Microsoft Purview 네트워크 데이터 보안은 조직에서 생성형 AI 앱을 포함하여 관리되지 않는 신뢰할 수 없는 클라우드 앱 트래픽에 대한 보호를 모니터링, 분류 및 적용하는 데 도움이 됩니다. Purview는 하나 이상의 SASE(Secure Access Service Edge) 또는 보안 브라우저 솔루션과의 통합을 통해 이러한 기능을 제공합니다.
- Microsoft Entra 전역 보안 액세스: Purview와 통합되는 콘텐츠 정책을 구성하는 방법을 알아보려면 네트워크 콘텐츠를 필터링하는 콘텐츠 정책 만들기를 참조하세요.
- 타사 SASE 및 보안 브라우저 솔루션(통합에 따라 일반 공급 또는 미리 보기): Microsoft Purview 데이터 손실 방지의 보안 저장소에서 이러한 솔루션을 찾습니다.
네트워크 데이터 보안은 다른 Microsoft Purview 정책에 이미 구성된 것과 동일한 분류자를 활용하여 organization의 요구 사항에 따라 데이터 검색에 대한 수집 정책, 보호를 위한 데이터 손실 방지 정책 또는 둘 다를 통해 검색 및 보호를 네트워크 계층으로 확장합니다.
네트워크 데이터 보안을 사용하면 다음과 같은 상호 작용을 통해 공유되는 중요한 콘텐츠를 식별, 차단 및 경고할 수 있습니다.
- 브라우저, 앱 및 ChatGPT, Gemini, Claude와 같은 추가 기능을 통한 생성형 AI와의 상호 작용.
- Files Dropbox, Box 및 Google Drive를 포함하여 승인되지 않은 클라우드 저장소 공급자에 업로드되었습니다.
- Gmail과 같은 클라우드 전자 메일 공급자와 공유되는 전자 메일 및 첨부 파일
- Google Forms를 비롯한 온라인 양식 서비스를 통한 양식 제출.
- Facebook 및 X와 같은 일반적인 서비스의 소셜 미디어 게시물.
시작하기 전에
Microsoft Purview 컬렉션 정책, Microsoft Purview 종량제 청구 모델 또는 Microsoft Purview DLP를 처음 사용하는 경우 다음 문서의 정보를 숙지해야 합니다.
라이선싱
라이선싱에 대한 자세한 내용은 다음을 참조하세요.
Microsoft Entra Global Secure Access를 통한 네트워크 데이터 보안에는 다음 라이선스 조합 중 하나가 필요합니다.
- Microsoft 365 E7 시트당 라이선스
- Purview E5(또는 동등) 시트당 라이선스 및 Entra Internet Access(또는 동등) 라이선스
타사 SASE 및 보안 브라우저 솔루션을 통한 네트워크 데이터 보안 에는 다음이 필요합니다.
- Purview E5(또는 동급) 사용자당 라이선스 및 Microsoft Purview 종량제 청구 모델. Microsoft Purview 청구 모델에 대해 알아보기
참고
타사 SASE 및 보안 브라우저 솔루션과 함께 Purview 네트워크 데이터 보안을 사용하려면 Microsoft 365 테넌트에 대해 종량제를 구성해야 합니다. 종량제 청구 모델 설정에 대한 자세한 내용은 신규 고객을 위해 Microsoft Purview 종량제 기능 사용을 참조하세요.
종량제는 Microsoft Entra Global Secure Access와의 통합을 위해 설정할 필요가 없습니다.
네트워크 데이터 보안의 작동 방식
광범위한 관점에서 Microsoft Purview 네트워크 데이터 보안 솔루션은 다음 두 가지 구성 요소를 결합합니다.
네트워크 보안 솔루션
네트워크 데이터 보안 솔루션은 SASE(보안 액세스 서비스 에지) 및 타사 보안 브라우저 솔루션을 Microsoft Purview에 직접 통합합니다. 통합 솔루션은 네트워크 트래픽을 모니터링하고 분류 및 정책 평가를 위해 데이터를 Microsoft Purview로 보냅니다. DLP 정책을 사용하여 보호를 적용하면 통합 솔루션과 Microsoft Purview 간의 통신이 실시간으로 이루어집니다. 컬렉션 정책을 통해서만 모니터링에 네트워크 데이터 보안을 사용하는 경우 통신은 비동기식입니다.
지원되는 통합에 대한 자세한 내용은 Microsoft Purview 데이터 손실 방지의 보안 저장소를 참조하세요.
중요
Microsoft 이외의 파트너와 통합하기로 선택한 경우 해당 파트너는 사용자 식별자를 포함하여 일부 정책 구성에 액세스하고 저장할 수 있습니다. 해당 데이터의 사용 및 저장에는 해당 업체의 사용 약관 및 개인정보처리방침이 적용됩니다.
Microsoft Purview
보안 저장소를 사용하여 Microsoft Purview와 네트워크 보안 솔루션 간의 통합을 구성합니다. 이 통합은 네트워크 보안 솔루션과 Microsoft Purview 간에 양방향 통신 채널을 설정합니다.
다음으로, 네트워크 보안 솔루션이 수집하여 Microsoft Purview로 보낼 조건, 활동 및 클라우드 앱을 정의하는 컬렉션 정책 또는 데이터 손실 방지 정책을 구성합니다.
- 네트워크 데이터 보안에 대한 수집 정책을 만드는 방법에 대한 자세한 내용은 시나리오 1 네트워크를 통해 관리되지 않는 클라우드 앱과 공유되는 중요한 데이터 검색을 참조하세요.
- 네트워크 데이터 보안에 대한 데이터 손실 방지 정책을 만드는 방법에 대한 자세한 내용은 네트워크 데이터 보안을 사용하여 관리되지 않는 AI와 중요한 정보 공유 방지를 참조하세요
Microsoft Purview는 적절한 DLP 및 컬렉션 정책 구성을 통합 네트워크 보안 솔루션과 공유하며, 솔루션은 분류 및 정책 평가를 위해 일치하는 네트워크 데이터를 Microsoft Purview로 보냅니다. 컬렉션 정책에서 콘텐츠 캡처 를 구성하면 사용자와 AI 앱 간에 발생하는 전체 대화도 캡처되어 Microsoft Purview로 전송됩니다.
데이터가 분류되면 DSPM(데이터 보안 태세 관리)의활동 탐색기 및 활동 탐색기에서 데이터를 사용할 수 있습니다. 데이터 손실 방지 정책이 일치하고 경고를 구성한 경우 DLP 경고에서 사용할 수 있습니다.
Microsoft Purview와 네트워크 보안 솔루션 간의 통합을 구성한 후 정책이 네트워크 보안 솔루션에 배포되고 첫 번째 데이터가 표시될 때까지 최대 24시간을 허용합니다. 두 서비스가 서로 완전히 통신하면 클라이언트에서 웹 사이트 또는 클라우드 앱으로의 요청에 대한 데이터가 감사 로그 및 활동 탐색기에 표시되는 데 최대 30분이 걸릴 수 있습니다.
중요
Purview 네트워크 데이터 보안 정책은 B2B 게스트 사용자에게 적용되지 않습니다.
지원되는 네트워크 데이터 보안 수집 정책 구성
구성의 Microsoft Purview 쪽은 컬렉션 정책을 통해 수행됩니다. 지원되는 구성 옵션은 다음과 같습니다.
조건 - 네트워크 데이터 보안 수집 정책에서 사용할 수 있는 조건은 다른 Microsoft Purview 정책에서 사용할 수 있는 조건과 동일합니다. 예를 들어 콘텐츠에중요한 정보 유형포함> 조건을 사용하여 생성형 AI 및 기타 관리되지 않는 클라우드 앱과 공유되는 중요한 항목을 분류할 수 있습니다.
활동 - 네트워크 데이터 보안은 다음 네 가지 활동을 지원합니다.
- 클라우드 또는 AI 앱으로 보내지거나 클라우드 또는 AI 앱과 공유되는 텍스트입니다.
- 클라우드 또는 AI 앱에 업로드되거나 앱과 공유된 파일.
- 클라우드 또는 AI 앱에서 받은 문자입니다.
- 클라우드 또는 AI 앱에서 다운로드한 파일입니다.
참고
지원되는 활동은 통합 SASE 솔루션에 따라 다를 수 있습니다. 지원되는 활동에 대한 자세한 내용은 SASE 솔루션 제공업체에 문의하세요. Microsoft Entra Global Secure Access는 지원되는 모든 활동을 지원합니다.
-
데이터 원본 - 엔드포인트 디바이스가 통신하는 위치입니다.
- 관리되지 않는 클라우드 앱 - 네트워크 데이터 보안 수집 정책은 35,000개 이상의 검색 가능한 클라우드 앱을 포함하는 Microsoft Defender for Cloud Apps 앱 카탈로그에 있는 모든 원본을 지원합니다.
- 적응형 앱 범위 - 생성형 AI, 클라우드 스토리지, 공동 작업, 소셜 네트워크 및 웹메일을 포함한 여러 범주의 모든 앱.
지원되는 네트워크 데이터 보안 데이터 손실 방지 정책 구성
구성의 Microsoft Purview 쪽은 데이터 손실 방지 정책을 통해 수행됩니다. 지원되는 구성 옵션은 다음과 같습니다.
데이터 원본 - 엔드포인트 디바이스가 통신하는 위치입니다.
- 관리되지 않는 클라우드 앱 - 네트워크 데이터 보안 수집 정책은 35,000개 이상의 검색 가능한 클라우드 앱을 포함하는 Microsoft Defender for Cloud Apps 앱 카탈로그에 있는 모든 원본을 지원합니다.
- 적응형 앱 범위 - 생성형 AI, 클라우드 스토리지, 공동 작업, 소셜 네트워크 및 웹메일을 포함한 여러 범주의 모든 앱.
조건 - 네트워크 데이터 보안 수집 정책에서 사용할 수 있는 조건은 다른 Microsoft Purview 정책에서 사용할 수 있는 조건과 동일합니다. 예를 들어 콘텐츠에중요한 정보 유형포함> 조건을 사용하여 생성형 AI 및 기타 관리되지 않는 클라우드 앱과 공유되는 중요한 항목을 분류할 수 있습니다.
활동 - 네트워크 데이터 보안은 다음 네 가지 활동을 지원합니다.
- 클라우드 또는 AI 앱으로 보내지거나 클라우드 또는 AI 앱과 공유되는 텍스트입니다.
- 클라우드 또는 AI 앱에 업로드되거나 앱과 공유된 파일.
- 클라우드 또는 AI 앱에서 받은 문자입니다.
- 클라우드 또는 AI 앱에서 다운로드한 파일입니다.
작업 - 네트워크 데이터 보안은 감사만 및 작업 차단을 지원합니다.
참고
지원되는 활동과 작업은 통합 솔루션에 따라 다를 수 있습니다. 지원되는 활동에 대한 자세한 내용은 솔루션 공급자에게 문의하세요. Microsoft Entra Global Secure Access는 지원되는 모든 활동 및 작업을 지원합니다.
Microsoft Purview 데이터 보안 태세 관리의 기본 정책
Microsoft Purview 데이터 보안 태세 관리(DSPM)는 생성형 AI 앱과의 통신을 모니터링하는 데 도움이 되는 권장 사항을 제공합니다. AI 앱 상호 작용의 중요한 데이터에 대한 인사이트를 확장하여 AI용 DSPM이라는 원클릭 정책 만들기 - 네트워크를 통해 AI와 공유되는 중요한 정보 검색 권장 사항을 선택합니다. 만든 후에는 컬렉션 정책과 마찬가지로 네트워크 데이터 보안에 대한 이 기본 정책을 편집할 수 있습니다.
관리되지 않는 클라우드 앱 정책에 대한 고려 사항
관리되지 않는 클라우드 앱을 포함하는 정책을 구성하거나 예기치 않은 정책 동작을 해결할 때 다음 정보를 검토하십시오.
- 항목 이름이 다른 동일한 앱에 대해 여러 카탈로그 항목이 있는 경우(예: QwenAI 및 Qwen Chat), 의도하지 않은 적용 범위 간격을 방지하기 위해 앱에 대한 모든 항목을 포함합니다.
- Runway 및 Meta AI와 같은 일부 관리되지 않는 AI 앱은 동적으로 생성된 엔드포인트에 인코딩된 형식으로 콘텐츠를 간헐적으로 전송할 수 있으며, 이는 정책 시행에 영향을 미칠 수 있습니다.
- 앱의 URL이 인스턴스(예: ChatGPT 소비자 및 ChatGPT 엔터프라이즈) 간에 공유될 때 관리되지 않는 앱을 대상으로 하는 정책은 앱의 소비자 버전과 엔터프라이즈 버전 모두에서 상호 작용을 캡처할 수 있습니다.
- 인라인 평가 크기 제한: Microsoft Purview는 uploadText 및 downloadText에 대해 최대 4MB의 콘텐츠를 평가하고 uploadFile 및 downloadFile에 대해 최대 3MB의 파일을 평가합니다.
참고
관리되지 않는 클라우드 앱 기능은 Microsoft Copilot의 소비자 버전에만 적용됩니다. 엔터프라이즈 버전 및 사용 가능한 Purview 기능에 대한 자세한 내용은 Microsoft Copilot Enterprise 보호에 대한 자세한 정보를 참조하세요.
지원되는 네트워크 프로토콜
모든 네트워크 데이터 보안 통합은 HTTP 및 HTTPS 프로토콜을 통해 엔드포인트 장치에서 웹 사이트, 클라우드 앱 및 생성형 AI 서비스로 송수신되는 트래픽을 분류하는 것을 지원합니다. WebSocket 프로토콜에 대한 지원은 통합 SASE 또는 타사 보안 브라우저 솔루션에 따라 다를 수 있습니다. 지원되는 프로토콜에 대한 자세한 내용은 솔루션 공급자에게 문의하세요.
네트워크 데이터 보안 데이터 액세스
네트워크 데이터 보안의 데이터는 활동 탐색기, 데이터 보안 태세 관리 활동 탐색기 이벤트에 표시되며 경고를 사용하도록 설정한 경우 DLP 경고에 표시됩니다.
활동 탐색기
활동 탐색기에서 적용 평면이 네트워크로 설정된 이벤트를 필터링할 수 있습니다. 이 필터는 네트워크 데이터 보안 정책에서 생성하는 활동을 보여줍니다.
청구 모델
네트워크 데이터 보안은 타사 SASE 및 보안 브라우저 통합을 사용할 때 종량제 청구를 위한 측정 단위로 요청을 사용합니다. 요청은 장치 또는 브라우저에서 웹 사이트 또는 API로 이루어지는 각 네트워크 호출입니다. 이 정의에는 요청에 대한 응답이 포함되지 않습니다. 종량제 데이터 보안에 대한 종량제 청구에 대한 자세한 내용은 종량제 가격 책정 및 요청을 사용하는 다른 Microsoft Purview 솔루션을 참조하세요.
다음은 몇 가지 예입니다.
| 활동 | 데이터 형식 | 예제 |
|---|---|---|
| 클라우드 또는 AI 앱으로 전송되거나 앱과 공유되는 텍스트 | 사람이 읽을 수 있는 문자열을 인라인으로 전송됨 | - 텍스트 정보가 포함된 양식 제출 - 생성형 AI 에 원시 텍스트 또는 프롬프트 보내기 - 이메일 본문 - API에 JSON 데이터 보내기 |
| 클라우드 또는 AI 앱에 업로드되거나 앱과 공유되는 파일 | 바이트 스트림(텍스트 기반 파일, 바이너리 파일, txt 파일, 소스 코드, 문서, 이미지, 비디오, .exe, .pdf, 보관 파일 포함) | - 소셜 미디어 에 프로필 사진 업로드 - 문서 또는 .pdf 파일을 이메일 첨부 파일 로 보내기 - 생성형 AI 와 문서 공유 - 문서 또는 .zip 파일을 클라우드 스토리지 솔루션으로 전송 |
다음 단계
- 시나리오 1: 네트워크를 통해 관리되지 않는 클라우드 앱과 공유되는 중요한 데이터 검색
- 네트워크 데이터 보안을 사용하여 관리되지 않는 AI와 중요한 정보를 공유하지 못하도록 방지
- Microsoft Entra 전역 보안 액세스를 사용하는 경우 네트워크 콘텐츠를 필터링하는 콘텐츠 정책 만들기를 참조하세요.