Azure 규정 준수 프레임워크
Azure 규정 준수 포트폴리오에서 제공되는 규제 프레임워크를 살펴보고, Microsoft의 공동 책임 모델이 규정 준수 의무를 어떻게 나누는지 이해합니다.
Azure 규정 준수 프레임워크은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
클라우드에서 규정 준수가 중요한 이유
워크로드를 Azure로 이전한다고 해서 규정 준수 의무가 사라지는 것은 아닙니다. 규정을 충족하는 방법이 바뀔 뿐입니다. 인프라가 클라우드에 있더라도 조직은 여전히 산업 규정, 정부 법률 및 계약상 의무를 준수해야 합니다. 자신의 워크로드에 어떤 규정 준수 프레임워크가 적용되는지, 그리고 Azure가 이를 충족하도록 어떻게 지원하는지 이해하는 것은 AZ-900 시험과 실제 기업 Azure 배포에서 중요한 주제입니다.
공동 책임 모델 다시 살펴보기
클라우드의 규정 준수는 공동 책임 모델에 따라 관리됩니다. Microsoft는 클라우드 인프라(물리적 데이터 센터, 네트워킹 하드웨어, 호스트 OS)의 보안과 규정 준수를 책임집니다. 고객은 클라우드에서 실행되는 항목(자체 애플리케이션, Data, ID 및 구성)의 보안과 규정 준수를 책임집니다. 이 경계는 IaaS, PaaS 또는 SaaS 중 무엇을 사용하는지에 따라 달라집니다.
Microsoft의 규정 준수 포트폴리오
Microsoft는 100개가 넘는 규제 표준 및 프레임워크에 대해 Azure의 규정 준수 인증을 유지하고 있습니다. 이러한 인증은 지역, 산업 및 보안 분야를 포괄하며, 다음을 포함합니다.
- 국제 — ISO 27001, ISO 27018, SOC 1/2/3
- EU/지역 — GDPR, ENS, UK Cyber Essentials
- 산업 — HIPAA(의료), PCI DSS(결제), FedRAMP(US 정부)
Azure에서의 ISO 27001
ISO 27001은 정보 보안 관리 시스템(ISMS)에 대한 국제 표준입니다. Microsoft는 Azure에 대해 ISO 27001 인증을 획득했으며, 이는 인프라와 운영 프로세스가 독립적인 제3자에 의해 감사되었음을 의미합니다. 그러나 고객은 자체 애플리케이션과 Data 관리 관행에 대해 별도로 인증을 받아야 합니다. Microsoft의 인증이 고객 워크로드에 자동으로 적용되는 것은 아닙니다.
결제 워크로드를 위한 PCI DSS
PCI DSS(결제 카드 산업 Data 보안 표준)은 카드 소유자 Data를 저장, 처리 또는 전송하는 조직에 적용됩니다. Azure는 가장 높은 인증 수준인 PCI DSS Level 1 인증 서비스 공급자입니다. Azure에서 결제 워크로드를 실행하는 고객은 이 기반을 활용할 수 있지만, 자체 PCI DSS 의무를 충족하려면 애플리케이션 계층에 추가 제어(토큰화, 암호화, 액세스 로깅)를 구현해야 합니다.
의료 분야의 HIPAA
HIPAA(건강 보험 이전 및 책임에 관한 법률)은 US에서 Protected Health Information(PHI)의 보호를 규정합니다. Microsoft는 Azure 서비스에 대해 HIPAA Business Associate Agreement(BAA)를 제공하며, 이를 통해 Microsoft가 고객을 대신해 처리하는 PHI를 보호할 것임을 확인합니다. 의료 기관 고객은 BAA에 서명하고 Azure 워크로드를 구성하여 HIPAA 기술 보호 조치를 준수해야 합니다.
SOC 1, SOC 2 및 SOC 3 보고서
SOC(시스템 및 조직 제어) 보고서는 Azure의 제어를 독립적인 감사자가 평가한 결과입니다.
- SOC 1 — 재무 보고 제어(고객 재무제표에 영향을 주는 SaaS 제품에 관련)
- SOC 2 — 보안, 가용성, 처리 무결성, 기밀성 및 개인정보 보호 제어
- SOC 3 — SOC 2 결과를 공개적으로 요약한 보고서로, 누구나 이용 가능
SOC 2 보고서는 NDA에 따라 Service Trust Portal을 통해 Azure 고객에게 제공됩니다.
US 정부를 위한 FedRAMP
FedRAMP(연방 위험 및 권한 부여 관리 프로그램)은 클라우드 서비스 권한 부여를 위한 US 정부 프레임워크입니다. Azure는 정부 지역(USGov 및 USDoD)에 대해 FedRAMP High 권한을 부여받았습니다. US 연방 기관은 FedRAMP 권한이 부여된 클라우드 서비스를 사용해야 합니다. 상용 Azure 지역은 FedRAMP Moderate 권한을 보유하며, 이는 정부 워크로드의 상당 부분을 포괄합니다.
Microsoft Service Trust Portal
Microsoft Service Trust Portal(STP)(servicetrust.microsoft.com)은 Microsoft 클라우드 서비스에 관한 규정 준수 문서, 감사 보고서 및 인증 정보를 한곳에서 제공하는 포털입니다. STP에서 ISO 27001 인증서, SOC 2 보고서, 침투 테스트 결과 및 Data 보호 영향 평가를 다운로드할 수 있습니다. 일부 문서에 액세스하려면 Azure 또는 Microsoft 365 계정과 NDA 동의가 필요합니다.
Data 상주 및 주권
Data 상주 요구 사항은 특정 Data를 특정 지리적 경계 내에서 저장하고 처리하도록 규정합니다. Azure는 지역 선택을 통해 이를 지원합니다. 리소스를 배포할 지역을 선택하면 Data는 기본적으로 해당 지역에 유지됩니다. 또한 Azure는 특정 국가의 Data 주권 요구 사항을 충족하도록 독립적으로 운영되는 주권 클라우드 인스턴스(Azure Government, Azure China 21Vianet, Azure Germany)도 제공합니다.
지속적인 프로세스로서의 규정 준수
규정 준수를 달성하는 것은 한 번으로 끝나는 일이 아닙니다. 지속적인 모니터링과 증거 수집이 필요합니다. Microsoft Purview 규정 준수 포털의 Microsoft Compliance Manager는 조직이 규정 준수 상태를 지속적으로 추적하고, 제어를 규정에 매핑하며, 감사자를 위한 증거를 생성하도록 지원합니다. 정기적인 내부 감사, Azure Policy를 통한 자동화된 정책 검사, 중앙 집중식 로그 수집은 모두 성숙한 규정 준수 프로그램의 구성 요소입니다.
빠른 확인
이 단원에서 다룬 Microsoft Azure Fundamentals(AZ-900) 개념에 대한 이해도를 확인해 보십시오.
단원 요약
이 단원에서는 다음을 배웠습니다. Azure는 ISO 27001, PCI DSS, HIPAA 및 FedRAMP를 포함하여 100개가 넘는 규정 준수 프레임워크에 대한 인증을 보유하고 있습니다. 공동 책임 모델은 Microsoft와 고객 간에 규정 준수 의무를 나눕니다. 또한 Service Trust Portal은 감사 보고서와 인증 문서를 확인할 수 있는 출처입니다. 다음 단원에서는 Data 거버넌스와 분류를 위한 Microsoft Purview를 살펴봅니다.
자주 묻는 질문
“Azure 규정 준수 프레임워크” 강의는 무료인가요?
네 — “Azure 규정 준수 프레임워크” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure 규정 준수 프레임워크”에서 뭘 배우나요?
Azure 규정 준수 포트폴리오에서 제공되는 규제 프레임워크를 살펴보고, Microsoft의 공동 책임 모델이 규정 준수 의무를 어떻게 나누는지 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“Azure 규정 준수 프레임워크” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Azure 규정 준수 프레임워크
- Microsoft Purview와 데이터 거버넌스
- Microsoft Compliance Manager
- Azure에서의 GDPR