0Pricing
Security+ Academy · 강의

데이터 분류: 공개, 내부, 기밀, 제한

조직이 민감도에 따라 데이터를 분류하는 방법, 분류 결정을 담당하는 사람, 레이블이 취급 및 암호화 요구 사항을 결정하는 방식을 학습합니다.

데이터 분류: 공개, 내부, 기밀, 제한은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Data를 분류하는 이유

Data 분류는 무단 공개, 수정 또는 손실의 민감도와 impact를 기준으로 Data를 범주화하는 과정입니다. 분류는 이후의 모든 Security 결정을 좌우합니다. 어떤 Encryption이 필요한지, 누가 Data에 접근할 수 있는지, 어떻게 저장하고 전송해야 하는지, 얼마나 오래 보존해야 하는지를 결정합니다. 분류가 없으면 조직은 지나치게 많은 Controls를 적용해 자원을 낭비하거나, 지나치게 적은 Controls를 적용해 민감한 Data를 보호하지 못하게 됩니다.

네 가지 분류 Level

대부분의 Commercial 조직은 네 가지 분류 Level을 사용합니다. PUBLIC Data는 Marketing 자료나 보도 자료처럼 누구와도 자유롭게 공유할 수 있습니다. INTERNAL(또는 Private) Data는 Secret은 아니지만 직원 Directory나 Internal 정책처럼 조직 외부에 공유해서는 안 됩니다. CONFIDENTIAL Data는 무단 공개가 조직에 피해를 주므로 보호해야 하며, 재무 보고서와 Contracts가 이에 해당합니다. RESTRICTED(또는 Highly Confidential) Data에는 가장 엄격한 Controls가 적용되며, Trade Secret, PII, 보호 대상 건강 정보, 자격 증명이 이에 해당합니다.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Government와 Commercial 분류 비교

Government의 분류 System은 Commercial의 분류 System과 다릅니다. US Government Data는 UNCLASSIFIED, Controlled Unclassified Information (CUI), CONFIDENTIAL, Secret, Top Secret으로 분류됩니다. Top Secret/SCI(Sensitive Compartmented Information)는 가장 높은 Level로, 특수 시설(SCIFs)과 신원 조사가 필요합니다. Security+ 시험에서는 Commercial 및 Government의 분류 체계와 Government 분류에 수반되는 인가 절차를 모두 평가합니다.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Data 소유자와 분류 결정

Data 소유자(IT 팀이 아닌 고위 비즈니스 역할)는 Data를 분류하고 적절한 Controls가 적용되도록 할 책임이 있습니다. Data 관리자는 소유자를 대신해 Controls를 Implement하고 유지하는 IT 전문가입니다. 이 구분은 중요합니다. 소유자가 분류 결정을 내리고, 관리자가 이를 시행합니다. Data 소유자가 참여하지 않으면 Data가 분류되지 않은 상태로 남거나 가장 낮은 등급으로 지정되는 경우가 많아, 가치가 높은 Data 집합에 숨은 위험이 발생합니다.

Label 지정 및 Handling 요구 사항

Data를 분류한 후에는 이를 처리하는 사람이 요구 사항을 알 수 있도록 Label을 적용해야 합니다. Digital Label에는 메타데이터 태그, file 속성, 문서 머리말, 꼬리말, 워터마크가 포함됩니다. Physical Label은 인쇄 문서, 저장 Media, 장비에 적용됩니다. 각 분류 Level에는 구체적인 Handling 규칙이 적용됩니다. Restricted Data에는 전송 중 및 저장 상태에서의 Encryption, 백업에 대한 2인 접근, 재활용이 아닌 파쇄, 그리고 Security 팀이 승인하지 않은 클라우드 저장 Service의 사용 금지가 요구될 수 있습니다.

Data 분류와 Encryption

분류는 Encryption 요구 사항을 직접 결정합니다. PUBLIC Data에는 일반적으로 Encryption이 필요하지 않습니다. INTERNAL Data는 전송 중에 Encryption해야 합니다(TLS). CONFIDENTIAL Data는 전송 중과 저장 상태 모두에서 Encryption하고 접근 Log를 남겨야 합니다. RESTRICTED Data에는 일반적으로 강력한 Encryption(AES-256), 키 Management를 위한 HSM, 필드 수준의 Data베이스 Encryption, 정기적인 키 교체가 필요합니다. Data Loss Prevention(DLP) 도구는 분류 Label을 사용해 민감한 Data의 전송을 경고하거나 차단합니다.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

데이터 분류 및 접근 통제

분류는 모든 계층에서 접근 통제 결정의 기준이 됩니다. Restricted 데이터에는 알 필요성이 입증된 사람만 접근할 수 있어야 하며, 이를 역할 기반 또는 속성 기반 접근 통제로 구현합니다. 분류는 권한 있는 접근 관리에도 영향을 줍니다. 예를 들어 데이터베이스 관리자가 기술적으로 모든 테이블에 접근할 수 있더라도, 해당 역할에 명시적인 필요가 없다면 Restricted 분류 테이블에는 접근하지 못하도록 제한해야 합니다. 접근 검토를 수행할 때는 사용자가 자신의 업무상 필요 범위를 넘어선 접근 권한을 계속 보유하고 있지 않은지 다시 확인해야 합니다.

개인 식별 정보 (PII)

PII는 특정 개인을 식별할 수 있는 모든 데이터로, 이름, 주소, 사회보장번호, 이메일, 전화번호, 생체 정보 또는 장치 식별자 등이 해당합니다. PII는 일반적으로 Confidential 또는 Restricted 분류 등급에 속합니다. 조직은 PII가 어디에 저장되어 있는지 파악하고(데이터 검색), 적절하게 분류하며, 규정(GDPR, CCPA, HIPAA)이 요구하는 통제를 적용하고, 보존 및 폐기 규칙을 정의해야 합니다. 민감한 PII인 금융 정보, 건강 정보, 생체 정보에는 일반적인 PII보다 더 강력한 보호 조치가 적용됩니다.

보호 대상 건강 정보 (PHI)

PHI는 HIPAA의 보호를 받는 개인 식별 가능 건강 정보입니다. 진단, 치료 기록, 청구 코드와 환자와 연결할 수 있는 모든 데이터가 포함됩니다. PHI는 항상 Restricted 등급으로 분류해야 하며, 암호화, 감사 추적, 최소 필요 접근, 공급업체와의 업무 제휴 계약(BAA), 발견 후 60일 이내의 침해 통지가 필요합니다. PHI 침해가 발생하면 Internal 분류 데이터 침해에는 적용되지 않는 규제상 의무가 발생합니다.

데이터 수명 주기 및 폐기

분류는 데이터 수명 주기 전체에 적용됩니다. 데이터가 보존 기간의 끝에 도달하면 분류 수준에 따라 폐기해야 합니다. Restricted 데이터에는 암호화 삭제(암호화 키 폐기), 디가우징(자기적 파괴), 물리적 파쇄 또는 NIST 800-88 준수 삭제가 필요합니다. 파일을 단순히 삭제하거나 드라이브를 다시 포맷하는 것만으로는 Confidential 또는 Restricted 데이터에 충분하지 않습니다. 파일 복구 도구가 데이터를 재구성할 수 있기 때문입니다.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP 및 자동화된 분류

데이터 손실 방지(DLP) 도구는 분류 정책을 자동으로 적용합니다. 콘텐츠 검사 DLP는 파일과 네트워크 트래픽을 검사하여 분류 기준과 일치하는 패턴(사회보장번호, 신용카드 번호, 건강 관련 키워드)을 찾습니다. 엔드포인트 DLP는 분류된 데이터가 USB 드라이브에 복사되거나 승인되지 않은 클라우드 서비스에 업로드되는 것을 방지합니다. 네트워크 DLP는 외부로 나가는 트래픽을 검사합니다. 머신 러닝 기반 분류 도구는 콘텐츠 분석을 바탕으로 문서와 이메일 같은 비정형 데이터에 태그를 자동으로 지정할 수 있습니다.

빠른 확인

이 강의에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

강의 요약

이 강의에서는 다음을 배웠습니다. 데이터 분류는 민감도와 영향에 따라 데이터를 Public, Internal, Confidential, Restricted 등급으로 구성하고, 데이터 소유자는 분류를 결정하며 관리 담당자는 통제를 구현합니다. 또한 분류는 각 등급에 필요한 암호화, 접근 통제 및 폐기 요건을 결정합니다. 다음 강의에서는 GDPR 원칙과 정보 주체의 권리를 살펴봅니다.

자주 묻는 질문

“데이터 분류: 공개, 내부, 기밀, 제한” 강의는 무료인가요?

네 — “데이터 분류: 공개, 내부, 기밀, 제한” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“데이터 분류: 공개, 내부, 기밀, 제한”에서 뭘 배우나요?

조직이 민감도에 따라 데이터를 분류하는 방법, 분류 결정을 담당하는 사람, 레이블이 취급 및 암호화 요구 사항을 결정하는 방식을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“데이터 분류: 공개, 내부, 기밀, 제한” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 데이터 분류: 공개, 내부, 기밀, 제한
  2. GDPR과 데이터 주체의 권리
  3. HIPAA, PCI-DSS 및 분야별 규정
  4. 설계 단계의 개인정보 보호와 데이터 보존 정책
← Security+ Academy(으)로 돌아가기