제조업 내부자 위협·DLP·DSPM 데이터 보안 실무 완벽 가이드 — 평문 산재 데이터에서 분류·통제·탐지까지 5단계 로드맵

중소·중견 한국 제조사가 내부자 위협·DLP·DSPM·UEBA·IRM 데이터 보안 체계를 분류·통제·탐지·교육·운영까지 진짜 무사히 정착시키는 5단계 로드맵. CERT IRP·NIST 800-53 IR-7·CMU/SEI CITPB, Malicious/Negligent/Compromised, Microsoft Purview·Symantec·Forcepoint·Digital Guardian·Trellix DLP, Microsoft Insider Risk Mgmt·Cyera·Dig·Wiz DSPM, UEBA·UAM·PAM·DRM/IRM, 산업기술보호법·부정경쟁방지법·중대재해법, K-반도체·자동차·바이오 기술 유출 매핑 실무.

1. 왜 내부자 위협·DLP가 중요한가 — 한국 제조의 핵심 위험

CMU/SEI CERT 데이터베이스 2024: 모든 침해 사고의 34%가 내부자, 평균 손실 외부 침해의 2~3배. Ponemon 2024 Insider Threat Report: 평균 사고 비용 $17.4M(전년 +10%), 평균 봉쇄 시간 86일. 한국 — 2023년 산업기술 유출 사건 22건 공식 적발(국정원), 비공식 추정 5배 이상. 2024년 SK하이닉스·삼성·LG 모두 전·현직 내부자 사건 보도.

한국 제조사 특화 위험:

  • 반도체·디스플레이·배터리·자동차·바이오 R&D 자료
  • 공정·장비·재료 노하우
  • 고객·공급사 정보
  • 인사·재무 비밀
  • 이직 시점(특히 경쟁사·해외) — 가장 빈번한 유출 시점

오해 1 — “외부 해커가 더 위험.” 내부자 비용 평균 2~3배 + 적발 어려움. 오해 2 — “DLP 도구 사면 끝.” DLP는 데이터 분류·정책·교육·문화의 50%만, 본질은 거버넌스. 오해 3 — “직원 감시는 사생활 침해.” 합법적 모니터링 + 명시적 동의 + 비례 원칙으로 합법, 미적용 시 산업기술 유출 책임.

법적 압박:

  • 산업기술의 유출방지 및 보호에 관한 법률(산업기술보호법): 국가핵심기술 유출 시 15년 이하 징역
  • 부정경쟁방지 및 영업비밀보호에 관한 법률: 영업비밀 부정 사용 10년 이하·1억원 이하 벌금
  • 개인정보보호법: 개인정보 유출 매출 3% 과징금
  • 중대재해처벌법: 안전·보건 정보 유출
  • 국가정보원법: 국가핵심기술
  • 수출입·전략물자관리법: 기술 수출

2. CERT 내부자 위협 분류·CITPB

CMU/SEI CERT Insider Risk Program(IRP) — 가장 권위 있는 프레임워크.

3 유형:

유형의도예시비율
Malicious(악의)고의이직 시 자료 반출·복수23%
Negligent(부주의)무의식USB 분실·잘못된 수신자56%
Compromised(침해)외부 조작피싱·자격증명 탈취·내부자 협박21%

가장 빈번한 시나리오:

  1. 이직자: 마지막 30일 대량 다운로드·반출
  2. 외주·인턴 종료: 권한 미회수·자료 유출
  3. 불만 직원: 의도적 파괴·노출
  4. 사회공학 피해자: 피싱·BEC로 자격증명 노출
  5. 권한 남용: Admin·DBA·HR 권한 악용
  6. 부주의: 잘못된 수신자·공개 클라우드 업로드

CITPB(Common Insider Threat Program Building Blocks):

  • Governance·Roles·Org Support
  • Legal Foundation·Privacy Compliance
  • Personnel Security·HR
  • Information Sharing
  • Insider Threat Detection·Monitoring
  • Reporting·Investigation
  • Response·Recovery
  • Training·Awareness

3. DLP·DSPM·IRM·UEBA·UAM 비교

약어풀이핵심
DLPData Loss Prevention콘텐츠 매칭·정책 강제·차단
DSPMData Security Posture Mgmt데이터 위치·분류·노출·접근
IRMInsider Risk Mgmt사람 중심·행동·이상
UAMUser Activity Monitoring직원 활동 기록·재생
UEBAUser & Entity Behavior AnalyticsML 이상 행동
DRM/EDRMDigital Rights Mgmt파일 단위 권한·만료·암호화
CASBCloud Access Security BrokerSaaS 가시화·통제
SSESecurity Service EdgeSWG+CASB+ZTNA

DLP 솔루션:

  • Microsoft Purview DLP(M365 통합)
  • Symantec DLP(Broadcom): 전통 강자
  • Forcepoint DLP(Forcepoint ONE)
  • Digital Guardian(Fortra)
  • Trellix DLP
  • Code42 Incydr(Mimecast 인수 2024): 내부자 특화

DSPM 솔루션(Cloud Data Security):

  • Cyera(시장 점유 1위)
  • Dig Security(Palo Alto 인수 2023)
  • Laminar(Rubrik 인수 2024)
  • Sentra
  • Wiz DSPM
  • Microsoft Purview(전사 통합)
  • AWS Macie·Azure Defender for Storage·GCP DLP

IRM 솔루션:

  • Microsoft Insider Risk Mgmt(M365 E5 Compliance)
  • Code42 Incydr
  • Proofpoint Insider Threat Mgmt(ObserveIT 인수)
  • Forcepoint IRM
  • Veriato·Teramind: UAM 강함

한국 DLP·내부자 위협:

  • 소만사 i-Doctor·SafePC — 한국 점유 1위
  • 지란지교시큐리티 OfficeKeeper
  • 시큐브 SECUVE
  • 펜타시큐리티
  • 안랩 DLP
  • K-Doctor(LG CNS)

4. Stage 1 — 데이터 분류·DSPM 가시화 (2~4개월)

데이터 분류 체계(4 단계 표준):

  • Public: 외부 공개 가능
  • Internal: 사내 공유 가능
  • Confidential: 부서·역할 한정
  • Restricted/Top Secret: 핵심 자산·법규 요구

한국 산업기술보호법 분류:

  • 국가핵심기술: 국정원 지정 (반도체·디스플레이·배터리·자동차·조선 등 14개 분야)
  • 산업기술: 법적 보호 대상
  • 영업비밀: 부정경쟁방지법

자동 분류 도구:

  • Microsoft Purview Information Protection — Sensitivity Labels 자동·수동
  • Cyera·Dig·Sentra: 클라우드 데이터 자동 분류
  • Symantec Information Centric: ECM 통합
  • Boldon James·Titus(Fortra): 분류 전용

DSPM 활동:

  • 모든 데이터 위치 식별(SaaS·IaaS·온프렘·엔드포인트)
  • 자동 분류(PII·PCI·PHI·기술·재무·HR)
  • 접근권한 가시화(누가·어디서·언제)
  • 데이터 이동 추적(Egress·복사·다운로드)
  • 노출 위험 점수(공개 S3·공유 링크·DMS 권한)

Crown Jewel 식별:

  • 회사 매출·생존에 결정적 데이터
  • 핵심 IP·R&D·고객 정보·재무 비밀
  • 우선 보호 1~2%에 50% 자원 투입

5. Stage 2 — DLP·정책·차단 (3~6개월)

DLP 운영 모델(3 모드):

  • Monitor: 알람만(첫 3개월)
  • Notify: 사용자 경고(다음 3개월)
  • Block: 차단(이후)

DLP 적용 경로:

  • Endpoint(EDLP): PC·노트북 — 복사·USB·이메일·웹 업로드
  • Network(NDLP): 게이트웨이 — 외부 전송 모니터링
  • Cloud(CDLP): M365·Google·Salesforce·Box API 통합
  • Email: 외부 메일 발송 차단·암호화 강제
  • Storage: DB·File Share 스캔·격리

정책 패턴(예시):

  • C001: 주민번호·여권 — 외부 전송 차단
  • C002: R&D 도면 파일 확장자(.dwg·.sldprt·.catpart) — 회사 외부 차단
  • C003: 외주 종료 30일 후 데이터 접근 자동 회수
  • C004: 1회 100MB+ 다운로드 → 알람·관리자 통보
  • C005: 클립보드·스크린샷 핵심 시스템 차단(스크린샷 워터마크)
  • C006: USB·외부 저장 차단(예외 승인 필요)
  • C007: 개인 클라우드(Dropbox·OneDrive 개인) 업로드 차단
  • C008: 퇴직 D-30 사용자 — 강화 모니터링·DLP Sensitivity 상승

False Positive 관리:

  • 첫 분기 FP 30% 예상 → 정책 튜닝
  • 6개월 후 FP 5% 이하 목표
  • Exception Workflow — 승인 후 일시 허용

DRM/IRM(파일 단위):

  • Microsoft Purview MIP + Encryption
  • Seclore·HelpSystems Vera·Adobe Document Cloud
  • 파일 단위 권한·만료·취소
  • 회사 밖에서 열려도 통제 유지

6. Stage 3 — UEBA·IRM·내부자 행동 탐지 (3~6개월)

행동 베이스라인:

  • 정상 사용자 패턴 학습(2~6주)
  • 시간·요일·장소·디바이스·자원·볼륨
  • Risk Score 0~100 동적

위험 신호(고전적 인디케이터):

  • HR 신호: 퇴직 의사·징계·승진 누락·M&A 발표
  • 기술 신호: 비정상 시간·장소 로그인·VPN·대량 다운로드
  • 물리 신호: 비정상 출입·야간 근무
  • 소통 신호: 외부 채용자와 접촉(LinkedIn)

IRM 자동 트리거(Microsoft IRM 예시):

  • HR 이벤트(퇴직 통보) → Sensitivity 상승
  • 대량 다운로드·복사 패턴
  • 회사 외부 도메인 첨부 발송
  • 인쇄·USB 활동 폭증
  • 정책 위반 누적

UAM(User Activity Monitoring):

  • 화면 녹화(Pre/Post 알람)
  • 키스트로크·앱·URL 기록
  • 개인정보·법적 균형 필수(노조 협의·동의·비례 원칙)
  • 한국: 근로기준법·개인정보보호법 준수
  • 합법 운영 조건:
    • 명시적 동의·정책 게시
    • 비례성·최소 침해
    • 회사 자산·업무 한정
    • 결과 사용 제한·보안

Investigator Workflow:

  • IRM 알람 → Triage(법무·HR·보안 합동)
  • 케이스 조사(증거 보전)
  • 인터뷰 → 결정(교육·징계·해고·법적 조치)
  • 모든 단계 문서화

7. Stage 4 — 권한·PAM·Privileged 통제 (3~6개월)

PAM(Privileged Access Management):

  • CyberArk: 시장 점유 1위
  • BeyondTrust
  • Delinea(Thycotic + Centrify)
  • HashiCorp Vault: DevOps 친화
  • Microsoft PIM: M365 통합
  • Saviynt·SailPoint: IGA 통합

핵심 통제:

  • JIT(Just-in-Time): 필요 시·기한부 권한
  • Session Recording: Admin 세션 녹화
  • Password Vault: 비밀번호 자동 회전·체크아웃
  • MFA: PAM 접근·세션 변경
  • Approval Workflow: 권한 부여 시 2단계 승인

Segregation of Duties(SoD):

  • 권한 부여자 ≠ 사용자
  • 시스템 관리자 ≠ 감사 로그 관리자
  • DBA ≠ 데이터 사용자
  • 키 관리자 ≠ 데이터 암호화 적용자

Least Privilege 자동:

  • CIEM 도구로 과도 권한 탐지(블로그 CNAPP 참조)
  • IGA(Identity Governance): SailPoint·Saviynt·Okta IGA
  • 분기 권한 검토·인증
  • 퇴직·이직 시 즉시 회수

Service Account 통제:

  • 정기 키 회전
  • 사용 범위·기한 명시
  • 절대 사람이 직접 사용 X
  • Workload Identity 우선

8. Stage 5 — 거버넌스·교육·외주 (지속)

내부자 위협 프로그램(IRP) 거버넌스:

  • IRP 위원회: CEO 후원·CISO·CPO·HR Lead·Legal·물리 보안
  • 분기 운영 회의
  • 연간 위험 평가
  • CITPB 8 Building Blocks 자가진단
  • 법무 합동 검토 — 모니터링 합법성 분기 확인

핵심 정책 문서:

  • 데이터 분류·취급 정책
  • 정보 자산 사용 정책(AUP)
  • 외부 저장·전송 정책
  • BYOD·재택 정책
  • 외주·협력업체 보안 계약
  • 모니터링 동의·공지
  • 인시던트 대응 절차
  • 퇴직·이직 절차

Onboarding·Offboarding:

  • 입사 — NDA·정책 교육·데이터 분류 교육
  • 재직 — 분기 교육·시뮬레이션·정책 갱신 동의
  • 퇴직 30일 전 — DLP Sensitivity 상승·HR 통보·권한 점검
  • 퇴직 당일 — 모든 권한 회수(SSO·VPN·SaaS·물리 카드)·디바이스 회수
  • 퇴직 후 30일 — 활동 로그 보존·필요 시 감사

외주·협력업체:

  • 사전 보안 평가
  • DLP·UAM 적용 동의
  • 격리 환경(VDI·Citrix·격리 노트북)
  • 외부 클라우드 사용 차단
  • 종료 시 즉시 권한 회수·디바이스 회수

교육·문화:

  • 분기 의무 교육
  • 부서·역할별 시나리오
  • “데이터는 회사 자산” 문화
  • 신고·제보 채널(익명 보장)
  • 보안 챔피언 부서별

고도화:

  • AI for IRM: LLM 기반 알람 요약·자동 보고서·이상 패턴 발견
  • Confidential Computing: 핵심 R&D 환경 TEE
  • VDI·SBC 강화: 외부 데이터 절대 못 가져나가는 환경
  • Watermarking: 모든 문서·이미지 사용자 워터마크(가시·비가시)
  • Honeypot Files: 가짜 핵심 파일·접근 시 자동 알람

컴플라이언스 매핑:

  • 산업기술보호법 시행령 35조 보호조치
  • 부정경쟁방지법 영업비밀 보호조치
  • 개인정보보호법 안전조치 의무
  • ISMS-P 정보보호 + 개인정보보호
  • 외감법 내부회계관리 권한 분리
  • NIST 800-53 IR-7·AC-2·AC-3·AC-6
  • ISO 27001 A.6·A.8

9. 비용·ROI

항목비용 (연간)
DLP(Microsoft Purview·Symantec·소만사)직원당 3~15만/연
DSPM(Cyera·Dig·Sentra·Wiz)1~30억
IRM·UAM(M365 IRM·Incydr·Veriato)직원당 5~15만/연
PAM(CyberArk·BeyondTrust·Delinea)5천만~10억
DRM/IRM(Seclore·Vera·Adobe)직원당 5~10만/연
VDI(Citrix·VMware Horizon·Azure Virtual Desktop)직원당 10~30만/연
인력(내부자 위협팀 1~3명)2~10억
교육·시뮬레이션3천~3억
합계 (직원 500명)5~60억

ROI:

  • 산업기술 유출 1건 평균 손실 500억~수조 (반도체·자동차 사례)
  • 영업비밀 유출 손해배상 평균 50~500억
  • 평판 손실·시장 점유 영향
  • 사이버보험 — 내부자 통제 시 15~25% 할인
  • 컴플라이언스(산기법·부정경쟁방지·개인정보) 동시 충족

10. 자가 점검

거버넌스·정책:

  • IRP 위원회 분기·CEO 후원
  • 데이터 분류 정책·4 단계
  • 산업기술·국가핵심기술 식별
  • AUP·BYOD·외주 정책
  • 모니터링 동의·합법성

분류·DSPM:

  • 자동 데이터 분류(MIP·Cyera·Dig)
  • Crown Jewel 식별
  • DSPM 모든 데이터 위치
  • 접근권한 가시화·정기 검토

DLP·DRM:

  • Endpoint·Network·Cloud DLP
  • 정책 Monitor → Notify → Block 단계
  • FP 5% 이하
  • DRM 파일 단위 권한·만료
  • 워터마크·Honeypot

IRM·UEBA·UAM:

  • Risk Score 베이스라인
  • HR·기술·물리 신호 통합
  • 퇴직 30일 강화 모니터링
  • Investigator Workflow
  • 법무·HR 합동 대응

권한·PAM:

  • PAM JIT·Session Recording
  • SoD 매트릭스
  • CIEM·IGA 분기 검토
  • Service Account 통제
  • Workload Identity

Off-boarding·외주:

  • 퇴직 D-30·D-Day·D+30 절차
  • 외주 VDI·격리 환경
  • 종료 시 즉시 권한 회수
  • 로그 보존 1년+

고도화:

  • AI for IRM
  • Confidential Computing R&D
  • 산기법·부정경쟁방지·개인정보·ISMS-P 매핑
  • CITPB 8 Building Blocks 자가진단

11. 마무리 — 외부 방어보다 내부가 어렵다

내부자 위협·DLP·DSPM은 ① 데이터 분류·DSPM 가시화, ② DLP·정책·차단, ③ UEBA·IRM·내부자 탐지, ④ PAM·권한 통제, ⑤ 거버넌스·교육·외주 — 5단계로 정착시킨다. 한국 제조업의 가장 큰 위험은 이직·외주·M&A 시점의 핵심 기술 유출이다, 도구는 30%·**거버넌스·HR·법무·물리·기술 통합 프로그램이 70%**다. 산기법·부정경쟁방지법·개인정보보호법이 모두 적정 보호조치를 의무하므로, 미적용은 형사·민사·과징금 모두 노출된다.

통합 사이클