본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
생산성 및 협업

파일 전송 팀 관리 권한과 역할

세분화된 접근 제어, 관리자 대시보드, 사용 분석, 보안 정책으로 파일 전송 권한과 팀 역할을 효과적으로 관리하세요.

개인정보 보호법(PIPA) 제29조와 한국인터넷진흥원(KISA)의 정보보호 관리체계(ISMS) 기준은 파일 접근 권한의 최소 권한 원칙 적용을 요구합니다. 파일 전송 팀 관리는 누가 무엇을 보낼 수 있는지, 누구에게, 어떤 보존 기간으로, 누가 로그를 볼 수 있는지를 정의하는 것을 의미합니다. 작동하는 설정에는 최소 네 가지 역할이 있습니다: 관리자(작업 공간 구성), 매니저(비정상적인 요청 승인), 발신자(일상 사용자), 뷰어(감사 전용). SAML 2.0을 통한 SSO 또는 Okta, Azure AD, Google Workspace의 SCIM 프로비저닝을 레이어로 쌓고, 파일 콘텐츠에 DLP 정책을 적용하고, 이벤트를 불변 감사 로그에 기록하고, 이 모든 것을 노출하는 팀 플랜 전송 서비스에 연결하세요.

네 가지 역할이 대부분의 팀을 커버합니다

역할 과도 설계는 혼란을 만들고, 역할 부족 설계는 섀도우 IT를 만듭니다. 실용적인 계층 구조:

  • 관리자: 사용자 프로비저닝, 보존 기본값 구성, DLP 규칙 설정, 결제 관리, 작업 공간 전체의 모든 전송 조회.
  • 매니저: 정책에 의해 표시된 전송 승인(20GB 초과, 외부 도메인으로, PII 패턴 포함), 팀의 전송 조회, 작업 공간 구성 변경 불가.
  • 발신자: 일상 사용자. 정책 한도까지 전송 생성, 비밀번호 보호, 허용 범위 내 만료 설정, 자신의 전송 삭제 가능.
  • 뷰어: 규정 준수 또는 보안 역할. 작업 공간 전체의 감사 로그에 읽기 전용 접근. 전송 생성 또는 구성 수정 불가.

이를 디렉토리 그룹에 매핑하세요. Okta에 이미 engineering-leads가 있다면 새 멤버십을 발명하는 대신 엔지니어링 전송의 매니저 역할로 미러링하세요.

수동 온보딩을 대체하는 SCIM 프로비저닝

수동 사용자 관리는 50명 이상에서 무너집니다. SCIM 2.0(System for Cross-domain Identity Management)은 IdP가 전송 서비스에 사용자 생성, 업데이트, 비활성화를 자동으로 푸시할 수 있게 합니다.

Okta, Azure AD, OneLogin, JumpCloud 모두 SCIM을 지원합니다. 한 번 연결하면 새 채용자를 marketing AD 그룹에 추가하면 자동으로 전송 서비스 계정이 생성됩니다. 오프보딩은 반대 방향으로 작동합니다 — AD에서 제거하면 몇 분 내에 계정이 비활성화되어 실제 유출 벡터를 닫습니다. 대부분의 규정 준수 감사자는 자동화된 프로비저닝 해제 증거를 요청합니다. SCIM이 그 증거입니다.

구성할 가치가 있는 세분화된 제어

전송 서비스와 함께 제공되는 기본값이 위험 허용 범위와 일치하는 경우는 드뭅니다. 다음을 강화하세요:

  • 역할별 최대 전송 크기: 발신자 10GB, 매니저 50GB, 관리자 100GB.
  • 역할별 최대 보존: 발신자 7일, 매니저 30일, 관리자 90일.
  • 비밀번호 요건: 외부 도메인으로의 전송 또는 1GB 초과 파일이 포함된 전송에 필수.
  • 만료 요건: "만료 없음" 옵션 없음; 90일 하드 상한.
  • 다운로드 상한: 링크당 기본 10회 다운로드; 발신자는 이유 코드로 50회까지 상향 가능.
  • 지역 제한: 규정 준수에 필요한 경우 운영 지역 외 국가의 업로드 또는 다운로드 차단. 개인정보 보호법(PIPA)의 국외 이전 규정에 따라 특정 국가를 차단해야 할 수 있습니다.

기본값을 한 페이지 정책으로 문서화하고 전송 UI에 표시해 사용자가 전송 시점에 규칙을 볼 수 있도록 하세요.

생산성을 해치지 않는 DLP

전송 콘텐츠의 데이터 손실 방지는 승인하지 않은 전송을 잡습니다. 일반적인 패턴:

  • 정규식 기반 PII 감지: 신용카드 번호(PAN 형식), 주민등록번호, EU IBAN, 또는 국가 ID 패턴. 차단 또는 매니저 승인 필요.
  • 키워드 목록: "기밀", "변호사-클라이언트 특권", "합병", "내부 전용". 검토를 위해 표시.
  • 파일 유형 제한: 대부분의 역할에서 .exe, .dll, .msi 차단; 규정 준수 내보내기를 제외하고 .pst 및 .ost 차단.
  • 콘텐츠 해싱: 알려진 민감한 문서 목록(이사회 덱, 소스 코드 릴리즈)에 대한 파일 해시 비교.

함정은 오탐입니다. 훈련 예시를 위한 테스트 신용카드 번호를 이메일로 보내는 고객 서비스 에이전트는 차단되지 않아야 합니다. 적용하기 전에 2주 동안 섀도우 모드(알림만, 차단 없음)로 DLP 규칙을 조정하세요.

규정 준수 팀이 사용할 수 있는 감사 로그

감사 로그는 올바른 이벤트를 캡처하고 누군가가 검토할 때만 가치가 있습니다. 최소한 다음을 캡처하세요:

  • 사용자 인증 이벤트(로그인, MFA 챌린지, SSO 리디렉션).
  • 전송 생성(사용자, 수신자 도메인, 파일 해시, 크기, 만료, 비밀번호 설정).
  • 다운로드 이벤트(IP, 사용자 에이전트, 타임스탬프, 성공/실패).
  • 정책 위반(크기 초과 업로드 시도, DLP 매칭, 만료 재정의 시도).
  • 구성 변경(누가 어떤 설정을, 이전값과 새 값).

체제에 따라 1~7년 동안 로그를 저장하세요. SIEM(Splunk, Datadog, Elastic)에 내보내 이벤트가 나머지 보안 원격 측정 데이터 옆에 위치하도록 하세요. 뷰어 역할의 분기별 로그 검토는 드리프트를 잡습니다.

결정에 도움이 되는 사용 분석

관리자 대시보드는 그래프를 표시하는 것이 아니라 질문에 답해야 합니다. 유용한 지표:

  • 볼륨별 상위 발신자 — 정당한 헤비 사용자인가, 아니면 잠재적 유출인가?
  • 상위 수신자 도메인 — 모두 예상된 비즈니스 파트너인가?
  • 평균 전송 크기와 보존 — 정책이 지켜지고 있는가?
  • 실패 및 이탈률 — 도구가 가장자리에서 중단되고 있는가?
  • 라이선스 활용률 — 아무도 사용하지 않는 시트에 비용을 지불하고 있는가?

월별로 검토하세요. 미사용 라이선스를 줄이고, 이상값을 발견하고, 정책 업데이트에 패턴을 피드백하세요.

문을 열지 않고 외부 협력자 처리하기

발신자는 종종 외부 파트너가 파일을 다시 업로드할 수 있게 해야 합니다(소스 영상을 보내는 클라이언트, 납품물을 보내는 벤더). 옵션:

  • 요청 링크: 관리자 또는 발신자가 특정 수신자 허용 목록과 만료가 있는 단방향 업로드 링크를 생성. 업로더에게 로그인 불필요, 업로드는 발신자의 작업 공간에 도착.
  • 게스트 계정: 자체 IdP(B2B 페더레이션)를 통한 SSO가 있는 명명된 외부 사용자. 설정이 복잡하고 장기 참여에 적합.
  • 익명 드롭 폴더: 공개 제출에 유용하지만(포트폴리오를 제출하는 입사 지원자) 적극적인 맬웨어 스캔과 크기 상한이 필요.

사용 사례를 충족하는 가장 가벼운 옵션을 선택하세요. 요청 링크가 외부 협업의 80%를 커버합니다.

암호화 및 키 처리

팀 플랜이 충족해야 하는 기준: 저장 시 콘텐츠에 AES-256-GCM, 전송에 TLS 1.3, 비밀번호 파생 키에 600,000회 이상의 반복이 있는 PBKDF2 또는 Argon2id. 클라이언트 측(업로드 전 브라우저에서)에서 암호화하는 도구는 서비스가 일반 텍스트를 보유하지 않음을 의미합니다. HexaTransfer는 이 모델을 사용합니다 — 암호화 키는 URL 프래그먼트에 있으며, 브라우저는 이를 서버에 보내지 않습니다.

팀 플랜의 경우 발신자가 떠날 때 관리자가 여전히 전송을 복구할 수 있는지 확인하세요. 진정한 E2EE는 수신자의 접근 없이는 "아니오"라는 답을 의미합니다. 이것은 위협 모델이 서비스가 데이터를 제공하도록 강요될 수 있다고 가정하는 경우 버그가 아닌 기능입니다.

수명 주기 위생 관리

분기별 반복 작업 설정:

  • 역할 할당 검토; 더 이상 정당화되지 않는 높은 접근 권한 제거.
  • DLP 규칙 효과성 감사; 90일 동안 히트가 없는 규칙 정리, 높은 오탐률이 있는 규칙 강화.
  • 감사 로그에서 무작위 전송 10개 발견 조사; 수신자 정당성과 보존 준수 확인.
  • 정책 문서 업데이트; 변경 로그를 게시해 사용자가 무엇이 바뀌었는지 알 수 있도록.

이를 수행하는 팀은 영웅적인 노력 없이 규정을 준수합니다. 그렇지 않는 팀은 감사자가 증거를 요청할 때 비상 상황에 직면합니다.

https://hexatransfer.com 에서 HexaTransfer를 사용해 보세요. 무료이며, 계정이 필요 없고, 최대 10GB를 지원합니다.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기