Purview 규정 준수와 정보 보호

SC-900 대비 Microsoft Purview Compliance Manager, 규정 준수 점수, 민감도 레이블, DLP, 보존 정책을 정리합니다.

SC-900 시험에서 Microsoft Purview 파트는 "규정 준수 상태를 어떻게 평가하고, 민감한 데이터를 어떻게 분류하고 보호하는가"를 집중적으로 묻습니다. 여러 기능이 등장하지만, 각 기능이 어떤 문제를 해결하는지 이해하면 쉽게 기억할 수 있습니다.

 

Microsoft Purview Compliance Manager — 규정 준수 점수판

식당을 운영한다면 위생 검사를 정기적으로 받아야 합니다. 검사관이 와서 냉장 온도, 손씻기 규정, 식재료 유통기한 등을 점검하고 점수를 매깁니다. 기업도 마찬가지입니다. GDPR, HIPAA, ISO 27001 같은 규정을 얼마나 잘 지키고 있는지 점검해야 하는데, 수백 가지 항목을 직접 추적하기란 쉽지 않습니다. Microsoft Purview Compliance Manager가 이 "자동 위생 점검표" 역할을 합니다.

규정 준수 점수 (Compliance Score)

현재 조직이 규정을 얼마나 잘 지키고 있는지를 0~100 사이의 숫자로 보여줍니다. 점수가 높을수록 위험이 낮고 규정 준수 상태가 좋다는 뜻입니다. 경영진에게 "우리 회사 보안 상태가 어떤가요?"라는 질문을 받으면 이 점수 하나로 간단히 설명할 수 있습니다.

평가 (Assessments)

어떤 규정에 대한 점수를 받을지 선택하는 것이 평가입니다. 예를 들어 "GDPR 평가"를 만들면 GDPR 요구사항 항목별로 우리 조직이 얼마나 충족하는지 자동으로 분석해줍니다. 의료 정보를 다루는 회사라면 HIPAA 평가도 함께 운영할 수 있습니다.

개선 작업 (Improvement Actions)

점수를 올리려면 무엇을 해야 하는지 구체적인 할 일 목록을 제공합니다. 예를 들어 "다단계 인증(MFA)을 모든 관리자 계정에 활성화하면 +15점"처럼 점수와 함께 우선순위를 알 수 있습니다. 중요한 것은 개선 작업이 두 가지로 나뉜다는 점입니다.

Microsoft 관리 작업: Microsoft가 알아서 처리하는 항목 (예: 데이터 센터 물리적 보안) 고객 관리 작업: 조직이 직접 설정해야 하는 항목 (예: MFA 활성화, 보존 정책 설정)

 

정보 보호 — 민감한 데이터를 파악하고 지키기

회사 창고에 어떤 물건이 얼마나 있는지 모른다면 도난을 막기가 어렵습니다. 데이터도 마찬가지입니다. 어디에 어떤 민감한 데이터가 있는지 파악하는 것이 보호의 첫 걸음입니다.

 

데이터 분류 — 무엇이 어디에 있는지 파악

직원 수만 명의 회사에서 주민등록번호, 신용카드 번호, 기밀 계약서가 어디에 저장되어 있는지 어떻게 알 수 있을까요? Microsoft Purview의 데이터 분류 도구가 자동으로 스캔해서 알려줍니다.

Content Explorer

Content Explorer는 조직의 SharePoint, OneDrive, Exchange 등에서 민감한 정보가 포함된 항목을 찾아서 목록으로 보여줍니다. 예를 들어 "신용카드 번호가 포함된 파일이 전체 시스템에 몇 개 있고, 어느 폴더에 저장되어 있는가"를 한눈에 파악할 수 있습니다.

Activity Explorer

Content Explorer가 "무엇이 있는가"를 보여준다면, Activity Explorer는 "그 데이터에 무슨 일이 일어났는가"를 보여줍니다. 민감한 파일이 언제 열렸는지, 누가 복사했는지, 외부로 이메일이 발송되었는지 등의 활동 기록을 추적합니다.

 

민감도 레이블 — 데이터에 보호 등급 붙이기

공문서에는 "대외비", "극비", "공개" 같은 분류 도장을 찍습니다. Microsoft Purview의 민감도 레이블(Sensitivity Labels)은 디지털 문서에 이런 보호 등급을 붙이는 기능입니다.

예를 들어 문서에 "극비" 레이블을 적용하면 다음이 자동으로 적용됩니다.

암호화: 허가된 사람만 열람 가능 워터마크: "극비 - 무단 복제 금지" 표시 자동 삽입 외부 전달 차단: 조직 외부로 이메일 발송 불가 인쇄 제한: 프린터 출력 불가

민감도 레이블은 Office 문서(Word, Excel, PowerPoint), 이메일, Teams 채팅, SharePoint 사이트에 적용할 수 있습니다. 사용자가 직접 레이블을 선택하거나, 콘텐츠에 민감한 정보가 감지되면 자동으로 적용되도록 설정할 수 있습니다.

 

DLP — 민감한 데이터가 밖으로 나가지 못하게

은행 직원이 실수로 고객 계좌번호를 외부 이메일로 보내려 할 때, 시스템이 이를 막고 "이 메일에는 개인 금융 정보가 포함되어 있습니다. 외부 발송 전 승인이 필요합니다"라고 경고한다면 얼마나 좋을까요? DLP(Data Loss Prevention, 데이터 손실 방지)가 바로 이 역할을 합니다.

DLP 정책은 특정 유형의 민감한 정보(신용카드 번호, 주민등록번호, 의료 기록 등)가 감지될 때 자동으로 작동합니다.

차단: 외부 발송 자체를 막음 경고: 사용자에게 위험을 알리고 판단을 맡김 암호화: 발송은 허용하지만 자동으로 암호화 알림: 보안 팀에 발생 사실 통보

정책 팁(Policy Tip)은 사용자가 위반 행동을 시도할 때 화면에 표시되는 경고 메시지입니다. "이 문서에 개인 정보가 포함되어 있어 외부 공유가 정책에 위반됩니다"처럼 실시간으로 안내합니다.

DLP는 Exchange 이메일, SharePoint, OneDrive, Teams 메시지, 엔드포인트(PC에서의 파일 복사) 등 다양한 채널에 적용됩니다.

 

데이터 수명 주기 관리 — 보관하고 삭제하기

종이 문서라면 "5년 보관 후 파쇄"처럼 명확한 규칙이 있습니다. 디지털 데이터도 마찬가지로 얼마나 오래 보관하고 언제 삭제할지 정책이 필요합니다. 법적으로 너무 오래 보관하면 개인 정보 침해 위험이 있고, 너무 일찍 삭제하면 법적 증거가 사라질 수 있습니다.

 

보존 정책 (Retention Policies)

데이터를 얼마나 오래 보관하고, 어떻게 처리할지 정의하는 규칙입니다. 세 가지 모드로 동작합니다.

보존(Retain): 기간 동안 사용자가 삭제하려 해도 실제로는 삭제되지 않고 보존 삭제(Delete): 기간이 지나면 자동으로 삭제 보존 후 삭제: 일정 기간 보존한 후 자동으로 삭제

예를 들어 금융 회사는 "거래 기록을 7년 보존 후 자동 삭제" 정책을 Exchange, SharePoint, Teams에 동시에 적용할 수 있습니다.

 

레코드 관리 (Records Management)

계약서, 소송 관련 문서, 법적 의무 보관 문서처럼 특별히 중요한 문서는 단순 보존 정책 이상의 관리가 필요합니다. 레코드 관리는 이런 문서를 "레코드"로 선언해서 더 엄격하게 보호합니다.

레코드로 선언된 항목은 수정이나 삭제가 제한되며, 보존 기간이 끝나면 자동으로 폐기 검토 프로세스가 시작됩니다. 담당자가 검토 후 삭제를 승인해야만 실제로 삭제됩니다. 법적 분쟁이 발생했을 때 "우리는 이 문서를 규정에 따라 관리했다"는 증거를 남기기 위해 중요합니다.

 

시험 핵심 정리

"규정 준수 상태를 점수로 평가" -- Compliance Manager (Compliance Score)

"점수를 높이기 위한 구체적 조치" -- 개선 작업 (Improvement Actions)

"문서에 보호 수준 적용 (암호화/워터마크)" -- 민감도 레이블

"민감한 데이터 외부 유출 방지" -- DLP

"일정 기간 후 데이터 자동 삭제" -- 보존 정책

"법적 요구사항을 위해 문서 수정/삭제 제한" -- 레코드 관리

"민감한 데이터가 포함된 항목 확인" -- Content Explorer

"민감한 데이터 관련 활동 추적" -- Activity Explorer

Compliance Score = 높을수록 좋음, DLP = 유출 차단

블로그 목록으로 돌아가기