-
IT·보안
보안과 데이터 활용을 동시에, 동형암호
데이터경제시대라 불릴 만큼 데이터의 활용이 중요해지는 요즘, 가명정보의 활용과 보안에 대한관심이 높아지고 있습니다. 2020년 데이터3법 개정과 함께 가명정보의 개념이 새롭게 정리되면서 정부에서는 통계학적·연구적·공익적 등을 목적으로 가명정보를 결합하여 활용하도록 하고 있습니다. 그러나 가명정보를 효율적으로 사용하기 위해서는 데이터의 결합을 필요로 합니다. 이때 정보유출 발생가능성이 높아지는데 이때 필요한 암호화 방법이 4세대 암호화 기법 동형암호입니다.출처: 과학기술정보통신부 보도자료 「안전한 데이터 활용을 위한 동형암호 기술 실증」동형암호는 암호화된 데이터의 복호화 없이 암호문의 연산이 가능하기 때문에 데이터를 처리하는 중간과정에서 복호화하지 않아도 되어 데이터 유출 위험이 감소한다는 장점이 있습니다. 반면 동형암호를 통해 암호화된 데이터는 수십배 이상 크기가 증가하여 저장공간을 많이 차지하며, 암·복호화 속도가 기존 알고리즘에 비해 저하됩니다. 또한 연산 종류에 따른 속도의 차이가 크다는 한계가 있습니다.동형암호의 종류'동형암호는 다음과 같이 지원하는 연산을 기준으로 나뉩니다. 완전동형암호를 통해 머신러닝, 딥러닝 등의 데이터 분석을 동형암호화된 채 수행할 수 있기 때문에 최근에는 완전동형암호가 주목을 끌고 있습니다.4차산업혁명 시대에서는 데이터가 중요한 자원 중 하나입니다. 데이터기반 산업이 증가하면서 기업내에서의 방대한 양의 데이터 수집이 증가하고, 데이터3법의 개정으로 인해 기업에서는 개인정보 등의 민감한 데이터를 수집·분석하여 활용하는 사례가 증가하고 있습니다. 이러한 과정에서 민감한 정보가 노출될 가능성이 있으며, 특히 많은 양의 데이터를 복호화할 경우 기술적, 비용적으로 큰 부담이 될 수 있습니다.동형암호화 활용 사례경기도에서는 ‘코로나 동선 안심이’앱에 동형암호를 적용하였습니다. 동형암호화 기술을 통해 개인정보의 유출 없이 2주간의 동선이 확진자의 공개동선과 10분이상 겹쳤을 경우 알림을 받을 수 있었습니다. 와이파이 접근정보, GPS접근 정보 등 위치정보가 저장된 앱을 사용하고 위치 확인을 위해 위치정보를 동형암호화하여 전송하면 암호화된 상태에서 확진자와의 동선을 비교해준 후 결과값을 다시 사용자의 앱으로 보내면 암호키를 보유한 사용자가 데이터를 복호화하여 확인할 수 있습니다.2018년 11월 한국스마트인증에서는 완전동형암호와 홍채인식을 접목한 생체정보 활용 인증기술‘동형홍채인증’을 세계최초로 발표하기도 했습니다. 생체정보 입력 시 동형암호 기술을 이용해 데이터를 암호화한 후 입력하면, 암호화 상태에서 원본 데이터와 비교해 인증을 진행함으로써 데이터 유출을 방지할 수 있습니다. 생체인식에 동형암호를 접목하여 출입통제에 사용하는 생체정보를 유출위험없이 안전하게 처리할 수 있었습니다.신한금융지주는 스타트업 기업 크립토랩과 함께 보험계약 데이터와 대출고객 데이터를 동형암호로 결합하였습니다. 이번 기술 검증을 통해 신한금융은 고객의 민감 정보를 안전한 환경에서 수집·이용할 수 있게 되었습니다. 세계적인 기업 마이크로소프트는 비밀번호 유출조회 서비스 Password Monitor를 Edge사용자를 대상으로 제공하였습니다. 동형암호 기술을 기반으로 한 이 서비스는 사용자의 사용자의 비밀번호에 대한 접근 없이 비밀번호 점검 서비스를 제공합니다.출처 및 참고자료Gartner, 3 Themes Surface in the 2021 Hype Cycle for Emerging Technologies
-
- 23.07.17
-
IT·보안
2023년 국내 클라우드 컴퓨팅 도입 현황 조사 및 전망
클라우드는 이제 신기술로 분류하기 어려울 만큼 대중적인 IT인프라로 자리잡았습니다. 세계 최대의 테크놀로지 미디어, 데이터, 마케팅 서비스 기업 IDG KOREA에서는 2023년 국내 클라우드 컴퓨팅 도입 현황 조사 및 전망에 대한 보고서를 발표하였습니다.해당 설문조사는 2023년 2월 14일부터 2023년 3월 7일까지 총 555명의 국내 기업 IT전문가가 참여하였습니다. 응답자의 소속 업종은 소프트웨어/플랫폼 등의 IT솔루션이 29.2%로 가장 많았고, 제조업이 16.4%, IT SI업종이 11.4$를 차지하였습니다.국내 클라우드 컴퓨팅의 현실 국내 기업의 클라우드 도입은 코로나19펜데믹 시기에 빠르게 증가한 후 잠시 둔화된 것으로 보입니다. 거의 대부분 업무를 클라우드에 활용한다는 응답은 지난해보다 1%p미만으로 줄었지만, 미션 크리티컬 업무를 제외한 모든 업무 또는 일부 업무에 클라우드를 활용하겠다는 응답은 1~2%p내외로 증가하였습니다.클라우드 컴퓨팅의 사용 용도는 개발 및 테스트의 용도가 꾸준히 높은 응답을 유지하였습니다. 한창 상승세였던 빅데이터, 분석, BI는 2018년이후로 지속적으로 상승하였으나 2022년에 크게 감소하였습니다. ‘유연하고 탄력적인 IT자원 활용’ 항목이 2018년부터 5년간 가장 높은 클라우드에 대한 기대효과로 나타냈습니다. 실제로 클라우드는 물리적인 환경에 비해 언제 어디서나 활용이 가능하여 유연하고 탄력적이라는 장점이 있습니다. 비용 절감에 대한 기대효과는 2018년에는 두번째로 높았으나 이후로는 계속해서 감소하는 추세를 보였습니다. 멀티클라우드에 대한 인식 멀티 클라우드란 2개 이상의 퍼블릭 또는 프라이빗 클라우드를 이용하여 하나의 서비스를 운영하는 것을 말합니다. 멀티클라우드를 통해 업체 종속성을 방지하고 단일클라우드의 취약점을 보완할 수 있습니다. 응답자의 40%이상이 각각 비용 최적화, 위험 완화, 업체 종속 방지 등을 이유로 멀티클라우드를 지향한다고 답하였습니다. 그러나 멀티클라우드는 장점만큼이나 실제 도입 및 활용 과정이 쉽지 않은 것으로 알려져 있습니다. 여러 곳의 클라우드 서비스를 사용하는 것이 관리나 보안 측면에서는 쉽지 않기 때문입니다. 응답자 중 62.9%가 멀티 클라우드 도입 시 자원 및 비용의 통합관리를 어려움으로 선정하였습니다. 또한 36.3%가 보안을 어려움으로 선정하며, 클라우드의 보안환경 구축이 필요하다는 것을 알 수 있습니다.클라우드 비용 지출 사용한만큼만 지불하는 것이 클라우드의 모토이자 장점이지만, 클라우드 도입이 자원의 효율적인 활용을 보장하지는 않습니다. 즉, 클라우드 자원이라도 방만하게 사용한다면 자원과 예산은 낭비됩니다. 최근 클라우드 활용도가 높은 기업을 중심으로 비용 최적화에 대한 관심이 커지고 있기도 합니다. 클라우드 비용 최적화에 관한 설문에서는 클라우드를 활용하는 기업 중 절반에 가까운 47.1%가 클라우드 비용을 계획대로 지출한다고 답하였습니다. 그러나 계획보다 약간 혹은 훨씬 많이 지출한다는 응답이 35.7%로 계획보다 약간 혹은 훨씬 적게 지출한다는 응답 17.2%보다 2배 이상 많았습니다. 적지 않은 기업의 클라우드 비용이 예상대로 지출되지 않는다는 것을 알 수 있습니다.클라우드의 도입 및 활용 과정의 어려움을 묻는 설문 결과에 따르면, 클라우드 전문 인력 확보는 여전히 많은 기업이 안고 있는 과제입니다. 클라우드 보안 기술 및 인력 부족은 지난 해 조사보다 증가한 42.6%로 1위를 차지하였습니다. 또한 클라우드 관리 기술 및 인력 부족(28.7%), 클라우드 개발 기술 및 인력 부족(20%)도 높은 응답률을 기록하였습니다.클라우드 비용 통제는 42%로 지난해보다 8%증가하며 2위를 기록하였습니다. 이전보다 많은 기업들이 클라우드 비용 통제를 고민하고 있는 것으로 추정할 수 있습니다. 거버넌스/컴플라이언스 또한 24.2%로 이전보다 응답률이 높아졌는데, 클라우드를 기업의 핵심 IT인프라로 이용하기 위해서는 더 엄격한 관리와 통제가 필요하기 때문입니다. 국내 클라우드 컴퓨팅에 대한 전망 이번 보고서 결과에 따르면, 국내 클라우드 컴퓨팅은 꾸준한 성장과 함께 지속적으로 새로운 과제를 만들어내고 있습니다. 관리 편이, 사용량 및 장소의 유연성 등 다양하고 편리한 클라우드의 장점으로 대기업은 물론 중소기업까지도 클라우드의 이용은 확대될 것으로 보입니다. 그러나 클라우드 컴퓨팅에 대한 수요가 늘어나는 만큼 보안노출 등의 사고가 발생하지 않도록 엄격한 관리 또한 필요할 것입니다.출처 및 참고자료IDG Korea, 2023년 국내 클라우드 컴퓨팅 도입 현황 조사 및 전망
-
- 23.07.11
-
이벤트
신시웨이 홈페이지 리뉴얼 QUIZ
*정답*④ 실시간 권한 현황 조회 *당첨자*강*원(3727) 강*현(5365) 문*현(3463) 박*빈(0507)이*서(2464) 주*수(2579) 황*원(5328)
-
- 23.07.04
-
IT·보안
내 개인정보도 혹시? 크리덴셜 스터핑
인터넷 포털사이트, SNS 등 다양한 서비스를 이용하기 위해서는 아이디와 비밀번호를 통해 가입해야 합니다. 가입 시 혹시 동일한 비밀번호를 사용하여 가입하시나요? 같은 비밀번호를 반복하여 사용할 경우 해킹의 위험에 노출될 수 있습니다. 크리덴셜 스터핑(credential stuffing)이란?크리덴셜 스터핑(credential stuffing)은 여러가지 경로로 수집한 사용자들의 로그인 정보(Credential)를 다른 사이트에 무작위로 대입(Stuffing)하는 공격 방식입니다. 즉, 대량의 아이디와 비밀번호를 무차별적으로 여러사이트에 자동화 대입하여 로그인을 시도합니다. 대부분의 사용자들은 동일한 비밀번호를 여러 서비스에서 재사용하기 때문에 다른 사이트에서 유출된 정보를 이용한 2차, 3차 공격이 가능합니다. 크리덴셜 스터핑 방식은?크리덴셜 스터핑 공격은 성공 확률이 0.1~0.2%로 다른 해킹 공격에 비해 성공확률이 높은 편입니다. 과거에는 개인정보를 무작위로 대입해가며 로그인 시도를 했으나, 이제는 실제 개인정보를 획득하여 대입하기 때문에 성공확률이 더욱 높습니다. 주로 다크웹 등에서 획득한 정보 혹은 이전의 데이터 사고를 통해 유·노출된 사용자 계정 정보를 활용하여 공격합니다. 따라서 한 개의 사이트가 해킹을 당한다면 해킹당한 사이트와 동일한 로그인 정보를 사용하는 곳들은 잠재적 위협에 노출될 수 있습니다. 해커들은 이렇게 불법으로 탈취한 계정 정보를 판매하거나, 금융, 핀테크, 암호화폐 등을 탈취하는 등 2차 피해를 발생시킵니다. 크리덴셜 스터핑 사례글로벌 테크놀로지 기업 아카마이 보고서에 따르면 2020년 한 해동안 전 세계 금융업계를 대상으로 총 41억건의 보안 공격이 발생했으며, 그 중 83%인 34억건이 크리덴셜스터핑 공격이였습니다. 실제로 우리나라에서는 지난 2020년, 유명 배우를 비롯한 연예인들의 개인 스마트폰 및 SNS가 해킹되는 사건이 있었습니다. 해킹 방식은 크리덴셜 스터핑 방식을 통해 해킹된 것으로 드러났습니다. 해커가 유명 연예인들의 개인정보를 입수하여 클라우드 계정에 접근 한 후 개인정보를 유출한 것입니다. 이외에도 대형 마트, 교육 및 공공 등 분야를 가리지 않고 크리덴셜 스터핑을 통한 개인정보 유출 사고가 발생하고 있습니다. 특히 공격자들은 국내 유명 포털 로그인 페이지로 위장하는 등 다양한 형태로 사용자의 개인정보를 수집하기도 합니다. 예방하는 방법크리덴셜 스터핑 공격을 방지하기 위해서는 사용자들이 각 서비스마다 다른 비밀번호를 사용하는 것이 좋습니다. 만약 비밀번호를 모두 다르게 설정하는 것이 어렵다면, 최소한 2단계 인증을 설정해야 합니다.2단계 인증이란 비밀번호 이외에 또다른 정보를 입력한 후 로그인하는 방식으로, 예를 들면 SMS로 전송되는 인증코드 입력 등이 있습니다. 계정 정보가 유출되더라도 인증코드 등을 통해 추가정보를 확인해야 하기 때문에 계정에 접근하기 쉽지 않습니다.크리덴셜 스터핑을 예방하기 위해 서비스 제공업체들은 비밀번호 재사용을 방지하기 위해 비밀번호 정책을 강화하고, 2차 인증 방법을 도입하여 보안을 강화해야 합니다.또한 개인정보의 기술적·관리적 보호조치기준 제4조 5항에서는 개인정보를 처리하는 기업의 비인가 접근 탐지를 규정하고 있습니다.개인정보의 기술적·관리적 보호조치기준 제4조(접근통제)⑤ 정보통신서비스 제공자등은 정보통신망을 통한 불법적인 접근 및 침해사고 방지를 위해 다음 각 호의 기능을 포함한 시스템을 설치ㆍ운영하여야 한다. 1. 개인정보처리시스템에 대한 접속 권한을 IP주소 등으로 제한하여 인가받지 않은 접근을 제한 2. 개인정보처리시스템에 접속한 IP주소 등을 재분석하여 불법적인 개인정보 유출 시도를 탐지 이처럼 크리덴셜 스터핑은 점점 악명높은 방식으로 사용자들의 계정을 탈취하고, 악용하고 있습니다. 편리한 서비스를 이용하기 위해 우리의 계정정보를 제공하는 만큼 개인정보를 보호하기 위해 더욱 노력을 기울여야 할 텐데요. 개인정보 유·노출 피해를 줄이면서도 안전한 서비스 이용을 위해 사용자뿐만 아니라 서비스 제공업체, 기업들의 노력이 더해져야 할 것입니다.
-
- 23.07.04
-
신시스토리
신시웨이 2023년 상반기 결산
검은토끼의 해 계묘년이 밝은지 어느덧 절반이 지났습니다. 2023년의 상반기가 지나가고, 무더운 여름과 함께 하반기를 맞이할 준비를 하고 있습니다. 2023년 상반기 신시웨이에서는 어떤 일들이 있었을까요? 상반기 핵심 사건들을 간략하게 소개해드리겠습니다.공채3기 입사2023년 1월, 계묘년의 시작과 함께 신시웨이에는 9명의 신입사원들이 공채3기로 입사하였습니다. 신시웨이에서는 신입사원들의 직무 및 제품에 대한 원활한 이해를 위해 입사 후 약 3개월간 인재교육팀에서 기초 소양 교육을 진행하고 있습니다. 이번 공채3기 또한 3개월간의 직무 교육을 마친 후 기술지원본부 및 R&D본부로 배치되었습니다. 공채3기의 앞으로도 활기차고 열정 넘치는 회사생활을 기대합니다.2023 KICK OFF 진행올해 상반기에는 길었던 코로나에 대한 엔데믹과 함께 우리의 일상을 되찾아가는 시기였습니다. 따라서 2023년 1월, 그동안 잠시 중단되었던 임직원 모두가 전체를 대상으로 KICK OFF가 개최되었습니다. KICK OFF 행사에서는 장기근속 포상 수여식, 법인차량 승계 추첨, 서바이벌 퀴즈 프로그램 등 다양한 행사가 이어졌습니다. 3년만에 모든 임직원이 한자리에 모인 뜻깊은 자리였으며, KICK OFF를 통해 2023년을 더욱 힘차게 시작할 수 있었습니다.SaaS기반 데이터베이스 접근제어 게이트웨이 서비스 시스템 및 방법 PCT출원2022년 9월 특허출원했던 ‘SaaS기반 DB접근제어 게이트웨이 서비스 시스템 및 방법’이 2023년 2월 PCT 국제특허에 출원하였습니다. PCT 국제출원이란 특허협력조약 ‘Patent Cooperation Treaty’의 약자로 특허협력조약 회원국 간 하나의 PCT출원서로 다수 국가에 동시 출원할 수 있는 제도입니다. 이번 PCT 국제 출원을 통해 신시웨이의 기술력을 해외시장에 진출할 수 있는 발판을 마련하였습니다.SaaS전환 참여 기업 우수 표창 수상2월 8일 한국소프트웨어 기술진흥협회(KOSTA)에서 주관하는 소프트웨어 기업의 SaaS 전환 및 활용 교육에서 교육 참여 우수 기업표창을 수상하였습니다. 한국 소프트웨어 기술진흥협회에서 진행한 SaaS 전환 및 활용 교육은 지난해 6월부터 12월까지 6개월간 진행되었으며, 신시웨이의 기술직렬 직원들이 참여하였습니다. 신시웨이는 클라우드 환경의 통합 데이터 보안 소프트웨어 개발을 목표로 SaaS전환에 필요한 역량 교육과 연구, 개발에 적극적으로 투자하고 있습니다. 특히 클라우드 개발조직 신설 및 사업팀을 신설하기도 했습니다. 또한 클라우드 보안 시장이 점차 확대되는 만큼 신시웨이는 클라우드 비즈니스 확대를 적극적으로 추진할 계획입니다.임직원 생일파티 재진행코로나로 인해 잠시 중단되었던 임직원 생일파티도 4월부터 다시 개최되었습니다. 해당 달에 생일을 맞이한 직원은 상품권 지급과 함께 본사 라운지에서 생일파티가 개최됩니다. 사무실에서 업무중인 전 직원들이 모여서 치킨, 피자, 케이크 등 파티음식을 먹으며 담소를 나눌 수 있는 시간인데요. 그동안 얼굴만 보고 지나쳤던, 이야기 할 기회가 없었던 직원들과 이야기 할 수 있는 훈훈한 시간이기도 합니다.비정형 암호화 솔루션 Petra File Cipher V3.2 GS인증 1등급 획득지난 5월 4일, 신시웨이의 비정형 암호화 솔루션 Petra File Cipher V3.2가 한국정보통신기술협회(TTA)로부터 GS인증 최고 등급인 1등급을 획득하였습니다. GS(Good Software)인증은 소프트웨어 제품의 품질을 인증하는 제도로, Petra File Cipher의 GS인증 1등급 획득으로 신시웨이 보안제품의 우수한 기술력과 보안성을 인정받았습니다.
-
- 23.07.03
-
IT·보안
비밀번호 없이 로그인 가능한 ‘패스워드리스’시대가 온다.
비밀번호, 어떻게 관리하세요? 우리는 수많은 서비스를 이용하기 위해 ID와 비밀번호를 이용하여 회원가입, 로그인을 해야합니다. 비밀번호를 설정할 때에는 영어와 숫자, 특수문자를 포함한 최소 10자이상으로 설정해야 하며, 이렇게 설정한 비밀번호는 최소 6개월 주기로 변경하는 것이 안전합니다. 하지만 대부분 사용자들은 기존에 사용했던 비밀번호를 재사용하거나 비슷한 패턴으로 변경합니다. 그러나 이렇게 설정한 비밀번호는 해킹위협에 노출되기 쉽다는 점 알고 계신가요? 해외 시장조사기관 FMI(Future Market Insights)에 따르면 해킹사례의 원인 중 80%는 재사용된 비밀번호이지만 90%이상의 사용자가 대부분 계정의 암호를 재사용하고 있습니다. 따라서 글로벌 IT기업에서는 비밀번호 없이 보안을 유지할 수 있는 패스워드리스 방식을 고안하고 있습니다. 패스워드리스란(passwordless)? 비밀번호를 뜻하는 Password 뒤에 ‘~이 없는’이라는 뜻의 접미사 -less를 붙인 패스워드리스는 인식, 지문, 개인식별번호(PIN)등으로 사용자 신원을 확인하는 로그인 방식입니다. 한번 로그인 하면 재차인증을 요구하지 않는다는 점에서 2차 인증과는 다르며 어려운 비밀번호를 기억하지 않아도 된다는 편리함이 있습니다.해외 시장조사기관 FMI(Future Market Insights)에 따르면 전세계 패스워드리스 시장은 2022년 약 19조원의 규모에 이를 정도로 성장하였고, 연평균 15.3% 성장하여 2032년에는 약 80조원의 규모를 이를 것으로 보았습니다. 대표적인 패스워드리스 방식에는 FIDO가 있습니다. FIDO란 Fast Identity Online의 약자로, 아이디와 비밀번호 대신 지문인식과 안면인식, 개인식별번호(PIN)등의 인증방식을 통해 웹과 앱에서 로그인하는 보안방식입니다.FIDO는 로컬인증과 원격인증으로 나눌 수 있습니다. 로컬인증은 생체인증 정보 관리가 사용자가 보유한 디바이스 내에서 이루어집니다. 원격인증은 단말기에서 생성된 인증 결과가 서비스 서버로 전달되어 만약 노출되더라도 재사용 불가능한 무의미한 값으로 구성되어 있습니다. 따라서 FIDO기술로 생채인증 진행 시 생채정보가 온라인상에 노출되지 않아 안전합니다. 기업들의 패스워드리스 도입 구글, 애플, 마이크로소프트에서는 이미 FDIO연합의 비밀번호 인증규격을 지원해왔으나, 지원 및 도입을 더욱 확대할 방침임을 밝혔습니다. 또한 올해 1월 4일 네이버는 국내 포털업계 최초로 본인인증 로그인을 도입하였습니다. 네이버 앱 환경에서 사용자 동의 후 본인인증을 하고, 본인인증이 완료되면 아이디/비밀번호 입력단계를 생략하고 로그인이 가능합니다. 네이버에서는 우선적으로 구글 안드로이드 앱에 도입하였으며, IOS 및 PC웹까지 확대 적용할 방침이라 하였습니다. 금융감독원에서는 은행 내부 직원의 시스템 접근 통제를 강화하기 위한 생체인증 도입을 추진하고 있습니다. 출처 및 참고자료 Future Market Insights, Leadership Compass on Passwordless Authentication
-
- 23.06.21
-
IT·보안
아무것도 신뢰할 수 없다, 제로트러스트(Zero Trust)
이제 기업의 대부분의 업무 및 관리는 IT 시스템을 통해 이루어지고 있습니다. 따라서 회사의 중요 데이터가 유출되지 않도록 IT시스템의 올바른 관리와 보안이 필요합니다. IT보안을 이야기할 때 빠지지 않는 개념으로는 ‘제로 트러스트’가 있습니다. 제로트러스트(Zero Trust)는 단어 그대로 신뢰가 없다, 즉 ‘아무도 신뢰하지 마라’는 뜻을 전제로 하며, 내부 시스템에 접속하는 모든 것을 철저히 검증하는 보안 방식입니다. 즉, 제로트러스트는 내부자나 기기의 여부에 관계없이 철저하게 검증하고 권한을 부여한 후에도 접근권한을 최소화합니다. 제로트러스트의 등장 배경제로 트러스트가 등장한 것은 2010년도인데요, 세계적인 연구기관 포레스터 리서치(Forrester Research) 보안위협팀의 존 킨더백 수석 애널리스트가 처음 제안하였습니다. 2010년에 등장하였지만 최근 제로트러스트가 다시 화두가 된 이유는 무엇일까요?가장 큰 이유는 기업들의 온프레미스(On-premise)환경에서 클라우드(Cloud)환경으로의 전환으로 인한 새로운 보안방식의 필요성이 증가한 것이 있습니다. 클라우드 전환을 통해 내·외부 네트워크의 경계가 사라지고, 접속을 시도하는 사용자와 기기를 신뢰할 수 없게 됨에 따라 새로운 보안 방식이 요구되었습니다.또한 내부 사용자에 의한 개인정보의 유출 사고가 지속적으로 발생함에 따라 내부 사용자도 신뢰할 수 없다는 인식이 확대되었습니다.글로벌 정보보안업체 프루프포인트(Proofpoint)가 발표한 ‘2022 내부자 위협 비용 보고서’에 따르면 내부자 사고 총계는 6,803건으로 연간 평균 총 비용이 1,540만달러에 달했습니다. 우리나라에서도 최근 지속적으로 내부 유출사고가 발생하였는데요, S호텔은 지난 1월 호텔 직원이 회원정보를 잘못 입력하면서 회원명, 회원 번호 등 회원들의 개인정보 9만 9344건이 유출되었습니다. 또한 공공기업 K사 직원으로 인해 연예인의 개인정보를 3년간 무단 열람한 사고가 발생하기도 하였습니다. 이처럼 내부 직원으로 인한 정보 유출 사고가 연달아 발생하면서 제로트러스트 관점에서 보안을 강화해야 한다는 인식이 확대되고 있습니다. 제로트러스트가 기존 보안 시스템과 다른 점은?전통적인 보안 시스템에서는 IT시스템에 들어오게 되면 해당 사용자는 보안 시스템을 통과했기 때문에 신뢰하는 사용자로 인식합니다. 그러나 제로 트러스트에서는 신뢰하는 내부자나 단말기의 여부와 상관없이 철저하게 검증하고 권한을 부여한 뒤에도 접근범위를 최소화합니다. 예를들면 이전에는 재택근무시 PC에 접속할 때 아이디와 패스워드를 통해 로그인 후 접속할 수 있었다면, 제로트러스트 하에서는 안전한 PC인지 검증을 마친 후 로그인이 가능합니다. 또한 제로트러스트에서는 기기와 사용자가 검증되더라도 최소한의 신뢰만 부여합니다. 제로트러스트를 적용한 기업의 사례마이크로소프트는 제로트러스트 원칙으로 명확한 검증, 최소한의 권한 엑세스, 침해가정 3가지를 정하고 이에 따라 Azure Active Directory를 구축하여 제로트러스트를 실현하고자 했습니다. 마이크로소프트는 Azure Active Directory를 통해 기업용 ID를 기반으로 사용자 인증을 진행하고특히 멀티 팩터 인증을 통해 보안 키, 지문, 얼굴 등을 함께 인증하도록 하여 보안성을 높였습니다. 구글은 제로트러스트 개념을 바탕으로 한 상용 기업 보안 솔루션 BeyondCorp Enterprise를 발표하였습니다. BeyondCorp 모델에서는 방화벽이나 VPN같은 보안장비 없이 기기, 사용자 인증을 비롯한 다양한 요소를 분석한 결과만으로 접근을 제어합니다. 미국 바이든 행정부는 행정명령을 통해 연방정부와 클라우드 서비스 공급업체가 제로 트러스트 보안 정책을 채택하고 이에 따른 원칙과 프레임워크를 준수하도록 하였습니다. 이후 미국표준기술연구소(NIST)에서 국가 사이버 보안 개선에 관한 지침과 백서 등을 내놓으며 사이버 보안 업계에 영향을 미치고 있습니다. 또한 과학기술정보통신부와 한국인터넷진흥원(KISA)는 한국형 제로트러스트 모델의 발굴, 확산을 지원한다고 밝히기도 했습니다. 코로나 19, 클라우드 시대 도래 등 다양한 변수들로 인해 기존보다 더 많은 방식으로 사이버 위협이 등장하고 있습니다. 이러한 상황에서 제로트러스트 보안방식을 통해 모든 것을 검토하고 취약점을 최소화하는 방법을 고려해보는 것도 하나의 방법이 될 수 있습니다.출처 및 참고자료IT Daily , ‘제로 트러스트’ 모델 발굴·확산 위해 국내 사이버 보안 기업들 뭉친다한국지능정보사회진흥원, 「클라우드를 위한 제로 트러스트 보안」
-
- 23.06.14
-
이벤트
나도 신슐랭, 맛집추천 이벤트
-
- 23.06.05
-
인터뷰
2023 신시웨이 신입사원 숏-터뷰
2023년 1월부터 4월까지 신시웨이에 입사한 신입사원들을 소개해드립니다. 연초부터 신시웨이 각 부서에서는 바쁘게 신입사원들을 채용하였습니다. 소속 팀은 다르지만 새로운 시작의 설렘과 열정만큼은 동일했는데요, 김현구, 허찬우, 박찬 선임매니져의 입사 동기부터 포부까지 3인 3색 인터뷰를 지금 바로 만나보겠습니다.Q. 안녕하세요, 간단한 자기소개 부탁드립니다. 안녕하세요 신시웨이 스마트 플렛폼 팀 김현구입니다. 현재 스마트플랫폼팀 프론트앤드 개발자로 일하고 있고, DID(Decentralized Identity) 기반 공유 플렛폼을 만들고 있습니다. Q. 본인을 한 단어로 표현한다면? 이유도 함께 적어주세요 “직진” 제 모토는 직진 입니다. 모든 일에 있어 진심을 담아 행동하고, 부족하더라도 열심히 하려고 합니다.Q. 스마트플랫폼 팀으로 지원하신 특별한 계기나 동기가 있으신가요? 블록체인을 공부하다보니 DID를 활용한 새로운 신원관리 모델에 관심이 가게 되었고, 스마트 플랫폼팀에서 진행하는 프로젝트가 제가 원하던 프로젝트여서 지원하게 되었습니다. Q. 평일에 주요 하루 일과는 어떻게 보내시나요? 출근 전 런닝을 간단히 한 후 출근하면 오늘 할 일을 계획하고 업무에 집중합니다. 퇴근 후에도 운동을 하고있는데, 7월부턴 복싱을 배울 예정입니다. Q. 입사 이후 신시웨이에서 근무한 소감과 우리회사만의 자랑거리는 무엇인가요? 우선 팀원들과 소통이 수평적인 회사라고 생각합니다. 팀 회의를 진행할 때에 팀원들도 적극적으로 의견을 내는 등 수평적 소통으로 함께 해결해나갑니다. 또 사내 분위기가 입사 전 생각했던 것보다 훨씬 자유로운 분위기입니다. 본인 업무만 잘하면 크게 터치하지 않아서 개발에 몰두할 수 있습니다. 또 자율출퇴근제 시행으로 개인이 자유롭게 출퇴근시간을 조절할 수 있다는 점이 가장 좋은 것 같습니다. Q. 앞으로의 각오와 신시웨이에서 이루고 싶은 포부가 있다면? 우선 현재 하고있는 Web3 프론트앤드 개발에 최선을 다할 예정이고, 이후에는 UI/UX 디자인까지 공부하여 Web3 프론트앤드를 겸하는 UI/UX 디자이너가 되고싶습니다.Q. 안녕하세요, 간단한 자기소개 부탁드립니다.안녕하세요 저는 인재교육팀에서 근무하고 있는 허찬우입니다. 인재교육팀에서 회사의 HRD, 직업능력개발훈련, 연간 교육훈련 계획 및 수립, 교육분야 사업 기획 및 운영 업무를 담당하고 있습니다.Q. 본인을 한 단어로 표현한다면? 이유도 함께 적어주세요“호수” 저는 외부 환경이 어떨지라도 평정심을 잘 유지하는 성격이라 호수라고 표현하고 싶습니다.Q. 인재교육팀으로 지원하신 특별한 동기나 계기가 있으신가요?어떤 분야라도 산업 및 직무를 이해하기 위한 교육 업무는 반드시 필요하다고 생각합니다. 교육분야 사업을 기획하고 관리하는 업무를 하고 싶어 지원하게 되었습니다. Q. 평일에 주요 하루 일과는 어떻게 보내시나요?회사를 다니다보니 체력을 늘려야겠다는 생각이 많이 들어 최근 운동을 시작했습니다. 퇴근 후 헬스장을 가는 것이 주요 일과입니다. Q. 입사 이후 신시웨이에서 근무한 소감과 우리회사만의 자랑거리는 무엇인가요?교육 관련 다양한 사업을 진행하면서 처음에는 복잡하고 낯설었지만, 팀장님과 동기들이 많이 챙겨주셔서 금방 적응하고 배울 수 있었습니다.신시웨이는 복지가 정말 다양한데, 그중 제주도에 위치한 사택과 차량을 이용할 수 있다는 점이 가장 좋은 것 같습니다.아직 이용해본적은 없지만 나중에 제주도 여행을 가게되면 미리 예약하여 이용해볼 생각입니다.Q. 앞으로의 각오와 신시웨이에서 이루고 싶은 포부가 있다면?신시웨이만의 교육센터를 설립하고 싶습니다. 또한 많이 부족하지만, 성실하고 적극적인 자세로 큰 성과를 내는 직원이 되겠습니다. 감사합니다. Q. 안녕하세요, 간단한 자기소개 부탁드립니다.안녕하세요 클라우드 사업팀에서 근무하고 있는 박찬 입니다.현재 클라우드 사업팀 엔지니어로서 고객사에 PETRA제품 설치 및 점검을 진행하며, 가이드 문서를 제작하는 업무를 하고 있습니다.Q. 본인을 한 단어로 표현한다면? 이유도 함께 적어주세요“야구선출”입사 전 야구선수를 하면서 터득한 성실함, 책임감, 파이팅, 끈기 등 모든 노하우를 쏟아부어 회사의 성장에 보탬이 되는 사원이 되겠습니다.Q. 클라우드사업팀으로 지원하신 특별한 동기나 계기가 있으신가요?앞으로 점점 온프레미스 환경에서 클라우드 환경으로 점점 전환됨에 따라 클라우드사업팀의 미래가 밝다고 생각하여 지원하게 되었습니다.Q. 평일에 주요 하루 일과는 어떻게 보내시나요? 출근해서 설치/점검 업무가 있으면 해당 업무를 하고 다른 시간에는 가이드 문서 제작을 하면서 하루 일과를 보내고 있습니다.Q. 입사 이후 신시웨이에서 근무한 소감과 우리회사만의 자랑거리는 무엇인가요? 팀원 분들이 너무 잘 챙겨 주셔서 회사에 적응을 빠르게 잘 할 수 있던 것 같습니다. 업무에 관해서는 아직 부족한 점이 많기 때문에 선임분들에게 많이 물어보며 배워나가는 중입니다.전반적으로 회사 분위기와 복지가 다양한 점이 좋지만 특히 회사에서 다양한 동호회활동을 즐길 수 있는 점이 좋은 것 같습니다. 평소에 해보고 싶었던 취미활동을 회사 동호회를 통해 즐길 수 있습니다.Q. 앞으로의 각오와 신시웨이에서 이루고 싶은 포부가 있다면? 앞으로 실력을 많이 쌓아 신시웨이에 없어서는 안 될 필수불가결한 존재가 되겠습니다!!
-
- 23.05.25
-
IT·보안
수집한 개인정보, 올바르게 파기하는 방법은?
이벤트 혹은 경품 응모를 위해 제공했었던 개인정보는 모두 파기되었을까요? 개인정보 처리자는 개인정보의 수집, 이용, 제공, 처리위탁, 파기까지 모든 과정에서 각 단계별로 법적 요구사항들을 준수해야 합니다. 모든 단계가 중요하지만, 수집된 개인정보의 이용 목적이 달성되고, 처리기간이 경과되었을 때 올바른 방법으로 파기하는 것은 어떤 단계보다도 중요합니다. 개인정보 파기 의무 개인정보보호법 제21조(개인정보의 파기)에 맞게 개인정보를 파기하지 않을 시 제75조에서는 3천만원 이하의 과태료를 명시하고 있습니다. 개인정보보호법 제21조(개인정보의 파기) ① 개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성, 가명정보의 처리 기간 경과 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다. 다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다. <개정 2023. 3. 14.> ② 개인정보처리자가 제1항에 따라 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다. ③ 개인정보처리자가 제1항 단서에 따라 개인정보를 파기하지 아니하고 보존하여야 하는 경우에는 해당 개인정보 또는 개인정보파일을 다른 개인정보와 분리하여서 저장ㆍ관리하여야 한다. 개인정보보호법 제39조의6에서는 정보통신서비스 제공자에 대한 개인정보 파기에 대해 안내하고 있습니다. 정보통신서비스 제공자와 그로부터 이용자의 개인정보를 제공받은 자는 1년의 기간 동안 정보통신서비스를 이용하지 않는 경우 이용자의 정보를 즉시 파기하거나 개인정보를 분리하여 별도로 저장ㆍ관리해야 합니다. 제39조의6(개인정보의 파기에 대한 특례)① 정보통신서비스 제공자등은 정보통신서비스를 1년의 기간 동안 이용하지 아니하는 이용자의 개인정보를 보호하기 위하여 대통령령으로 정하는 바에 따라 개인정보의 파기 등 필요한 조치를 취하여야 한다. 다만, 그 기간에 대하여 다른 법령 또는 이용자의 요청에 따라 달리 정한 경우에는 그에 따른다. 다만 다른 법령에 따라 이용자의 개인정보를 보존해야 하는 경우에는 다른 법령에서 정한 보존기간이 경과할 때까지 다른 이용자의 개인정보와 분리하여 별도로 저장ㆍ관리해야 합니다 개인정보 파기 사실의 고지 또한 개인정보 처리자는 개인정보 처리 기간 만료 30일 전까지 다음의 사실을 이용자에게 알려야 합니다.개인정보를 파기하는 경우: 개인정보가 파기되는 사실, 기간 만료일 및 파기되는 개인정보의 항목다른 이용자의 개인정보와 분리하여 개인정보를 저장ㆍ관리하는 경우: 개인정보가 분리되어 저장ㆍ관리되는 사실, 기간 만료일 및 분리ㆍ저장되어 관리되는 개인정보의 항목 위반 시 제재 개인정보의 파기 및 파기 사실 고지 의무를 위반하여 필요한 조치를 하지 않은 자는 3천만원 이하의 과태료를 부과받습니다. 제75조(과태료) ② 다음 각 호의 어느 하나에 해당하는 자에게는 3천만원 이하의 과태료를 부과한다. 4. 제21조제1항ㆍ제39조의6(제39조의14에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보의 파기 등 필요한 조치를 하지 아니한 자 올바른 파기 방법은? 개인정보처리자가 개인정보를 파기할 때에는 복구 또는 재생되지 않도록 조치해야 합니다. 개인정보보호법 제16조 1항에서는 전자적 파일의 경우 영구삭제 영구삭제가 불가능한 경우에는 별도의 법령으로 규정하고 있습니다. 전자적 파일 이외의 기록물, 인쇄물 등은 파쇄 또는 소각하여야 합니다. 제16조(개인정보의 파기방법) ①개인정보처리자는 법 제21조에 따라 개인정보를 파기할 때에는 다음 각 호의 구분에 따른 방법으로 해야 한다. 1. 전자적 파일 형태인 경우: 복원이 불가능한 방법으로 영구 삭제. 다만, 기술적 특성으로 영구 삭제가 현저히 곤란한 경우에는 법 제58조의2에 해당하는 정보로 처리하여 복원이 불가능하도록 조치해야 한다. 2. 제1호 외의 기록물, 인쇄물, 서면, 그 밖의 기록매체인 경우: 파쇄 또는 소각 ② 제1항에 따른 개인정보의 안전한 파기에 관한 세부 사항은 보호위원회가 정하여 고시한다. 파기 위반사례 개인정보보호위원회에서는 개인정보를 알맞게 파기하지 않은 기업에 대해 과태료 부과 및 시정조치를 취하고 있습니다. 개인정보 파기를 위반하는 경우는 크게 다음 4가지로 나눌 수 있습니다. 01. 법적 보유기간이 지난 개인정보 파기 미이행개인정보 처리자는 보유기간의 경과, 처리 목적 달성 등 해당 개인정보가 불필요하게 되었을때에는 지체없이 개인정보를 파기해야 합니다.02. 탈퇴 회원 개인정보 파기 미이행정보주체자의 자발적인 회원 탈퇴는 개인정보 수집·이용 및 보관 등에 대한 동의 소멸을 의미하므로 탈퇴처리와 함께 지체없이 파기해야 합니다.03. 보유기간이 지난 개인정보 파기 미이행정보주체의 명시적인 동의 없이 5년 이상 지난 개인정보는 파기해야 합니다.04. 목적이 달성된 개인정보 파기 또는 분리 보관 미수행목적이 달성된 개인정보는 파기해야 하고, 다른 법령에 의해 보존해야 하는 경우에는 다른 개인정보와 분리하여 저장ㆍ관리해야 합니다. 지금까지 개인정보 파기 관련 법령과 파기 방법 등에 대해 알아보았습니다. 개인정보를 안전하게 저장하고 이용하는 것도 중요하지만 알맞게 파기하는 것 또한 중요합니다. 개인정보 처리자는 개인정보보호법에 맞게 수집된 개인정보를 파기해야 하며, 개인정보 제공자 또한 소중한 내 개인정보 관리에 관심을 갖고 알아나가는 것이 중요하지 않을까요? 출처 및 참고자료 개인정보 실태 점검 및 행정 처분 사례집 찾기 쉬운 생활법령정보Q&A
-
- 23.05.24