내부자 위험, eDiscovery, 감사

SC-900 대비 내부자 위험 관리, 통신 규정 준수, eDiscovery, 감사 로그 등 Microsoft Purview 기능을 정리합니다.

SC-900 시험에서 내부자 위험과 eDiscovery 파트는 "조직 내부에서 발생하는 위협을 어떻게 감지하고, 법적 조사가 필요할 때 전자 증거를 어떻게 수집하는가"를 묻습니다. 외부 해커보다 내부 직원에 의한 데이터 유출이 더 빈번하다는 사실을 생각하면 왜 이런 도구가 필요한지 이해할 수 있습니다.

 

내부자 위험 관리 (Insider Risk Management)

퇴사를 결심한 영업팀 직원이 마지막 일주일 동안 회사 고객 데이터베이스를 USB에 몰래 복사한다면? 아니면 경쟁사에 이직하기로 한 개발자가 핵심 소스코드를 개인 이메일로 전송한다면? 이런 상황은 보안 카메라도, 방화벽도 잡아내기 어렵습니다. 내부 직원이기 때문에 정상적인 권한으로 접근하고 있으니까요.

Microsoft Purview 내부자 위험 관리(Insider Risk Management)는 바로 이런 내부 위협을 감지하기 위해 설계되었습니다.

감지하는 위험 유형

지적 재산 도용: 퇴사 예정 직원이 갑자기 대량의 파일을 다운로드하거나 USB에 복사 의도적 데이터 유출: 기밀 문서를 개인 이메일이나 개인 클라우드 스토리지로 전송 보안 정책 위반: 금지된 웹사이트 접근, 비인가 소프트웨어 설치, 보안 도구 비활성화 내부 위협 신호: 불만족 직원의 이상 행동 패턴

AI와 ML로 이상 행동 감지

내부자 위험 관리는 머신러닝(ML) 기반으로 작동합니다. 단순히 "파일을 다운로드했다"는 사실만 보는 것이 아니라, 평소 행동 패턴과 비교해서 이상한 점을 찾아냅니다. 예를 들어 평소에는 하루 10개 파일을 열람하던 직원이 갑자기 하루 500개를 다운로드하기 시작하면 위험 신호로 분류합니다.

또한 HR 시스템과 연동해서 퇴사 통보 날짜, 성과 평가 결과 같은 맥락 정보를 함께 분석합니다. "이 직원이 퇴사 통보를 했다"는 정보와 "갑자기 파일 다운로드가 급증했다"는 신호가 결합되면 위험 점수가 올라갑니다.

프라이버시 보호와 조사의 균형

내부 감시가 너무 광범위해지면 직원 프라이버시 침해 문제가 생깁니다. 내부자 위험 관리는 이를 고려해서 설계되었습니다. 조사자가 사건을 열기 전까지는 위험 신호를 보낸 사용자의 이름이 익명으로 표시됩니다. 실제 신원은 승인된 조사자만 볼 수 있습니다.

 

통신 규정 준수 (Communication Compliance)

한 대형 금융 회사의 트레이더가 내부 채팅에서 "우리 내일 A사 주식 사야 해, 오늘 발표 있을 거야"라고 동료에게 귓속말한다면? 이것은 내부자 거래이자 심각한 금융 범죄입니다. 하지만 수천 명의 직원이 매일 주고받는 수백만 건의 메시지를 사람이 일일이 검토하는 것은 불가능합니다.

Microsoft Purview 통신 규정 준수(Communication Compliance)는 Teams, Exchange 이메일, Yammer 등의 커뮤니케이션 채널을 자동으로 분석해서 문제가 되는 콘텐츠를 감지합니다.

감지 대상

직장 내 괴롭힘, 위협, 모욕적 언어 차별적 발언 (인종, 성별, 종교 관련) 내부 거래 정보 공유 민감한 정보나 기밀 데이터 공유 이해 충돌 상황

AI 기반 분류자(Classifier)가 메시지 내용을 자동으로 분석하고, 정책 위반이 의심되는 메시지를 검토자에게 플래그로 표시합니다. 검토자는 해당 메시지를 열람하고 필요한 조치를 취합니다.

 

정보 장벽 (Information Barriers)

투자 은행의 경우 M&A 자문 팀과 주식 거래 팀이 정보를 공유하면 심각한 이해 충돌과 내부자 거래로 이어집니다. 법적으로 이 두 팀 사이에는 "방화벽(Chinese Wall)"이 있어야 합니다.

정보 장벽(Information Barriers)은 Microsoft Teams, SharePoint, OneDrive에서 특정 그룹 간의 통신과 협업을 기술적으로 차단합니다. 단순한 정책 문서가 아니라 실제로 채팅, 파일 공유, 회의 초대가 차단되는 기술적 통제입니다.

예를 들어 "연구 팀과 영업 팀은 서로 Teams 채팅을 할 수 없다"고 설정하면, 연구 팀 직원이 영업 팀 직원에게 메시지를 보내려 하면 자동으로 차단됩니다.

 

eDiscovery — 법적 조사를 위한 전자 증거 수집

회사가 소송에 휘말렸습니다. 법원에서 "3년 전 특정 기간 동안 이 프로젝트와 관련된 모든 이메일과 문서를 제출하라"고 요구합니다. 수천 명의 직원이 주고받은 수백만 건의 이메일 중에서 관련 자료를 찾아내야 합니다. 어떻게 해야 할까요?

eDiscovery(전자 검색)는 법적 소송이나 내부 조사에 필요한 전자 증거를 체계적으로 수집하고 관리하는 도구입니다.

eDiscovery 처리 단계

1단계 — 보존(Hold): 가장 먼저 해야 할 일은 관련 데이터가 삭제되지 않도록 보호하는 것입니다. 특정 사용자의 이메일함이나 SharePoint 사이트에 보존 조치를 적용하면, 사용자가 삭제를 시도해도 실제로는 삭제되지 않고 보존됩니다.

2단계 — 검색(Search): 키워드, 날짜 범위, 관련 인물, 파일 형식 등 다양한 조건으로 관련 콘텐츠를 검색합니다. Exchange 이메일, Teams 메시지, SharePoint 문서, OneDrive 파일을 한 번에 검색할 수 있습니다.

3단계 — 검토(Review): 검색 결과를 검토해서 실제로 법적으로 관련 있는 항목을 선별합니다.

4단계 — 내보내기(Export): 선별된 항목을 법적 검토를 위한 표준 형식으로 내보냅니다. 변호사나 외부 검토자가 분석할 수 있도록 제공합니다.

5단계 — 분석(Analysis): 중복 문서 제거, 이메일 스레드 묶기, 관련성 분석 등으로 검토해야 할 문서 수를 줄입니다.

Standard vs Premium

| 항목 | eDiscovery (Standard) | eDiscovery (Premium) | |------|----------------------|---------------------| | 주요 기능 | 보존, 검색, 내보내기 | Standard + 고급 분석, 검토 세트 | | 대상 | 일반 조사 | 대규모 법적 소송 | | 포함 라이선스 | Microsoft 365 E3 이상 | Microsoft 365 E5 이상 |

 

감사 (Audit) — 누가 무엇을 했는지 기록하기

보안 사고가 발생했을 때 "이 파일은 언제, 누가 접근했는가?"를 알 수 없다면 원인 분석이 불가능합니다. 감사(Audit) 기능은 사용자와 관리자의 모든 주요 활동을 자동으로 기록합니다.

감사 (Standard)

기본 감사 기능으로, Microsoft 365 대부분의 구독에 포함됩니다. 사용자의 로그인, 파일 열람, 이메일 발송, 권한 변경 등 수천 가지 이벤트를 기록합니다. 로그는 최대 180일간 보존됩니다.

감사 (Premium)

Microsoft 365 E5 구독에서 제공되는 고급 감사 기능입니다. 표준 감사보다 훨씬 많은 이벤트를 기록하고, 보존 기간이 최대 1년(추가 구성 시 10년)으로 길어집니다. 또한 보안 조사를 지원하는 특수 이벤트(예: 특정 항목을 접근하기 위해 어떤 검색어를 사용했는지)도 기록합니다.

!Audit Standard vs Premium

시험 핵심 정리

"퇴사 예정 직원의 대량 파일 다운로드 감지" -- 내부자 위험 관리

"Teams/이메일에서 부적절한 콘텐츠 감지" -- 통신 규정 준수

"특정 부서 간 통신 차단" -- 정보 장벽

"법적 소송을 위한 전자 데이터 검색" -- eDiscovery

"관련 데이터 삭제 방지" -- eDiscovery 보존 (Hold)

"사용자/관리자 활동 기록" -- 감사 (Audit)

"180일 기본 보존" -- 감사 (Standard)

"최대 1년 보존, 고급 조사 지원" -- 감사 (Premium)

내부자 위험 = 내부 위협 감지, eDiscovery = 법적 조사 지원

블로그 목록으로 돌아가기