개요
Microsoft Teams는 여러 계층의 암호화를 사용하여 채팅, 통화, 모임 및 파일 공유에서 전송 중 및 미사용 데이터를 보호합니다. Standard 암호화는 기본적으로 Teams 통신에 적용되며 사용자나 관리자의 구성이 필요하지 않습니다. E2EE(엔드투엔드 암호화)는 일대일 통화 및 이를 요구하도록 구성된 모임에 대한 추가 계층을 추가하여 통신 당사자만 콘텐츠에 액세스할 수 있도록 합니다.
조직에서는 지적 재산권, 재무 데이터, PII(개인 식별 정보)를 비롯한 기밀 정보를 교환합니다. 암호화는 전송 중 및 미사용 상태의 이러한 정보를 보호하고 규정 요구 사항 준수를 지원합니다. 암호화가 없으면 이 정보는 가로채기 및 무단 액세스에 취약할 수 있습니다.
암호화를 요구하거나 권장하는 규제 프레임워크
여러 규제 프레임워크에서는 중요한 데이터를 보호하기 위한 보호 장치로 암호화를 요구하거나 권장합니다.
일반 데이터 보호 규정(GDPR): 개인 데이터 보호를 위한 권장 보호 장치로 암호화를 통해 데이터 보안을 보장하기 위한 적절한 기술 조치가 필요합니다.
HIPAA(Health Insurance Portability and Accountability Act): 의료 조직 및 비즈니스 동료와 관련된 전자 보호 건강 정보에 대한 주소 지정 가능한 구현 사양으로 암호화를 포함합니다.
PCI DSS(Payment Card Industry Data Security Standard): 금융 정보를 보호하기 위해 공개 공용 네트워크를 통해 전송되는 카드 소지자 데이터를 암호화해야 합니다.
캘리포니아 소비자 개인 정보 보호법(CCPA) 및 캘리포니아 개인 정보 보호권법(CPRA): 특정 상황에서 암호화된 데이터에 대한 세이프 하버 조항을 제공하여 데이터 침해 발생 시 책임을 줄일 수 있도록 합니다.
NIST Special Publication 800-53: 많은 연방 및 상업 조직에서 보안 기준으로 사용하는 정보의 암호화 보호와 관련된 컨트롤을 포함합니다.
Microsoft Teams의 암호화 계층
Microsoft Teams는 통신 프로세스 전반에 걸쳐 다양한 유형의 데이터를 보호하기 위해 여러 계층의 암호화를 사용합니다. 이러한 계층에는 전송 계층 암호화, 플랫폼 수준 암호화, 서비스 암호화, 고객 키 암호화 및 E2EE(엔드투엔드 암호화)가 포함됩니다.
Microsoft Teams의 Standard 암호화
Teams의 표준 암호화는 앞에서 설명한 규정 준수 요구 사항을 지원하는 것 외에도 사용자 또는 관리자의 추가 구성 없이 전송 중 및 미사용 데이터를 보호하는 데 도움이 됩니다. 여기에는 다음이 포함됩니다.
TLS(전송 계층 보안): AES-256과 함께 TLS 1.2 이상을 사용하여 전송 중인 데이터를 보호하고 장치와 Microsoft 서버 간에 이동할 때 정보를 보호합니다.
미사용 데이터 암호화: BitLocker 디스크 암호화와 파일별 암호화를 조합하여 Azure, SharePoint, OneDrive 및 기타 Microsoft 365 서비스에 저장된 데이터를 보호합니다.
서비스 암호화: Microsoft에서 관리하는 키를 사용하여 Teams 데이터를 데이터 저장소로 보내기 전에 암호화하여 보호 계층을 추가합니다. 미디어 콘텐츠에 서비스 암호화를 사용할 수 있으며, 추가 서비스를 탐색하는 중입니다.
고객 키 암호화: 조직은 BYOK(Bring Your Own Key)를 사용하여 보안 태세를 보다 효과적으로 제어할 수 있도록 자체 암호화 키를 제공할 수 있습니다. 고객 관리형 키로 Teams 콘텐츠를 암호화하는 것은 Microsoft Purview 고객 키와의 통합을 통해 지원되며 Teams 파일, 채팅 메시지 및 기타 양식에 적용할 수 있습니다.
Microsoft Teams의 E2EE(엔드투엔드 암호화)
E2EE는 통신 당사자만 콘텐츠에 액세스할 수 있도록 합니다. Teams에서 E2EE의 주요 특징은 다음과 같습니다.
구현: 암호화 키는 사용자 장치에서 생성되고 보안 신호 세션을 통해 교환됩니다. 이 기능은 구성된 경우 일대일 통화 및 모임에 사용할 수 있습니다. 이 문서의 뒷부분에 나오는 지원되는 형식 표에는 지원되는 통신 형식이 나열되어 있습니다.
E2EE 활성화: 관리자는 테넌트 수준에서 E2EE 정책을 구성합니다.
- 일대일 통화의 경우 기본적으로 E2EE가 비활성화됩니다. 관리자는 E2EE를 사용하도록 설정해야 하며 두 참가자 모두 Teams 클라이언트 설정에서 E2EE를 켜야 통화가 엔드투엔드 암호화됩니다.
- 모임의 경우 E2EE를 허용하는 관리 정책이 기본적으로 사용하도록 설정되지만 모임은 주최자가 모임을 예약할 때 E2EE를 요구하도록 구성한 경우에만 엔드투엔드 암호화됩니다. 모임용 E2EE에는 Teams Premium이 필요합니다.
기술 세부 정보: Teams는 DTLS를 사용하여 E2EE 통화 및 모임 모두에 대한 피어 투 피어 미디어를 암호화합니다.
- 일대일 통화의 경우 각 참가자의 장치에서 암호화 키가 생성되고 보안 신호 세션을 통해 교환됩니다.
- 모임의 경우 Teams는 GKMP(그룹 키 관리자 프로토콜)를 사용하여 모든 클라이언트 간에 키를 협상하고 GKMP 요청은 TLS 1.3으로 보호되는 채널을 통해 배포됩니다.
두 경우 모두 미디어는 GCM_AES_256를 사용하여 암호화됩니다. 이 암호화는 오디오, 비디오 및 비디오 기반 화면 공유를 포괄합니다. 채팅에는 적용되지 않습니다.
가용성 및 제한 사항: E2EE는 일대일 통화 및 E2EE를 요구하도록 구성된 모임에 사용할 수 있습니다(모임 지원은 Teams Premium 기능임). 이러한 환경에서 오디오, 비디오 및 화면 공유에 대한 추가 보호 기능을 제공합니다.
필수 구성 요소, 정책 구성, 지원되는 플랫폼 및 디바이스는 Microsoft Teams 모임 및 일대일 통화에 대한 엔드투엔드 암호화 관리를 참조하세요.
지원되는 양식
Teams 내의 다양한 통신 형식에는 다양한 암호화 기능이 있습니다.
| 양식 및 기능 | Standard 암호화 | E2EE 사용 가능 |
|---|---|---|
| 일대일 통화1 | 예 | 예 |
| 예약된 모임 | 예 | 예2 |
| 화면 공유. | 예 | 예,2 회(E2EE 사용 모임 및 일대일 통화) |
| 비디오 | 예 | 예,2 회(E2EE 사용 모임 및 일대일 통화) |
| 그룹 통화 | 예 | 아니요 |
| 채널 모임 | 예 | 아니요 |
| Chat 메시지 | 예 | 아니요 |
| 공유 파일 | 예 | 아니요 |
| 모임 녹음/녹화 | 예 | 아니요 |
| 모임 대화록 | 예 | 아니요 |
| 모임 요약 | 예 | 아니요 |
1Teams는 적격 일대일 VoIP 통화에 대한 E2EE를 지원합니다. E2EE는 공중 전화망(PSTN)과 관련된 통화에는 사용할 수 없습니다.
2사용자에게 Teams Premium 라이선스가 있어야 합니다.
참고
참가자 제한 및 장치 요구 사항은 엔드투엔드 암호화 모임에 적용됩니다. 자세한 내용은 Microsoft Teams 모임 및 일대일 통화에 대한 엔드투엔드 암호화 관리를 참조하세요.
E2EE 가용성
Teams를 통해 이루어진 일대일 통화에 대한 엔드투엔드 암호화는 상업용 Teams 사용자가 사용할 수 있습니다. Teams Premium 라이선스가 있는 고객은 예약된 Teams 모임에서 E2EE를 사용할 수도 있습니다.
기타 암호화된 음성 및 메시징 옵션
기본적으로 음성 통화, 모임 및 채팅을 포함한 모든 Teams 통신은 TLS(전송 계층 보안) 및 SRTP(보안 Real-Time 전송 프로토콜)와 같은 업계 표준 기술을 사용하여 암호화됩니다.
E2EE가 제품 기능 및 규정 준수에 미치는 영향
E2EE는 특정 서비스 쪽 기능과 호환되지 않습니다. E2EE를 사용하는 경우 녹음/녹화, 전사 및 지능형 모임 요약과 같은 관련 AI 기반 기능과 같은 기능을 사용할 수 없습니다. 또한 서버 쪽 데이터 보존 및 eDiscovery와 같은 레코드 관리 기능도 제한합니다.
E2EE는 규정 준수 기록과 호환되지 않습니다. organization에서 규정 준수 녹음을 사용하는 경우 해당 사용자는 엔드투엔드 암호화된 통화 또는 모임에 참가할 수 없습니다.
Microsoft Teams의 보안 개념
Microsoft는 Microsoft Entra ID에서 제공하는 인증을 기반으로 하는 제로 트러스트 및 최소 권한 액세스와 같은 보안 원칙을 적용하고 관리자에게 organization의 요구 사항에 맞게 정책을 사용자 지정할 수 있는 옵션을 제공합니다. 여기에는 서비스 암호화를 기반으로 하며 고객이 추가 제어 계층을 위해 암호화 키를 제공하고 제어할 수 있는 클라우드의 미사용 데이터에 대한 고객 키가 포함됩니다.
암호화 방법 선택
표준 암호화와 E2EE 중에서 선택하려면 보안 요구 사항과 운영 요구 사항 및 규정 준수 의무의 균형을 맞추어야 합니다. E2EE는 경영진 커뮤니케이션 및 규제 산업과 같은 고민감도 시나리오에 적합하고 표준 암호화는 일상적인 운영 논의 및 팀 협업에 적합합니다.
구현에 대한 고려 사항
특정 Microsoft 365 기능은 검색, 전사, 번역, DLP(데이터 손실 방지), 보존, eDiscovery, 감독 검토 및 Microsoft Copilot 환경을 포함하여 저장된 콘텐츠에 대한 액세스에 의존합니다.
조직은 Microsoft Teams를 포함하는 광범위한 보안 아키텍처의 일부로 민감도, 규정 요구 사항 및 운영 요구 사항에 따라 다양한 유형의 통신을 보호하는 방법을 정의할 수 있습니다. 일반적인 용도에는 표준 암호화를 사용하고 특정 고감도 시나리오에는 E2EE를 사용하는 하이브리드 접근 방식은 보안과 운영 요구 사항의 균형을 맞추는 데 도움이 될 수 있습니다.
Teams의 암호화에 대한 위험 기반 접근 방식을 사용하면 조직이 공동 작업 기능을 유지하면서 커뮤니케이션을 보호할 수 있습니다.
자세한 내용은 Microsoft Teams의 보안 및 규정 준수를 참조하세요.