 정해 빈틈을 없애는 방법이다. 클라우드 보안 연합(CSA, Cloud Security Alliance)은 보안 지침(Security Guidance)에서 생성(Create), 저장(Store), 사용(Use), 공유(Share), 보관(Archive), 파기(Destroy)의 6단계 데이터 보안 수명 주기를 제시했고, CISSP 출제 기준 2.4는 데이터 역할, 수집, 위치, 유지, 보존, 잔존, 파기를 수명 주기 관리 항목으로 든다. 데이터는 단계를 한 방향으로만 지나가지 않고, 사용 중에 다시 저장되거나 보관된 것이 다시 사용되기도 한다.

단계별 보안 통제

편집 원본 편집
단계 주요 위험 보안 통제
생성·수집(Create) 과다 수집, 근거 없는 수집, 분류 누락 수집 최소화, 동의·법적 근거 확인, 생성 시점 데이터 분류와 표시, 소유자 지정
저장(Store) 저장소 탈취, 잘못된 접근 권한, 클라우드 설정 오류 저장 암호화, 접근통제, 백업, 설정 점검, 키 분리 보관
사용(Use) 권한 남용, 화면 캡처·복사, 내부자 유출 최소 권한, 활동 로그와 모니터링, DRM, 마스킹, 가명처리
공유(Share) 전송 중 가로채기, 수신자 오발송, 제3자 재유출 전송 암호화, DLP, 공유 승인 절차, 계약상 보호 의무, 국외 이전 요건 확인
보관(Archive) 매체 노후화로 읽을 수 없음, 키 분실, 장기 방치 보존 정책, 오프라인·별도 보관, 키 보관 관리, 정기 복원 시험
파기(Destroy) 잔존 데이터 복구, 파기 누락, 사본 미파기 매체 소거·파괴, 암호학적 삭제, 파기 기록과 증명(데이터 잔존 참고)

상태(저장 중·전송 중·사용 중)별 보호 수단은 데이터 상태 문서에서 따로 정리한다.

수집은 위험이 처음 생기는 지점이다. 수집하지 않은 데이터는 유출되지 않는다. 개인정보 보호법과 GDPR 모두 목적에 필요한 최소한만 수집하는 데이터 최소화(data minimization)를 원칙으로 둔다. 실무에서는 수집 항목마다 목적·근거·보존 기간·소유자를 적은 데이터 목록(data inventory)을 만들고, 새 서비스를 만들 때 개인정보 영향평가로 수집 항목이 꼭 필요한지 검토한다. AI 학습용 데이터를 모을 때도 같은 원칙이 적용되며, 학습 데이터 출처와 무결성을 기록해 두어야 데이터 오염(data poisoning)을 추적할 수 있다.

데이터가 물리적으로 어느 나라, 어느 데이터 센터에 있는지는 적용 법률을 바꾼다.

  • 데이터 주권(data sovereignty): 데이터는 그것이 저장된 나라의 법과 관할을 받는다는 개념이다. 외국 정부의 자료 제출 요구 대상이 될 수 있다.
  • 데이터 현지화(data localization): 법이나 규제로 특정 데이터를 국내에 두도록 요구하는 것이다. 예를 들어 「전자금융감독규정」 제14조의2는 금융회사 등이 고유식별정보나 개인신용정보를 클라우드로 처리할 때 해당 정보처리시스템을 국내에 설치하도록 한다.
  • 국외 이전(transborder data flow): 개인정보를 국외로 보낼 때는 법정 요건을 갖춰야 한다(개인정보 국외 이전 참고).

클라우드 계약 시 저장 리전, 백업 사본 위치, 장애 조치(failover) 리전까지 확인해야 한다.

데이터 유지(data maintenance)는 데이터를 쓰는 동안 정확하고 완전하며 최신 상태로 두는 일이다. 잘못된 데이터는 잘못된 결정과 정보주체 피해로 이어지므로 무결성 통제(입력 검증, 변경 이력, 해시 검증), 정정 요청 처리 절차, 중복·불필요 사본 정리, 정기 품질 점검을 포함한다. 데이터 스튜어드가 품질 기준을 관리하는 경우가 많다(데이터 관리 역할 참고).

데이터 보존(data retention)은 데이터를 얼마나 오래 둘지, 기간이 끝나면 어떻게 처리할지를 정하는 정책이다. 너무 짧으면 법정 보존 의무를 어기고, 너무 길면 유출 피해와 저장 비용, 소송 시 제출 부담이 커진다.

요소 내용
법정 보존 기간 법령이 최소 보존 기간을 정한 기록. 예: 「전자상거래 등에서의 소비자보호에 관한 법률 시행령」 제6조는 계약·청약철회 기록과 대금결제·재화 공급 기록 5년, 소비자 불만·분쟁처리 기록 3년, 표시·광고 기록 6개월을 정한다.
목적 달성 후 파기 개인정보 보호법 제21조: 보유기간 경과나 처리 목적 달성 등으로 불필요해지면 지체 없이 파기하되, 다른 법령에 따라 보존해야 하면 다른 개인정보와 분리해 저장·관리한다.
소송 보존(legal hold) 소송이나 조사가 예상되면 관련 데이터의 정기 파기를 멈추고 보존한다. 보존 정책보다 우선한다. 증거 인멸로 판단되지 않도록 법무 부서가 해제할 때까지 유지한다.
보존 일정표 데이터 종류별 보존 기간, 근거 법령, 보관 장소, 파기 방법, 책임자를 표로 관리한다.
보관 형식 장기 보관 데이터는 나중에 읽을 수 있는 형식과 매체로 두고, 암호화했다면 키도 함께 보존 기간 동안 관리한다.

보존 기간 결정은 데이터 소유자가 법무·컴플라이언스 부서와 함께 내린다. 자산(장비)을 언제까지 유지할지는 제품 지원 종료 문서를 참고한다.

보존 기간이 끝난 데이터는 복구할 수 없게 파기한다. 개인정보 보호법 제21조 제2항은 복구 또는 재생되지 않도록 조치할 것을 요구한다. 파기 수준(Clear, Purge, Destroy)과 매체별 특성은 데이터 잔존, 구체적인 도구와 절차는 완전 삭제, 개인정보 파기 문서를 참고한다. 클라우드처럼 매체를 직접 만질 수 없는 환경에서는 암호학적 삭제가 사실상 유일한 소거 수단이 된다.

  • 수명 주기 단계마다 통제가 다르다. "저장 암호화만 하면 된다"는 보기는 공유·사용·파기 단계의 위험을 놓친다.
  • 보존 기간을 정하는 것은 데이터 소유자와 법무 부서의 결정이고, 실제 보관·파기 운영은 관리 책임자가 한다.
  • 소송 보존(legal hold)이 걸리면 정기 파기 정책보다 우선한다. 보존 기간이 지났더라도 파기하지 않는다.
  • 데이터 최소화는 수집 단계에서 위험을 줄이는 가장 근본적인 통제이다.
  • 데이터 위치는 적용 법률을 바꾼다. 클라우드 도입 전 저장 리전과 국외 이전 요건을 먼저 확인한다.