GDPR 클라우드 스토리지 규정 준수 가이드
암호화, 접근 제어, 데이터 위치 요건, 공급업체 평가 기준을 포함한 GDPR 준수 클라우드 스토리지 모범 사례입니다.
GDPR을 준수하는 클라우드 스토리지에는 다섯 가지 계층적 통제가 필요합니다. (1) 저장 시 AES-256, 전송 시 TLS 1.3 암호화(민감한 데이터의 경우 클라이언트 측 암호화로 보강), (2) 28(3)조를 충족하는 벤더와의 데이터 처리 계약, (3) 문서화된 데이터 소재지(EU 개인 데이터의 경우 일반적으로 EU/EEA)와 하위 처리자 투명성, (4) MFA, 역할 기반 권한, 최소 6개월 보존 감사 로그를 갖춘 세분화된 접근 제어, (5) 33조 72시간 통지 기한을 충족할 수 있는 침해 탐지. 이 중 하나라도 누락되면 스토리지 계층이 규정 준수 스택의 최약점이 됩니다.
28조 준수 제공업체 선택
유럽 DPA 시장은 제공업체를 명확한 계층으로 분류합니다. 하이퍼스케일러(AWS, Azure, Google Cloud)는 포괄적인 DPA와 EU 리전을 제공하지만 CLOUD Act 노출이 있습니다. 유럽 소버린(OVHcloud, Scaleway, Infomaniak, Hetzner, IONOS)은 미국 관할권을 피하며 종종 C5, SecNumCloud, 또는 ISO 27001 인증을 보유합니다. 전문 프라이버시 중심 제공업체(Tresorit, Proton Drive, Internxt, Nextcloud 호스팅)는 그 위에 제로 지식 아키텍처를 추가합니다. 데이터 민감도에 따라 선택하십시오. 의료 기록과 방산 데이터는 소버린 또는 제로 지식이 필요하고, 일반 비즈니스 파일은 적절한 구성으로 하이퍼스케일러에서 작동합니다.
서버 측 vs 클라이언트 측 암호화
서버 측 암호화(AWS S3 SSE-KMS, Azure Storage Service Encryption, Google Cloud 고객 관리 키)는 물리적 디스크 도난으로부터 보호하지만 키 접근 권한을 가진 제공업체 직원이나 제공업체에 대한 법적 강제로부터는 보호하지 못합니다. 제공업체가 절대 키를 보지 못하는 클라이언트 측 암호화(Tresorit의 XChaCha20-Poly1305, HexaTransfer의 PBKDF2-SHA-256 키 유도를 사용한 AES-256-GCM)는 제로 지식 보호를 제공합니다. 9조의 고민감도 데이터(의료, 생체정보, 정치적 견해)의 경우 클라이언트 측이 규정 준수 기본값입니다. 서버 측만으로는 부족합니다.
GDPR을 위한 AWS S3 구성
S3는 기본적으로 규정을 준수하지 않습니다. EU 개인 데이터의 경우 버킷 리전을 eu-central-1(프랑크푸르트), eu-west-1(아일랜드), eu-west-3(파리), 또는 eu-south-1(밀라노)로 설정하십시오. 키 교체가 포함된 고객 관리 CMK를 사용한 SSE-KMS로 기본 암호화를 활성화하십시오. 계정 수준에서 공개 접근을 차단하십시오. 법적으로 보존이 필요한 규정 준수 스토리지에는 Object Lock을 설정하십시오. 감사를 위해 S3 접근 로그와 AWS CloudTrail을 활성화하십시오. 트래픽이 공개 인터넷을 통과하지 않도록 VPC 엔드포인트를 사용하십시오. CloudFront 엣지 캐시가 EU에 유지되는 것을 증명할 수 없다면 S3 Transfer Acceleration을 비활성화하십시오.
Azure와 Google Cloud 동등 설정
Azure: West Europe(암스테르담) 또는 North Europe(더블린)을 선택하고, Key Vault를 통한 고객 관리 키로 Storage Service Encryption을 활성화하며, Private Endpoints를 구성하고, 비EU 배포를 거부하는 Azure Policy를 설정하며, Microsoft Defender for Storage를 활성화하십시오. Google Cloud: europe-west1(벨기에), europe-west3(프랑크푸르트), 또는 europe-west9(파리)를 선택하고, Cloud KMS를 통한 고객 관리 암호화 키를 활성화하며, VPC Service Controls로 데이터 유출을 방지하고, Cloud Audit Logs를 활성화하십시오. 두 하이퍼스케일러 모두 GDPR 특화 구성 가이드를 게시합니다. 그대로 따르되 즉흥적으로 변형하지 마십시오.
32(1)(b)조의 접근 제어
역할 기반 접근이 기준입니다. 사람이든 서비스든 모든 ID는 특정 버킷, 접두사, 폴더에 최소 권한 범위를 가져야 합니다. MFA는 콘솔 접근에 필수이며 세션 토큰을 통한 API 키에도 권장됩니다. ID 제공업체(Okta, Azure AD, Google Workspace)와 통합된 입사-이동-퇴사 워크플로는 오래된 접근을 방지합니다. 분기별 접근 검토는 권한 범위 확산을 포착합니다. 고도로 민감한 파일의 경우 이중 승인이 있는 브레이크글래스 접근과 4-8시간 후 자동 만료되는 상승된 권한은 손상된 관리자 계정의 피해를 제한합니다.
목적에 맞는 보존 정책
5(1)(e)조(스토리지 제한)는 처리 목적이 만료되면 데이터를 삭제하도록 강제합니다. 클라우드 스토리지는 무기한 보존을 유혹합니다. 저장 비용이 저렴하기 때문입니다. 목적에 구속된 보존을 시행하는 수명 주기 정책을 구축하십시오. 전송 드롭 존은 30일, 고객 지원 첨부 파일은 13개월, 청구서는 7년(세금법), 일부 관할권의 의료 기록은 10년. S3 수명 주기 규칙, Azure Blob 수명 주기 관리, GCS 객체 수명 주기가 이를 자동화합니다. 법적으로 의무화된 보존이 필요한 WORM 규정 준수에는 Object Lock과 결합하십시오.
암호화 키 관리
키는 중심축입니다. 키를 보유한 자가 데이터를 보유합니다. GDPR 하에서 키 관리는 스토리지 제공업체가 처리자(복호화 가능)인지 단순 데이터 전도체(암호문만 보유)인지를 결정합니다. 서버 관리 시나리오에는 HSM 지원 키 저장소(AWS KMS, Azure Key Vault Managed HSM, Google Cloud HSM)를 사용하십시오. 제로 지식의 경우 Web Crypto API의 PBKDF2 또는 Argon2id(libsodium의 crypto_pwhash)를 통해 브라우저 내에서 키를 유도하고 절대 전송하지 마십시오. 키를 가진 직원이 퇴사할 때 또는 연간으로 키를 교체하십시오. 30조에 따른 RoPA에 키 관리를 문서화하십시오.
백업 암호화와 소재지
백업은 종종 소재지와 암호화 보증을 깨뜨립니다. "복원력"을 위해 us-east-1로 리전 간 복제 규칙이 있는 eu-central-1의 버킷은 DPA를 업데이트하지 않고 모든 파일을 미국으로 이동한 것입니다. CRR 구성을 확인하고 목적지를 EEA 내로 설정하십시오. eu-west-1(아일랜드)과 eu-central-1(프랑크푸르트)은 자연스러운 쌍입니다. 두 복사본이 모두 노출되지 않도록 기본 스토리지와 다른 키로 백업을 암호화하십시오. 복원 불가능한 백업은 DR 목적에서 백업이 없는 것보다 나쁩니다. 분기별 복구 테스트를 수행하십시오.
72시간을 맞추는 침해 탐지
33조의 72시간 시계는 "인지"할 때 시작됩니다. 탐지 도구는 침해와 인지 사이의 간격을 줄입니다. AWS의 CloudTrail + GuardDuty, Azure의 Microsoft Defender for Cloud, GCP의 Security Command Center Premium은 모두 비정상적인 접근 패턴(대량 다운로드, 새로운 지역에서의 접근, 업무 시간 외 키 사용)을 표시합니다. 24/7 SOC 또는 최소한 당직자에게 경고를 전달하십시오. 소규모 조직의 경우 관리형 탐지 및 대응 서비스(Arctic Wolf, Red Canary)가 공백을 메웁니다. 플레이북을 문서화하십시오. 누가 DPA에 통지하고, 누가 33조 양식을 작성하고, 누가 34조에 따라 정보 주체에게 전달하는지.
PIPA와 GDPR을 위한 벤더 평가 체크리스트
클라우드 스토리지 계약을 체결하기 전에 다음을 요구하십시오. (1) 여덟 가지 항목을 모두 다루는 28조 준수 DPA, (2) 범위 설명이 포함된 ISO 27001 인증서, (3) SOC 2 Type 2 보고서(SOC 2 Type 1은 불충분), (4) 특정 데이터 센터 도시가 명시된 EU 데이터 소재지 약속, (5) 관할권이 포함된 하위 처리자 기록, (6) 게시된 침해 통지 일정(24시간 이하 권장), (7) 키 관리를 포함한 암호화 문서, (8) 28(3)(h)조의 감사 권리. 한국 PIPA 적용 서비스의 경우 개인정보 처리 방침, 안전성 확보 조치, 국외 이전 요건 등 추가 항목도 점검하십시오. HexaTransfer는 신뢰 페이지에 이 여덟 가지를 모두 게시합니다. 평판 있는 대안인 Tresorit, Proton, Infomaniak도 동일합니다.
벤더의 신뢰 페이지를 계약처럼 취급하십시오. 없다면 그 벤더는 진지하지 않습니다.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기