파일 전송 시스템 규정 준수 감사 체크리스트
보안 제어, 데이터 처리, 접근 로그, 규제 요건을 다룬 파일 전송 시스템의 포괄적인 규정 준수 감사 체크리스트입니다.
2026년 파일 전송 시스템의 규정 준수 감사는 정책에 명시된 통제가 실제로 적용되고 있는지 검증한다. 한국인터넷진흥원(KISA)의 정보보호 관리체계(ISMS-P) 인증 기준과 GDPR, HIPAA, PCI DSS 요건을 포괄하는 실용적 체크리스트는 여덟 가지 영역을 다룬다. 암호화(AES-256-GCM 저장, TLS 1.3 전송, 키 생명 주기), 접근 제어(MFA, 최소 권한, 세션 타임아웃), 데이터 거주(서버 위치, 하위 처리자), 로깅 및 모니터링(작업별 감사 추적, SIEM 수집), 보존 및 삭제(정책 일치, 암호화 소거), 제3자 실사(벤더 SOC 2, ISO 27001), 사고 대응(테스트된 런북, 24-72시간 고지 능력), 사용자 교육(연간 리프레셔, 역할 기반 콘텐츠).
일반 IT 감사와 다른 점
파일 전송 시스템은 경계에 위치한다. 직원이 업로드할 때는 통제 내부에 있고, 수신자가 다운로드할 때는 통제 외부에 있다. 일반 IT 감사는 디스크 암호화와 방화벽 규칙을 확인할 수 있다. 파일 전송 감사는 파일을 경계 너머로 추적해야 한다. 수신자가 인증하는가, 다운로드 위치가 통제되는가, 링크를 전달할 수 있는가, 만료 후 어떻게 되는가. 감사는 또한 파일 전송을 구체적으로 다루는 규정에 매핑된다. GDPR Article 32와 28, HIPAA 45 CFR 164.312(e) 전송 보안, PCI DSS 요건 4, SOX Section 404 감사 추적 요건. 이러한 특정 조항에 대해 감사 범위를 지정하면 발견 사항이 명확해진다.
암호화 체크리스트 항목
저장 시 파일이 GCM 또는 CBC-HMAC 인증 모드의 AES-256으로 암호화되었는지 확인한다. 전송이 TLS 1.3 또는 강력한 암호를 사용하는 TLS 1.2를 사용하는지 확인한다(RC4, 3DES, 수출 등급 암호 없음). 종단간 암호화 서비스의 경우 키 파생을 확인한다(최소 600,000회 반복의 PBKDF2 또는 조정된 매개변수의 Argon2id). 키가 서버에 평문으로 도달하지 않는지 확인한다. 오래 지속되는 키의 키 교체 주기를 확인한다(세션 키 90일, KMS 기반 시스템의 마스터 키 연간). 감사 로그 또는 벤더 증명을 통해 마스터 키에 HSM 또는 KMS 사용을 확인한다.
접근 제어 및 인증
사용 가능한 인증 방법을 검사한다. MFA는 관리자 및 발신자 계정에 필수여야 하며, TOTP, WebAuthn 또는 푸시 알림을 지원해야 한다. SSO는 SAML 2.0 또는 OIDC를 통해 조직의 IdP(Okta, Azure AD, Google Workspace)와 통합되어야 한다. 유휴 사용자의 세션 타임아웃은 15-30분이 표준 관행이다. 수신자의 경우 암호로 보호된 링크, 수신자별 이메일 인증 또는 SSO 기반 접근이 필요하다. 접근 제어 없는 공유 링크는 지적 사항이다. 관리자 역할 모델을 확인한다. 시스템 관리자와 감사 검토자의 분리는 로그 관리자가 로그를 변조할 수 없도록 한다.
데이터 거주 및 하위 처리자
데이터 센터의 문서화된 목록, 인증(ISO 27001, SOC 2 Type II, 해당하는 경우 SecNumCloud), 운영 국가를 확인한다. 백업이 필수 지역 내에 있는지 확인한다. 하위 처리자 목록을 입수하고 각각의 규정 준수 상태를 교차 확인한다. AWS 아일랜드에서 호스팅되지만 미국 CDN 공급자를 사용하는 벤더는 조사해야 할 CDN 하위 처리자가 있다. Wireshark나 브라우저 개발 도구 같은 도구로 네트워크 추적을 검사해 파일을 업로드하고 바이트가 실제로 어디로 가는지 확인하여 현지화 통제를 테스트한다. 마케팅 주장과 관찰된 동작 사이의 불일치는 지적 사항이다.
로깅, 모니터링, 경보
30일 감사 로그 샘플을 추출한다. 모든 업로드, 다운로드, 링크 생성, 링크 만료, 관리자 작업, 인증 실패가 나타나는지 확인한다. 로그 항목의 해시 체인 무결성을 확인한다. 로그가 SIEM(Splunk, Sentinel, Elastic, Datadog)으로 스트리밍되거나 API로 내보내기 가능한지 확인한다. 검색 가능 여부를 테스트한다. 관리자에게 특정 날짜 범위의 로그를 요청하고 응답 시간을 측정한다. 경보 규칙을 검토한다. 비정상적인 다운로드 양, 새로운 지리에서의 접근, 관리자 권한 변경, 반복된 MFA 실패가 트리거해야 한다. 이러한 범주에서 알림이 없으면 지적 사항이다. 가장 긴 적용 가능한 규정(HIPAA 6년, SOX 7년)을 충족하는 로그 보존을 확인한다.
보존 및 삭제 통제
정책 대 실무는 종종 다르다. 정책이 일반 전송에 7일 보존, 프로젝트 룸에 30일을 정하면 도구가 이러한 기본값을 적용하고 관리자 작업 없이는 재정의할 수 없는지 확인한다. 파일을 업로드하고, 만료를 기다린 다음 검색을 시도하여 삭제를 테스트한다. 파일은 404 또는 만료된 링크 페이지를 반환해야 한다. 삭제 메커니즘에 대해 묻는다. 파일 수준 삭제만으로는 백업 사본이 남지만 키 파기를 통한 암호화 소거는 NIST SP 800-88을 즉시 충족한다. 보존 보류를 시뮬레이션하고 삭제가 일시 중지되는지 확인하여 법적 보존 기능을 확인한다.
제3자 실사
벤더의 가장 최근 SOC 2 Type II 보고서, ISO 27001 인증서, 관련 분야 인증, 침투 테스트 요약, 데이터 처리 계약을 수집한다. SOC 2 보고서는 최소한 보안 및 기밀 Trust Services Criteria를 다루어야 한다. 감사인 이름을 확인한다(PwC, Deloitte, EY, KPMG, Schellman, BDO). 범위가 기업 IT가 아닌 파일 전송 제품을 포함하는지 확인한다. 예외 사항과 경영진 답변을 검토한다. 감사 기간 중 여러 미해결 예외가 있는 SOC 2는 우려 사항이다.
사고 대응 및 비즈니스 연속성
사고 대응 계획을 요청한다. 역할, 연락 방법, 에스컬레이션 단계, 고지 템플릿이 명시되어야 한다. 지난 12개월 이내 테이블탑 또는 실제 훈련이 진행되었는지 확인하고 사후 보고서를 검토한다. DPA에서 벤더의 침해 고지 SLA를 확인한다. 규제 고객에게는 24-72시간이 일반적이다. 공개 채널을 통해 보안 질문을 보내고 응답 시간을 측정하여 테스트한다. 비즈니스 연속성을 확인한다. 백업 빈도, RPO/RTO 약속, 테스트된 페일오버. 마지막 재해 복구 훈련이 언제 진행되었고 결과는 어떠했는지 묻는다.
감사 마무리
발견 사항을 우선순위가 정해진 개선 조치로 전환한다. 중요 발견 사항(누락된 암호화, DPA 없음, 사고 대응 계획 없음)은 수정될 때까지 지속적인 사용을 차단한다. 높은 발견 사항(취약한 보존 통제, 부분 로깅)은 보상 통제와 함께 30-60일 이내 수정이 필요하다. 보통 및 낮은 발견 사항은 다음 감사 주기에 반영한다. 최소 연간, 변화가 많은 환경에서는 더 자주 재평가한다. 가장 긴 적용 가능한 보존 규정과 동일한 기간 동안 지원 증거와 함께 감사 보고서를 변조 방지 저장소에 보관한다.
HexaTransfer는 암호화 방식, EU 호스팅, 보존 동작을 사용 전 감사하려는 구매자를 위해 공개한다. hexatransfer.com에서 무료로 사용해 보세요. 계정 불필요, 최대 10GB.
규정 준수 감사는 서류 더미를 생성하는 것이 아니다. 파일 전송 시스템이 규제 기관의 심사나 고객의 감시 하에서 버틸 수 있는지 확인하는 것이다. 각 통제를 확인하고, 규정에 맞게 테스트하며, 증거를 기록한다. 결과는 신뢰 또는 개선 계획이다. 2026년 규제 구매자에게 두 가지 모두 유용하다. 어느 것도 선택 사항이 아니다.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기