데이터 분류와 최소화
데이터를 책임 있게 처리합니다.
데이터 분류와 최소화은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
데이터를 분류해야 하는 이유
분류하지 않은 것은 보호할 수 없습니다. 데이터 분류는 민감도 수준을 지정하여 보호 조치가 위험에 맞도록 합니다. 데이터가 민감할수록 보호 장치는 더 강력해야 합니다.
분류는 접근 제어, 암호화 요건, 보존 기간 및 침해 대응 우선순위를 결정합니다.
분류 수준
일반적으로 다음과 같이 네 단계로 나눕니다:
- 공개: 공개되어도 문제가 없음
- 내부: 일상적인 업무 데이터
- 기밀: 고객 데이터, 계약
- 제한: 특수 범주 데이터, 비밀 정보, 자격 증명
각 수준은 필요한 보호 조치에 대응합니다. 직원들이 실제로 올바르게 적용할 수 있을 만큼 레이블은 단순해야 합니다.
데이터 검색
분류하려면 먼저 데이터를 찾아내야 합니다. 개인 데이터는 기록, 백업, 스프레드시트, 지원 요청 및 잊힌 데이터베이스(섀도 데이터) 속에 숨어 있습니다.
검색 도구는 국가 식별 번호, 카드 번호, 이메일 주소와 같은 패턴을 데이터 저장소에서 찾아내어 목록을 작성합니다.
# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logs데이터 흐름 매핑
데이터 흐름도는 개인 데이터의 수명 주기 전반을 추적합니다. 데이터가 어디로 유입되는지, 어디에 저장되는지, 누가 접근할 수 있는지, 어디로 이동하는지, 어디에서 빠져나가는지를 보여 줍니다.
- 수집 지점(양식, 애플리케이션 프로그래밍 인터페이스, 소프트웨어 개발 키트)
- 저장 시스템
- 제3자 처리자
- 삭제 지점
사람의 데이터가 존재하는 모든 위치를 알지 못한다면 삭제 요청을 이행할 수 없습니다.
최소화 원칙
데이터 최소화란 구체적으로 명시된 목적에 필요한 것만 수집하고 보관하는 것을 의미합니다.
- 언젠가 유용할 수 있다는 이유만으로 항목을 수집하지 마십시오
- ID만으로 충분할 때 전체 데이터 내용을 기록하지 마십시오
- 목적이 끝난 후에도 데이터를 보관하지 마십시오
데이터가 적으면 침해의 영향과 규정 준수 부담이 줄고, 저장 비용도 낮아집니다.
실무에서의 최소화
구체적인 엔지니어링 방법은 다음과 같습니다:
- 비교만 필요하다면 원시 값 대신 해시를 저장하십시오
- 기록에서는 값을 잘라내거나 마스킹하십시오(마지막 4자리만 표시)
- 사용자별 이벤트를 저장하는 대신 분석 데이터를 집계하십시오
- 영속화하지 않는 임시 처리를 사용하십시오
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242 -> **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'보존 및 삭제
보관 기간 제한 원칙은 정해진 보존 기간과 기간 만료 시 실제 삭제를 요구합니다. 무기한 보관은 편의가 아니라 위반입니다.
- 범주별 보존 일정을 설정하십시오
- 삭제 작업을 자동화하십시오
- 주 데이터베이스뿐 아니라 백업과 기록도 포함하십시오
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
AND closed_at < NOW() - INTERVAL '24 months';접근 제어와 최소 권한
분류는 접근 권한이 분류 수준에 맞을 때만 보호 기능을 합니다. 최소 권한을 적용하십시오. 사람과 서비스에는 업무에 필요한 최소한의 접근 권한만 부여해야 합니다.
- 분류 수준에 연계된 역할 기반 접근 권한
- 민감한 조회를 위한 필요 시점 접근 권한
- 정기적인 접근 권한 검토와 역할 변경 시 권한 회수
제한 데이터는 가능한 한 적은 수의 식별 주체만 접근할 수 있어야 합니다.
분류 수준에 따른 암호화
분류 수준이 높을수록 더 강력한 보호가 필요합니다:
- 기밀 및 제한 데이터의 저장 중 암호화
- 모든 곳에 적용하는 전송 중 암호화(TLS)
- 가장 민감한 항목에 적용하는 항목 수준 암호화 또는 토큰화
암호화는 침해 통지 의무도 줄일 수 있습니다. 적절하게 암호화된 데이터는 신고 대상 노출로 간주되지 않을 수 있습니다.
파이프라인에 내장하기
분류와 최소화는 정기 감사가 아니라 개발 파이프라인의 기본 설정으로 적용할 때 가장 효과적입니다.
- 스키마와 데이터 카탈로그에서 항목에 민감도 태그를 지정하십시오
- 코드 검토에서 새로운 PII 항목을 정적 분석으로 검사하십시오
- 중앙 집중식 기록 도구를 통해 제한 항목의 기록을 차단하십시오
- 설계 단계에서 데이터 수집을 검토하십시오(설계 단계부터 개인정보 보호)
백업과 숨은 복사본
최소화와 삭제는 주 저장소를 넘어선 곳까지 적용되어야 합니다. 개인 데이터는 팀이 잊기 쉬운 다음과 같은 곳에 남아 있습니다:
- 데이터베이스 백업 및 시점 복사본
- 기록 집계 및 분석 파이프라인
- 캐시된 내보내기 데이터 및 표 계산 문서
- 운영 데이터로 채운 복제본 및 개발/시험 환경
어젯밤 백업이나 시험 데이터베이스에 데이터가 여전히 남아 있다면 삭제 요청은 충족되지 않은 것입니다.
빠른 확인
데이터 최소화에 대한 이해도를 확인해 보십시오.
복습
책임 있는 데이터 처리를 배웠습니다:
- 보호 조치를 결정하기 위해 데이터를 민감도 수준으로 분류하기
- 개인 데이터가 어디에 존재하고 어떻게 이동하는지 찾아내고 매핑하기
- 최소화: 필요한 것만 수집하고 기록하며 보관하기
- 분류 수준에 따라 보존/삭제, 최소 권한, 암호화 적용하기
- 모든 내용을 파이프라인 기본 설정으로 내장하기
다음: 문제가 발생했을 때 해야 할 일인 침해 통지와 DPIA입니다.
자주 묻는 질문
“데이터 분류와 최소화” 강의는 무료인가요?
네 — “데이터 분류와 최소화” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“데이터 분류와 최소화”에서 뭘 배우나요?
데이터를 책임 있게 처리합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“데이터 분류와 최소화” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 데이터 프라이버시가 중요한 이유
- GDPR 및 KVKK 핵심
- 데이터 분류와 최소화
- 침해 통지와 DPIA