파일 공유를 위한 데이터 분류 모범 사례
민감도 등급, 처리 규칙, 라벨링 시스템, 자동 분류 도구를 포함한 파일 공유 데이터 분류 프레임워크를 구현하세요.
파일 공유에서의 데이터 분류는 모든 파일에 민감도 태그를 붙이고, 그 태그에 맞는 처리 규칙을 적용하는 것을 의미한다. 개인정보 보호법(PIPA)은 개인정보를 일반 정보와 민감 정보로 구분하며, 개인정보보호위원회(PIPC)는 주민등록번호, 건강 정보, 금융 정보 등 민감 정보의 처리에 별도 동의를 요구한다. 2026년 실용적인 분류 체계는 네 단계로 구성된다. 공개(마케팅 PDF, 발표된 보고서), 내부(회의 메모, 예산 초안), 기밀(직원 기록, 10,000건 이하 고객 목록, 미공개 재무), 제한(PHI, 카드 소지자 데이터, 영업 비밀, M&A 문서). 각 단계는 암호화 요건, 허용 수신자, 보존 기간, 승인된 전송 채널에 매핑된다.
분류가 대부분의 팀이 생각하는 것보다 중요한 이유
분류가 없는 팀은 모든 것을 동일한 방식으로 전송한다. 공개 브로셔와 50MB HR 내보내기 파일이 동일한 이메일 서버를 통해 동일한 첨부 파일 크기 제한과 동일한 암호화(보통 TLS 외에는 없음)로 전송된다. 분류는 다른 대화를 강제한다. 이 파일이 무엇인지, 누가 필요한지, 어느 정도의 보호를 받아야 하는지. 그 답이 전송 경로를 결정한다. 공개 파일은 이메일로 전송된다. 내부 파일은 링크 기반 공유를 사용하는 회사 SharePoint를 통해 이동한다. 기밀 파일은 수신자 인증과 7일 만료가 있는 전송 도구를 사용한다. 제한 파일은 종단간 암호화, 명시적 승인, 상세 로깅을 사용한다. 레이블 없이 직원들은 추측하고, 대개 과소 보호한다.
등급 체계 설계
네 가지 등급이 일반적인 최적점이다. 세 가지는 너무 거칠고, 다섯 가지는 경계가 모호해 사용자를 혼란스럽게 한다. 등급 이름을 평이하게 붙인다. '공개, 내부, 기밀, 제한'은 사용자가 소리 내어 말할 수 있어 색상 코드보다 효과적이다. 비즈니스에서 가져온 구체적인 예시로 각 등급을 정의한다. SaaS 회사의 제품 로드맵 초안은 기밀이지만 공개 발표 전 SaaS 회사에서는 제한이 될 수 있다. 이사회 자료는 제한이다. 직원 급여 데이터는 제한이다. 등급을 혼합하는 문서에 대한 명시적 규칙을 추가한다. 제한 PDF 하나와 공개 파일 스무 개를 담은 40MB .zip 파일은 제한이다.
라벨링 메커니즘
라벨은 세 가지 방법 중 하나로 파일에 첨부된다. 수동 선택(사용자가 저장 또는 업로드 시 드롭다운에서 등급을 선택하는 방식, Word, Excel, PowerPoint의 Microsoft Information Protection). 자동(도구가 패턴과 규칙에 따라 내용을 검사하는 방식, Microsoft Purview, Google DLP, Nightfall). 상속(라이브러리나 폴더가 저장된 모든 것에 기본 등급을 할당하는 방식). 세 가지를 결합했을 때 최상의 결과가 나온다. 기본 상속 + 자동 스캔 + 사용자 재정의. 라벨 자체는 메타데이터(파일 속성, OOXML 사용자 지정 속성, PDF의 XMP)에 있으며 문서 머리글과 바닥글에서 볼 수 있다. 지속적인 라벨은 파일이 복사·공유될 때도 유지된다.
규모에 맞는 자동 분류
수동 분류는 규모에서 한계를 보인다. 매달 50,000개의 새 문서를 생성하는 회사는 각각을 사용자가 태그 지정하는 데 의존할 수 없다. 자동 분류 엔진은 Luhn 체크를 통한 신용카드 번호, 주민등록번호, 건강 기록 식별자, 수출 통제 분류 같은 패턴을 위해 내용을 스캔한다. 문서 코퍼스에서 훈련된 기계 학습 모델은 컨텍스트(계약서, 청구서, 이력서)를 감지하고 레이블을 할당한다. Microsoft Purview의 민감 정보 유형과 학습 가능한 분류자, Symantec DLP, Forcepoint, Netskope가 이를 제공한다. 정밀도와 재현율이 중요하다. 민감한 내용을 놓치지 않으면서 거짓 양성을 줄이는 조정에는 보안, 법무, 비즈니스 담당자의 반복적인 협업이 필요하다.
등급별 처리 규칙
각 등급에 대한 구체적인 규칙을 정의한다. 공개: 재분류를 방지하기 위해 라벨은 유지되지만 공유에 제한 없음. 내부: 인증된 직원과만 공유, 승인 없이 외부 수신자 금지, 전송에 기본 30일 만료. 기밀: 외부 공유에 승인된 파트너 필요, 암호화 필수(AES-256 저장, TLS 1.3 전송), 수신자별 인증, 7일 만료, 12개월 보존 다운로드 로그. 제한: 공유 전 승인 필요, 종단간 암호화 의무, 지정 수신자만, 최초 다운로드 시 만료, 6년 이상 보존 전체 감사 추적, 모든 당사자에 MFA 필요. 인트라넷에 묻히지 않고 접근 가능한 정책 문서에 이러한 규칙을 게시한다.
파일 전송 도구와의 통합
전송 도구는 라벨을 읽고 규칙을 적용해야 한다. 사용자가 제한 파일을 업로드하면 도구는 종단간 암호화 설정을 요구하고 공유 가능한 링크 옵션을 거부해야 한다. 기밀 파일이 전송되면 수신자가 인증할 때까지 다운로드를 차단해야 한다. Microsoft Purview는 OneDrive 및 Teams와 기본적으로 통합되며 타사 커넥터도 있다. Egress와 Virtru는 분류 인식 통제를 갖춘 아웃바운드 전송 중심으로 구축된다. WeTransfer, Smash, SwissTransfer 같은 임시 도구는 엔터프라이즈 라벨을 읽지 못하므로 게이트웨이나 사용자 교육을 통해 적용이 이루어진다. 일부 조직은 모든 아웃바운드 파일을 단일 분류 인식 게이트웨이를 통해 라우팅한다.
실제로 작동하는 사용자 교육
분류는 사용자 참여 없이 실패한다. 효과적인 교육은 비즈니스에서 실제 예시를 보여준다. 이것이 기밀 거래 문서의 모습이고, 내부로 라벨링되면 무엇이 잘못되며, 어떤 규제 과징금이 뒤따랐는지. 짧고 역할별 모듈이 일반적인 긴 과정보다 효과적이다. 재무팀은 규제 금융 데이터 인식법을 배운다. HR은 직원 개인정보를 식별하는 법을 배운다. 제품팀은 출시 전 자료에 대해 배운다. 연간 갱신하고, 팀이 오래된 파일을 검토하고 수정 라벨을 붙이는 재분류 훈련을 포함한다.
HexaTransfer는 등급에 관계없이 모든 파일에 AES-256-GCM 종단간 암호화를 적용해 특별한 설정 없이 기밀 및 제한 공유에 적합한 도구가 된다. hexatransfer.com에서 무료로 사용해 보세요. 계정 불필요, 최대 10GB.
분류는 화려하지 않으며 침해 발생 후까지 투자를 받기 어렵다. 그러나 일단 자리를 잡으면, 모든 파일 공유 결정을 추측이 아닌 규칙으로 만든다. 등급이 채널을 결정하고, 채널이 보호를 강제하며, 감사 추적이 프로세스가 작동했음을 증명한다. 네 가지 등급으로 시작하고, 자동화할 수 있는 곳에 자동화하며, 실제 예시로 사용자를 교육하고, 매년 비즈니스가 답해야 하는 규정에 맞게 프로그램을 검토한다.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기