파일 전송 시 데이터 유출 방지: 보안 체크리스트
이 보안 체크리스트로 데이터 유출을 방지하세요. 암호화, 접근 제어, 모니터링, 정책으로 데이터를 안전하게.
파일 전송 중 데이터 유출을 방지하려면 다섯 개의 레이어에서 제어가 필요합니다. 전송 중 암호화(TLS 1.3)와 저장 중 암호화(AES-256-GCM 클라이언트 측), 수신자별 인증된 접근, 변조 방지 저장소의 감사 로그, 자동 만료를 통한 짧은 보존 기간, 이상 감지 후 수 분 내에 작동하는 사고 대응 절차입니다. 2023년 MOVEit Transfer 침해는 모니터링 레이어 5를 하지 않던 고객들의 단일 제로데이로 레이어 1-3을 우회해 2,600개 이상 조직의 데이터를 노출했습니다. 체크리스트 기반 접근은 공백을 찾아냅니다. 구체적인 구현 메모와 함께 전체 목록을 소개합니다.
파일 전송이 유출 핫스팟인 이유
파일 전송은 외부 네트워크, 여러 신뢰 경계, DLP(데이터 손실 방지) 도구가 쉽게 스캔할 수 없는 비정형 콘텐츠의 교차점에 있습니다. 2023년 Verizon DBIR은 침해의 74%를 인간 요소에 귀인했으며, 잘못 전달된 파일 공유가 피싱과 함께 가장 일반적인 촉발 요인 중 하나입니다. Accellion FTA(2021년), Progress MOVEit(2023년), Cleo Harmony(2024년)는 모두 사고당 수백만 건의 기록을 노출시키며 대규모로 침해된 기업 파일 전송 제품을 제공했습니다.
교훈: 파일 전송 도구는 조직 간에 이동하는 비즈니스 핵심 데이터를 운반하기 때문에 고가치 표적입니다. 강화는 선택이 아닙니다.
암호화 체크리스트
- [ ] 모든 HTTPS 엔드포인트에 TLS 1.3,
max-age=31536000으로 HSTS 활성화 - [ ] 파일 내용에 AES-CBC(패딩 오라클 공격에 취약)가 아닌 AES-256-GCM 사용
- [ ] PBKDF2-SHA-256 600,000회 이상 또는 Argon2id를 통한 키 파생(OWASP 2023)
- [ ] 기밀 이상 분류된 모든 것에 클라이언트 측 암호화
- [ ] 두 번째 레이어로 서버 측 암호화(AWS KMS, GCP KMS, Azure Key Vault를 이용한 봉투 암호화)
- [ ] 모든 TLS 연결에 완전 순방향 비밀성(ECDHE 암호 스위트)
- [ ] 가능한 경우 기업 클라이언트에 인증서 고정
전송 서비스가 프리미티브를 명시하지 않고 "군사급 암호화"를 광고하면 구체적인 내용을 요청하세요. 모호한 주장은 대개 서버 측 AES-128만을 의미합니다.
접근 제어 체크리스트
- [ ] 모든 공유 링크는 링크 자체를 넘어선 인증 요구(비밀번호, 이메일 검증, SSO)
- [ ] 외부 수신자에게는 일회용 링크 선호
- [ ] 모든 링크에 만료 설정, 기본 72시간, 최대 30일
- [ ] 의미 있는 경우 다운로드 횟수 제한(예: 최대 1~5회)
- [ ] 고정 파트너 범위가 있는 B2B 교환에 IP 허용 목록
- [ ] 고감도 문서에 워터마킹(.pdf에 수신자별 스탬프)
- [ ] 자동화된 서버 간 전송에 mTLS
나체 공유 링크는 무기명 토큰입니다. URL이 있는 사람은 누구든 전체 접근 권한을 가집니다. 무기명 토큰은 이메일 전달, 채팅 채널, 브라우저 히스토리, CDN 접근 로그에서 유출됩니다.
공유 전 데이터 분류
모든 파일이 같은 처우를 받을 필요가 없습니다. 대부분의 조직에 적합한 3단계 체계입니다.
- 공개: 보도 자료, 마케팅 자료. 전송 중 암호화만으로 충분합니다.
- 기밀: 고객 데이터, 재무 보고서, HR 기록. 클라이언트 측 AES-256-GCM과 접근 제어가 필요합니다.
- 제한: 영업 기밀, 미패치 취약점 세부 정보, M&A 자료. 클라이언트 측 암호화 + 인증된 접근 + 워터마킹 + 24~48시간 만료가 필요합니다.
자동화된 분류가 도움이 됩니다. Microsoft Purview, Google Drive DLP, Forcepoint DLP는 PII, PCI-DSS 카드 소지자 데이터, PHI에 대해 업로드를 스캔하고 정책에 따라 차단하거나 리디렉션합니다. 소규모 팀에서는 파일 이름 규칙([CONF], [RESTRICTED])과 훈련된 팀으로 충분합니다.
인간적 요소 제어
침해 데이터는 지속적으로 인간이 진입점임을 보여줍니다. 이를 해결하는 제어 방법입니다.
- 피싱 저항 인증(SMS가 아닌 FIDO2 하드웨어 키 또는 패스키)
- 수신자 확인 프롬프트: "전송 전 수신자 이메일 확인"
- 파일이 조직을 떠날 때 발신자가 알도록 UI에 외부 수신자 표시
- 발신 후 5~10분의 취소 창
- 피싱 시뮬레이션과 함께 6개월마다 의무 교육
Google Workspace의 Drive 공유에 대한 "외부" 경고가 Google 내부 연구에서 우발적인 외부 공유를 23% 줄였습니다. 소소한 UX 넛지가 중요합니다.
감사 로깅과 모니터링
- [ ] 모든 업로드, 다운로드, 링크 생성, 접근 이벤트 로그
- [ ] 5분 이내에 SIEM(Splunk, Elastic, Sentinel, Datadog)으로 로그 전송
- [ ] 규제 요구사항에 따라 1~7년 로그 보존(PCI-DSS: 최소 1년, HIPAA: 6년, GDPR: 사례 의존, PIPA: 최소 3년)
- [ ] 이상 감지: 비정상적인 다운로드 양, 업무 외 접근, 지리적 이상값
- [ ] 정의된 SLA(15분 확인)가 있는 온콜 로테이션으로 경고 라우팅
MOVEit 공격자들은 대부분의 피해 조직에서 탐지되기 전 수 주간 데이터를 유출했습니다. 실시간 이상 감지(다운로드 양 급증, 새로운 IP 범위, 비정상적인 사용자 에이전트)로 체류 시간을 크게 단축할 수 있었습니다.
보존 및 삭제 제어
파일이 서버에 있는 매일은 도난당할 수 있는 날입니다. 짧은 보존이 단일 최고 효과 제어입니다.
- 기본 보존: 대부분의 파일 전송에 7일
- 최대 보존: 30일, 연장은 정당화 필요
- 만료 시 암호화 삭제(페이로드뿐 아니라 키 덮어쓰기)
- 수신자가 제때 다운로드할 수 있도록 만료 전 알림
- 규제된 기간 내에 로그와 백업에서 만료된 항목 자동 제거
HexaTransfer는 보존을 7일로 제한하고 만료 시 암호화 페이로드와 키 재료를 삭제합니다. Dropbox Transfer와 WeTransfer는 보존 설정을 제공합니다. 실용적으로 가능한 가장 짧은 기간을 사용하세요.
사고 대응 절차
침해가 의심될 때입니다.
- [ ] 탐지 15분 내에 영향을 받은 공유 링크 취소
- [ ] 의심스러운 활동과 관련된 모든 사용자의 자격 증명 교체
- [ ] 로그 보존(쓰기 전용 복사본, 공격자의 정리가 이를 지우지 않도록)
- [ ] 1시간 내에 법무 및 개인정보 팀에 통보
- [ ] 타임라인별 규제 알림 제출: GDPR 제33조(감독 기관에 72시간), HIPAA 위반 알림 규칙(HHS에 60일), PIPA(한국 PIPC에 72시간), 주 유출 법률(다양, 보통 30~60일)
- [ ] 노출이 크거나 불분명한 경우 포렌식 대응 참여(Mandiant, CrowdStrike, Kroll)
적어도 연 1회 탁상 훈련으로 플레이북을 실행하세요. IBM의 데이터 유출 비용 보고서에 따르면 훈련된 팀이 2~3배 빠르게 대응합니다.
공급업체 실사
- [ ] SOC 2 Type II 보고서 검토(요청만이 아님)
- [ ] ISO 27001 인증 현재 유효
- [ ] 지난 12개월의 침투 테스트 보고서
- [ ] 하위 처리자 목록 검토(공급업체가 알 수 없는 제3자에게 데이터를 전송하나요?)
- [ ] GDPR이나 다른 관할 규정이 적용되는 경우 데이터 거주 제어 가능 여부
- [ ] 공개된 프리미티브: 특정 알고리즘, 키 크기, 반복 횟수
- [ ] 계약상 위반 알림 SLA(일반적으로 24~72시간)
공급업체에 자체 사고 이력을 물어보세요. 침해를 당하고 잘 대응한 공급업체가 공개 사고가 없고 모호한 답변을 가진 공급업체보다 종종 더 나은 선택입니다.
체크리스트를 실무에 적용하기
40개 이상의 항목을 한 번에 모두 배포하려 하지 마세요. 우선순위를 정하세요. 암호화와 접근 제어 먼저, 로깅과 모니터링 두 번째, 보존과 분류 세 번째, 사고 대응 마지막(그리고 테스트). 분기별로 검토하고 새로운 위협 정보로 업데이트하세요. MOVEit와 Accellion 침해는 모두 좁은 기술적 버그를 악용했지만, 체류 시간이 가장 짧고 노출이 가장 작은 조직은 짧은 보존 기간과 활성 모니터링을 갖춘 곳이었습니다. 체크리스트는 단일 제어가 아니라 레이어링에 관한 것입니다.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기