이 문서에서는 데이터 보안 및 암호화의 모범 사례를 설명합니다.
모범 사례는 합의에 기반하며, 현재 Azure 플랫폼의 기능과 기능 세트에 맞춰 작동합니다. 의견과 기술은 시간이 지남에 따라 변경됩니다. Microsoft는 이러한 변화를 반영하기 위해 이 기사를 정기적으로 업데이트합니다.
이 문서는 모든 단계에서 보호가 필요한 중요한 핵심 요소 중 하나로 데이터를 처리하는 Microsoft의 제로 트러스트 보안 모델과 일치합니다. Azure Policy 적용을 사용하는 규범적 보안 제어는 Microsoft Cloud Security Benchmark v2 - Data Protection을 참조하세요.
데이터 보호
클라우드의 데이터를 보호하기 위해 데이터가 발생할 수 있는 가능한 상태와 그 상태에 대해 사용할 수 있는 통제 장치를 고려하세요. Azure 데이터 보안 및 암호화의 모범 사례는 다음과 같은 데이터 상태와 관련이 있습니다.
- 미사용: 물리적 미디어(자기 또는 광 디스크)에 정적으로 존재하는 모든 정보 스토리지 개체, 컨테이너 및 형식이 포함됩니다.
- 전송 중: 구성 요소, 위치 또는 프로그램 간에 데이터를 전송하는 경우 전송 중입니다. 예로는 네트워크를 통한 전송, 서비스 버스를 통한 전송(온프레미스에서 클라우드로, 또는 그 반대로, ExpressRoute와 같은 하이브리드 연결 포함), 또는 입출력 프로세스 중 전송이 있습니다.
- 사용 중: 데이터가 처리될 때, AMD와 인텔 칩셋 기반의 특수 기밀 컴퓨팅 VM은 하드웨어 관리 키를 사용해 데이터를 메모리에 암호화합니다.
키 관리 솔루션 선택
키를 보호하는 것은 클라우드에서 데이터를 보호하는 데 필수적입니다.
Azure는 HSM을 사용하여 암호화 키를 보호하는 여러 서비스를 제공합니다. 이러한 제품은 클라우드 확장성과 가용성을 제공하면서 키를 완벽하게 제어할 수 있습니다. 이러한 주요 관리 제품 중에서 선택하는 방법에 대한 자세한 내용 및 지침은 올바른 Azure 키 관리 솔루션을 선택하는 방법을 참조하세요. Azure Key Vault Premium 또는 Azure Key Vault Managed HSM을 사용하여 암호화-상태 키를 관리하세요.
보안 워크스테이션을 사용하여 관리
참고
구독 관리자나 소유자는 보안 액세스 워크스테이션 또는 특권 접근 워크스테이션을 사용하세요.
대부분의 공격이 최종 사용자를 대상으로 하기 때문에 엔드포인트는 주요 공격 지점 중 하나입니다. 엔드포인트를 손상시킨 공격자는 사용자의 자격 증명을 활용하여 조직의 데이터에 액세스할 수 있게 됩니다. 대부분의 엔드포인트 공격은 사용자가 로컬 워크스테이션의 관리자라는 사실을 활용합니다.
보안 관리 워크스테이션을 사용하여 중요한 계정, 작업 및 데이터를 보호합니다. 권한 있는 액세스 워크스테이션 을 사용하여 워크스테이션의 공격 노출 영역을 줄입니다. 보안 관리 워크스테이션은 이러한 공격 위험 중 일부를 완화하고 데이터를 안전하게 보호하는 데 도움이 될 수 있습니다.
엔드포인트 보호 보장: 데이터 위치(클라우드든 온프레미스든)와 관계없이 데이터를 소비하는 모든 장치에 보안 정책을 시행합니다.
미사용 데이터 보호
미사용 데이터 암호화는 데이터 프라이버시, 규정 준수 및 데이터 주권을 위한 필수 단계입니다.
- 호스트에서 암호화를 적용하여 데이터를 보호합니다. 호스트에서 암호화 사용 - VM에 대한 엔드투엔드 암호화. 호스트 시 암호화는 Azure Disk Storage의 서버 측 암호화를 강화하는 가상 머신 옵션으로, 모든 임시 디스크와 디스크 캐시가 휴지 시 암호화되고 저장 클러스터에 플로우 암호화되도록 보장합니다.
Azure Storage 및 Azure SQL Database와 같은 대부분의 Azure 서비스는 기본적으로 미사용 데이터를 암호화합니다. Azure Key Vault를 사용해 데이터에 접근하고 암호화하는 키를 제어하세요. 자세한 내용은 Azure 리소스 제공자 암호화 모델 지원을 참조하세요.
암호화를 사용하여 무단 데이터 액세스와 관련된 위험을 완화합니다. 중요한 데이터를 쓰기 전에 서비스를 암호화합니다.
키 회전 동작 이해: KEK(키 암호화 키)를 회전하는 경우 서비스는 DEK(데이터 암호화 키)를 새 키 버전으로 다시 래핑합니다. 기본 데이터 자체는 재암호화되지 않습니다. 다시 래핑이 완료될 때까지 이전 키 버전과 새 키 버전을 모두 계속 활성화해야 합니다. 자세한 내용은 Azure Key Vault에서 키 자동 회전 구성을 참조하세요.
의심되는 키 유출 시 먼저 회전하여 대응하세요: 고객 관리 키가 유출되었다고 의심되면 새 키로 전환하여 의존 서비스를 재구성한 후 기존 키를 비활성화하거나 삭제하세요. 키를 비활성화하거나 삭제하면 의존 서비스가 즉시 오프라인이 되지만, 데이터 암호화 키는 재암호화되지 않습니다. 키는 여전히 해독된 키 암호화 키에 의해 복호화될 위험에 노출되어 있습니다. 전체 인시던트 대응 절차는 Backup 보안 고려 사항을 참조하세요.
키 래핑에 RSA-OAEP-256 사용: Microsoft는 고객 관리 키의 래핑 알고리즘으로 RSA-OAEP-256을 권장합니다. 접미사가 없는
-256RSA-OAEP는 SHA-1을 사용하며 레거시(legacy)입니다.
데이터 암호화를 강제하지 않는 조직은 데이터 기밀성 문제에 더 많이 노출됩니다. 기업은 또한 산업 규정을 준수하기 위해 데이터 보안을 강화하기 위해 올바른 보안 통제를 성실히 사용하고 있음을 입증해야 합니다.
전송 중인 데이터 보호
전송 중인 데이터를 보호하는 것을 데이터 보호 전략의 필수 요소로 삼으세요. 데이터가 여러 장소에서 오가기 때문에 SSL/TLS 프로토콜을 사용하여 서로 다른 장소에서 데이터를 교환합니다. 경우에 따라 VPN을 사용하여 온-프레미스와 클라우드 인프라 간에 전체 통신 채널을 격리하는 것이 좋습니다.
온-프레미스 인프라와 Azure 간에 이동하는 데이터의 경우 HTTPS 또는 VPN과 같은 적절한 안전 장치를 고려합니다. 공용 인터넷을 통해 가상 네트워크와 온-프레미스 위치 간에 암호화된 트래픽을 전송하는 경우 Azure VPN Gateway를 사용합니다.
다음 모범 사례는 Azure VPN Gateway, SSL/TLS, HTTPS에 적용됩니다.
온-프레미스에 있는 여러 워크스테이션에서 Azure 가상 네트워크로의 보안 액세스: 사이트간 VPN을 사용합니다.
온-프레미스에 있는 개별 워크스테이션에서 Azure 가상 네트워크로의 보안 액세스: 지점 및 사이트 간의 VPN을 사용합니다.
전용 고속 WAN 링크를 통해 더 큰 데이터 집합 이동: ExpressRoute를 사용합니다. ExpressRoute를 사용하면 SSL/TLS 또는 다른 프로토콜을 사용해 애플리케이션 수준에서 데이터를 암호화할 수 있습니다.
Azure 포털을 통해 Azure Storage와 상호작용하세요: 모든 트랜잭션은 HTTPS를 사용합니다. 또한 HTTPS를 통한 Storage REST API를 사용하여 Azure Storage와 상호 작용할 수 있습니다.
전송 중인 데이터를 보호하지 못하는 조직은 중간자 공격, 도청, 세션 하이재킹에 더 쉽게 노출됩니다. 이러한 공격은 기밀 데이터에 액세스하기 위한 첫 번째 단계일 수 있습니다.
사용 중 데이터 보호
신뢰의 필요성을 줄이세요
클라우드에서 워크로드를 운영하려면 신뢰가 필요합니다. 이 신뢰를 애플리케이션의 다양한 구성 요소를 지원하는 여러 제공자에게 부여합니다.
- 앱 소프트웨어 공급업체: 온프레미스 배포, 오픈소스 소프트웨어 사용, 사내 애플리케이션 소프트웨어 구축 등을 통해 신뢰하세요.
- 하드웨어 공급업체: 온-프레미스 하드웨어 또는 사내 하드웨어를 사용하여 하드웨어를 신뢰합니다.
- 인프라 공급자: 클라우드 공급자를 신뢰하거나 자체 온-프레미스 데이터 센터를 관리합니다.
공격 표면을 줄이기
신뢰 컴퓨팅 베이스(TCB)는 안전한 환경을 제공하는 시스템의 하드웨어, 펌웨어, 소프트웨어 구성 요소 전체를 의미합니다. TCB 내부의 부품들은 "중요"입니다. TCB 내 한 구성 요소가 침해되면 시스템 전체의 보안이 위협받을 수 있습니다. 낮은 TCB는 더 높은 수준의 보안을 의미합니다. 다양한 취약점, 맬웨어, 공격 및 악의적인 사용자에게 노출될 위험이 줄어듭니다.
Azure 기밀 컴퓨팅은 다음을 도울 수 있습니다.
- 무단 액세스 방지: 클라우드에서 중요한 데이터를 실행합니다. Azure가 현재 프로세스에서 거의 변경되지 않고 최상의 데이터 보호를 제공한다는 것을 믿으세요.
- 규제 준수 준수: 클라우드로 이전하여 개인정보 보호와 조직 지적 재산권 안전을 위한 정부 규제를 충족하기 위해 데이터를 완전히 통제하세요.
- 안전하고 신뢰할 수 없는 협업 보장: 조직 전반, 심지어 경쟁사 간 데이터를 결합하여 산업 전반의 협업 문제를 해결하여 광범위한 데이터 분석과 더 깊은 인사이트를 확보합니다.
- 격리된 처리: 블라인드 처리를 사용하여 개인 데이터에 대한 책임을 없애는 새로운 제품을 제공합니다. 서비스 제공자는 사용자 데이터를 복구할 수 없습니다.
자세한 내용은 기밀 컴퓨팅을 참조하세요.
이메일, 문서 및 중요한 데이터 보호
회사 외부에서 공유한 이메일, 문서 및 중요한 데이터를 제어하고 보호하려고 합니다. Azure Information Protection은 조직이 문서와 이메일을 분류하고, 레이블을 지정하고, 보호할 수 있게 해주는 클라우드 기반 솔루션입니다. 관리자는 데이터를 자동으로 분류하는 규칙과 조건을 정의할 수 있고, 사용자가 수동으로 데이터를 분류하거나 추천을 받을 수 있습니다.
이 분류는 데이터가 어디에 저장되어 있는지, 누구와 공유되든 항상 식별 가능합니다. 레이블에는 헤더, 바닥글 또는 워터마크와 같은 시각적 표시가 포함됩니다. 메타데이터는 일반 텍스트로 파일 및 메일 머리글에 추가됩니다. 일반 텍스트를 사용하면 데이터 손실을 방지하는 솔루션 등 다른 서비스가 분류를 식별하고 적절한 조치를 취할 수 있습니다.
보호 기술은 Azure RMS(Azure Rights Management)를 사용합니다. 이 기술은 Microsoft 365, Microsoft Entra ID와 같은 다른 Microsoft 클라우드 서비스 및 애플리케이션과 통합됩니다. 이 보호 기술은 암호화, ID 및 권한 부여 정책을 사용합니다. Azure RMS를 통한 보호는 조직 내외, 네트워크, 파일 서버, 애플리케이션 등 위치와 관계없이 문서와 이메일에 계속 적용됩니다.
이 정보 보호 솔루션을 통해 데이터를 다른 사용자와 공유하는 경우에도 제어를 유지합니다. 이러한 애플리케이션 및 솔루션이 온-프레미스 또는 클라우드에 위치하는지와 상관 없이 고유한 기간 업무 애플리케이션 및 소프트웨어 공급 업체의 정보 보호 솔루션에서 Azure RMS를 사용할 수도 있습니다.
다음 단계를 수행합니다.
- 조직에 대해 Azure Information Protection 배포
- 비즈니스 요구 사항을 반영하는 레이블 적용 예를 들어, 1급 기밀 데이터가 포함된 모든 문서와 이메일에 이름을
highly confidential붙여 이 데이터를 분류하고 보호하는 것입니다. 권한 있는 사용자만 이 데이터에 접근할 수 있으며, 지정한 제한 사항도 있습니다. - 조직이 보호 서비스를 사용하는 방법을 모니터링할 수 있도록 Azure RMS에 대한 사용 현황 로깅을 구성합니다.
데이터 분류 및 파일 보호에 약한 조직은 데이터 유출 및 데이터 남용에 더 취약할 수 있습니다. 적절한 파일 보호를 통해 데이터 흐름을 분석해 비즈니스에 대한 인사이트를 얻고, 위험한 행동을 감지하며, 시정 조치를 취하고, 문서 접근 권한을 추적할 수 있습니다.
다음 단계
- Azure 보안 모범 사례 및 패턴에서 Azure를 사용하여 클라우드 솔루션을 디자인하고, 배포하고, 관리할 때 사용할 수 있는 더 많은 보안 모범 사례를 참조하세요.
- Azure Policy 매핑과 함께 포괄적인 데이터 보안 지침을 제공하기 위해 Microsoft Cloud Security Benchmark v2 - Data Protection 컨트롤을 검토합니다.
- Microsoft의 내부 보안 모범 사례인 데이터 보호를 위한 SFI(Microsoft Secure Future Initiative)에 대해 알아보세요. 이 모범 사례는 고객 환경에도 적용됩니다.
- 제로 트러스트 배포에서 데이터 보호를 위한 제로 트러스트 원칙을 구현하는 방법에 대한 지침을 알아보세요.