지난 몇 년 동안 전 세계 여러 국가 정부는 기업의 소비자 데이터 보호 미흡에 대해 경각심을 갖게 되었습니다. 많은 국가들이 이러한 민감한 데이터를 보호하기 위해 다양한 법률과 규정을 제정했습니다. 특히 1990년대 후반과 2000년대 초반에는 정보 보안과 관련된 많은 법률이 통과되었습니다. data privacy그리고 책임 소재를 명확히 합니다. 하지만 불행히도 이로 인해 기업들은 복잡한 법적 문제에 직면하게 되었습니다.
규정의 목적은 무엇입니까??
대부분의 법률은 조직의 이해관계자(고객 포함)에게 영향을 미치는 정보의 기밀성, 무결성 및 가용성을 보호하기 위해 제정됩니다. 현재 시행 중인 다양한 법률은 다음과 같은 목표를 가지고 있습니다.
- 데이터 보호를 위한 통제를 수립하고 구현합니다.
- 규정 준수 문제를 유지, 보호 및 평가합니다.
- 취약성과 편차를 식별하고 수정합니다.
- 조직의 규정 준수를 입증할 수 있는 보고서 제공
위에서 언급한 목표를 달성하기 위한 주요 법률은 다음과 같습니다.
- 사베인스-옥슬리법(SOX): 투자자를 보호하기 위해 제정되었으며, 회계 사기를 방지하기 위해 재무 공시를 개선하는 엄격한 개혁을 의무화했습니다.
- 그램-리치-블라일리법(GLBA): 이 법은 금융 기관이 수집, 보관 및 처리하는 개인 식별 금융 정보의 프라이버시와 보안을 보호하기 위해 미국에서 제정되었습니다.
- 건강 보험 이동성 및 책임법 (HIPAA) : 이 법의 규칙은 보험사를 포함한 의료 서비스 제공업체에서 수집하는 보호 건강 정보에 중점을 둡니다. 비의료 회사도 이 규정의 직접적인 영향을 받는 회사와 거래하는 경우 이의 영향을 받을 수 있습니다.
- 2002년 연방 정보 보안 관리법(FISMA)): 이 법은 컴퓨터 보안을 강화하기 위해 시행되었습니다. 네트워크 보안 미국 연방 정부 및 관련 당사자들 내에서. 미국 연방 정부의 계약자 역할을 하는 모든 기관은 이 법의 조항을 준수해야 합니다.
이는 미국에서만 적용되는 규정 중 일부입니다. 하지만 이 규정들은 미국 정부 또는 미국 기업과 거래하는 다른 여러 국가의 조직에도 영향을 미칩니다. 다른 국가들도 자국 시장에서 활동하거나 서비스를 제공하는 조직에 대해 유사한 규정을 가지고 있습니다. 이러한 규정을 준수하면 수집, 보관 및 운영에 필요한 데이터의 보안과 무결성이 강화됩니다.
사고 대응 계획
보안 사고가 발생하면 어떻게 해야 하나요?
최선의 견제와 균형에도 불구하고, 발생하는 모든 보안 사고는 처리해야 할 것입니다. 조직에는 사고 대응 계획이 필요합니다규정을 준수할 뿐만 아니라 체계적인 방식으로 규정을 처리하고 재발을 최소화하기 위해서도 필요합니다. 잘 설계된 프로그램은 조직이 당황하지 않고 신속하고 효율적으로 사건을 처리할 수 있도록 도와줍니다.
우수한 사고 대응 계획의 핵심 요소는 다음과 같습니다.
- 범위 및 목표: 이는 계획의 기본 요소를 정의합니다. 달성해야 하는 이벤트, 시스템, 엔드포인트 등을 포함합니다.
- 사고 대응팀, 콘택트 렌즈, 책임: 비상 상황(사건) 발생 시 누구에게 연락해야 하는지 모두가 아는 것이 중요합니다. 연락 담당자의 이름, 연락처, 역할 등을 명확히 하고 합의해야 합니다. 대응팀에는 주요 담당자와 각 역할의 백업 담당자가 포함되어야 합니다.
- 알림 프로세스: 사고 발생 시 관련 당사자에게 사고 발생 사실을 알리는 것은 절대적으로 필수적입니다. 이러한 소통은 지휘 체계를 거쳐 조직 전체로 전달되어야 하며, 이를 통해 신속하게 시정 조치를 취하고 추가 피해를 방지할 수 있습니다. 사고 대응 계획에는 명확한 통지 및 의사소통 계획, 지정된 연락처 및 일정이 포함되어야 합니다. 통지 절차는 가능한 한 간소화하는 것이 중요합니다. 데이터 손실이 발생하는 동안 계획의 의도를 파악하는 데 시간을 낭비해서는 안 됩니다.
- 비상 활동: 이 부분에는 침해를 즉시 중단하기 위해 따라야 할 절차가 명시되어야 합니다. 운영 체제나 보안 소프트웨어(방화벽, 백신 등)에 대한 중요 패치 적용, 또는 영향을 받은 시스템을 전체 네트워크에서 완전히 격리하는 것 등이 포함될 수 있습니다. 비상 활동에는 각 팀이 담당 구역에서 취한 주요 조치가 포함되어야 합니다.
- 사건 폐쇄: 이 부분에서는 보안 사고 종결을 결정하는 핵심 요소를 정의합니다. 정보 유출 차단(소프트웨어 패치 또는 네트워크 격리), 보고 및 법적 절차 개시, 또는 서비스 복구 중 어느 것이 종결인가요? 계획에는 비상 사태(사고)가 종결되는 시점(그전이 아닌)이 명시되어야 합니다.
사고 계획 관리
이는 사고 관리에 있어 가장 중요한 부분 중 하나입니다. 사고 관리팀의 업무는 단순히 계획을 수립하는 것으로 끝나지 않습니다. 새로운 사이버 위협이 매일 발생하므로, 사고 대응 계획은 비즈니스 및 위협 환경의 변화에 대응할 수 있도록 정기적으로 재평가되어야 합니다. 계획의 효과성은 다음 기준을 사용하여 평가할 수 있습니다.
- 보고된 사건 수
- 사고의 대응 시간 또는 수명
- 성공적으로 해결된 사건 수
- 조직 내 보안 문제에 대한 주의
- 예방 기술 및 보안 관행이 적용됨
- 산업 표준에 대한 벤치마킹
정보 보안은 모든 개인의 공동 책임입니다. 조직은 보안 이니셔티브를 이끌 한 사람(CISO) 또는 한 팀을 지명할 수 있습니다. 모든 구성원이 위협을 완화하고 사고 발생 시 무사히 복구하기 위해 힘을 합치지 않는 한, 이러한 계획은 성공할 수 없습니다. 데이터 보안 침해가 발생할 경우, 사고 관리 계획은 조직이 협력하고 단결하여 비상 상황에 대처할 수 있도록 지원합니다.
Seqrite 기업이 IT 보안을 간소화하고 비즈니스 성과를 극대화할 수 있도록 지원합니다. 당사의 제품과 서비스에 대해 자세히 알아보려면 우리의 웹 사이트를 방문.



