본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
암호화 및 보안

영업 비밀 디지털 보호: 암호화된 비즈니스 파일 전송

암호화된 파일 전송으로 회사의 영업 비밀을 보호하세요. 독점 정보와 비즈니스 핵심 문서 공유 모범 사례.

디지털 전송 중 영업 비밀을 보호하는 것은 네 가지 통제로 귀결됩니다. 전송 공급자가 내용을 읽을 수 없도록 AES-256-GCM을 사용한 엔드투엔드 암호화, 지정된 수신자만 파일을 열 수 있도록 하는 신원 기반 접근 통제, 누가 언제 무엇을 다운로드했는지 증명하는 감사 추적, 그리고 며칠 내에 모든 중간 시스템에서 페이로드를 삭제하는 보존 제한입니다. 하나라도 건너뛰면 미국 영업 비밀 방어법(DTSA)이나 EU 지침 2016/943에 따른 영업 비밀 지위를 잃을 수 있습니다. 두 법 모두 비밀을 유지하기 위한 "합리적인 조치"를 요구합니다. 비즈니스를 마비시키지 않고 이러한 조치를 일상 워크플로에 구축하는 방법을 알아보겠습니다.

법적으로 영업 비밀에 해당하는 것

영업 비밀은 좁게 정의됩니다. 18 U.S.C. § 1839(3)에 따르면, 정보가 일반에 알려지지 않음으로써 독립적인 경제적 가치를 갖고 소유자가 비밀을 유지하기 위한 합리적인 조치를 취한 경우에만 자격이 있습니다. 법원은 원고가 조치를 입증하지 못할 때 영업 비밀 지위를 박탈합니다. Waymo v. Uber에서 법원은 합리적인 조치의 증거로 암호화된 파일 전송 로그를 인용했습니다. RGP v. Turner에서 원고는 민감한 설계도를 NDA 없이 계약업체에 평문 이메일로 보냈기 때문에 패소했습니다.

일반적으로 자격이 있는 것: 제조 공정, 소스 코드, 가격이 포함된 고객 목록, R&D 데이터, 제조법, 공급업체 조건, 내부 마진. 일반적으로 자격이 없는 것: 특허 출원 정보, 공개된 사양, 일반 업계 지식. 파일 주변에 설정하는 전송 통제는 법원이 파일을 영업 비밀로 취급하는지 여부에 직접 영향을 미칩니다.

암호화는 업로드 전에 이루어져야 합니다

전송 암호화(브라우저와 서버 간 TLS 1.3)는 이동 중인 파일을 보호하지만, 공급자 서버에 저장된 상태에서는 읽기 가능한 상태로 남겨둡니다. 영업 비밀로 분류된 모든 것에 대해 암호화는 업로드 전에 클라이언트 사이드에서 이루어져야 합니다. 평문 파일은 발신자 기기를 절대 떠나지 않습니다.

기술적으로 이것은 Web Crypto API를 통해 브라우저에서 수행되는 AES-256-GCM을 의미하며, PBKDF2(600,000회 이상 반복) 또는 Argon2id를 통해 강력한 비밀번호에서 파생된 키가 서버로 전송되지 않습니다. 서버는 복호화할 수 없는 암호문을 저장합니다. HexaTransfer는 정확히 이 패턴을 구현하며, 키는 HTTP 요청에 포함되지 않는 URL 프래그먼트를 통해 수신자에게 전달됩니다.

단순 링크가 아닌 인증된 수신자

노출된 공유 링크는 베어러 토큰입니다. 잘못 전달된 이메일, 침해된 Slack 채널, 또는 전달된 캘린더 초대를 통해 링크를 가로채는 사람은 누구든 파일을 열 수 있습니다. 영업 비밀의 경우 접근을 신원에 바인딩하세요.

실용적인 옵션:

  • 별도 채널(Signal, 전화 통화, 암호화 이메일)을 통해 전달되는 비밀번호가 있는 링크
  • 서비스가 사전 승인된 주소로 일회용 코드를 보내는 이메일 게이트 접근
  • 알려진 파트너 간 B2B 교환을 위한 mTLS(상호 TLS)
  • 내부 전송을 위한 SAML 또는 OIDC를 통한 SSO 통합

Dropbox Transfer, WeTransfer Pro, Tresorit 모두 링크에서 이메일 인증을 지원합니다. Smash는 수신자가 비밀번호나 코드를 입력하도록 요구합니다. 핵심 질문: 링크가 유출되면 파일을 열기 위해 다른 무엇이 필요한가?

소송에서 통하는 감사 로그

영업 비밀이 나중에 부정유용된다면, 누가 언제 접근했는지 증명해야 합니다. 이는 업로드 타임스탬프, 발신자 신원, 수신자 목록, 접근 시도(성공 및 실패), 다운로드 타임스탬프, 다운로더 IP 주소, 링크 만료 이벤트를 보여주는 불변 감사 로그가 필요함을 의미합니다.

로그는 변조 방지가 되어야 합니다. 암호화 해싱을 통한 추가 전용 저장소(머클 트리 또는 블록체인 앵커 타임스탬프)는 IT가 편집할 수 있는 플랫 로그 파일보다 법정에서 더 잘 통합니다. Egnyte와 Kiteworks는 감사 로그 스키마를 공개합니다. 맞춤형 설정의 경우 영업 비밀 소송의 대부분의 공소시효 창에 맞춰 7년 보존으로 SIEM(Splunk, Elastic, Datadog)에 이벤트를 푸시하세요.

NDA와 클릭스루 확인

법적 보호는 기술적 보호 위에 쌓입니다. 영업 비밀 파일의 모든 수신자는 파일에 서명된 NDA가 있어야 하며, 많은 법원이 다운로드 시 표시되는 클릭스루 확인을 호의적으로 봅니다: "이 파일을 다운로드함으로써 귀하는 [지정된 수신자]임을 확인하고, [날짜]자 NDA의 기밀 조항을 수락하며, 이 내용을 재배포하지 않을 것임을 확인합니다."

이 패턴을 지원하는 서비스: Kiteworks, Intralinks(M&A 데이터 룸에서 일반적), Trust Data Format을 갖춘 Virtru. 클릭스루는 개인을 공개 행위와 증거적으로 연결하는 수신자의 인증된 세션에 묶인 타임스탬프 기록을 생성합니다.

기본적으로 짧은 보존 기간

영업 비밀은 제3자 서버에 무기한 저장되어서는 안 됩니다. 기본 보존은 월이 아닌 시간이나 일 단위로 측정해야 합니다. 표준 프로파일:

  • 예상 고객에 대한 견적 첨부: 48~72시간
  • 외부 계약업체에 대한 R&D 데이터: 요청 시 연장 가능한 7일
  • M&A 실사 자료: 서명 후 자동 삭제가 있는 30일
  • 일상적인 내부 전송: 24시간

짧은 보존은 침해 창을 축소합니다. 공급자가 6개월 후 침해당해도 72시간 후에 자동 삭제된 파일은 침해에 포함되지 않습니다. HexaTransfer는 보존을 7일로 제한하며 몇 시간까지 짧은 만료를 지원합니다. Dropbox Transfer는 최대 90일이지만 발신자가 1일 만료를 설정할 수 있습니다.

고가치 문서를 위한 워터마킹과 DRM

이사회 덱, M&A 메모, 또는 제조법의 경우 정적 파일 공유만으로는 충분하지 않습니다. 동적 워터마킹은 다운로드 시 수신자의 이메일, IP, 다운로드 타임스탬프를 .pdf의 모든 페이지에 스탬프를 찍습니다. 문서가 블로그나 경쟁사에 유출되면 워터마크가 특정 수신자로 추적합니다.

도구: DocSend(Dropbox 소유)는 영업 덱의 수신자별 추적을 수행합니다. Fasoo와 Seclore는 다운로드 후에도 파일을 암호화된 상태로 유지하는 영구 DRM을 적용하며, 각 열기 시 라이선스 서버에 키를 확인합니다. 주의 사항: 라이선스 서버에 의존하는 DRM은 수신자가 오프라인인 워크플로를 중단시키므로, 현장 엔지니어보다는 임원과 법률 고문에게 적합합니다.

관계 종료 시 청산 위생

계약업체 계약이 종료되거나 직원이 퇴사할 때, 그들이 접근했던 영업 비밀은 철회되어야 합니다. 링크 기반 전송은 클라우드 폴더보다 이를 쉽게 만듭니다. 링크를 철회하면 파일이 사라집니다. 구독 파일 룸(Intralinks, Box)의 경우 계정을 비활성화하고 연결된 모든 공유 링크를 무효화하세요.

퇴사를 계약에 명시하세요. 표준 상용구: "종료 시 수신자는 72시간 내에 모든 기밀 파일을 삭제하고 서면으로 파기를 확인해야 합니다." 법적 의무가 효력을 갖도록 기술적 철회와 짝을 이루세요.

종합 정리

대부분의 회사에 적합한 작동 패턴: 클라이언트 사이드 AES-256-GCM 암호화, 비밀번호 또는 이메일 게이트 수신자 인증, 7일 이하 보존, SIEM으로 공급되는 불변 감사 로그, 다운로드 시 NDA 클릭스루, 최고 등급 문서에 대한 동적 워터마킹. 이 중 어느 것도 특이하지 않지만, 각 직원이 자신만의 도구를 선택하도록 두는 대신 기본값을 설정하고 시행하는 것이 필요합니다. GDPR, HIPAA, 개인정보보호법(PIPA)을 포함한 모든 주요 규정이 이러한 기본 통제를 요구합니다.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기