1. 왜 내부자 위협·DLP가 중요한가 — 한국 제조의 핵심 위험
CMU/SEI CERT 데이터베이스 2024: 모든 침해 사고의 34%가 내부자, 평균 손실 외부 침해의 2~3배. Ponemon 2024 Insider Threat Report: 평균 사고 비용 $17.4M(전년 +10%), 평균 봉쇄 시간 86일. 한국 — 2023년 산업기술 유출 사건 22건 공식 적발(국정원), 비공식 추정 5배 이상. 2024년 SK하이닉스·삼성·LG 모두 전·현직 내부자 사건 보도.
한국 제조사 특화 위험:
- 반도체·디스플레이·배터리·자동차·바이오 R&D 자료
- 공정·장비·재료 노하우
- 고객·공급사 정보
- 인사·재무 비밀
- 이직 시점(특히 경쟁사·해외) — 가장 빈번한 유출 시점
오해 1 — “외부 해커가 더 위험.” 내부자 비용 평균 2~3배 + 적발 어려움. 오해 2 — “DLP 도구 사면 끝.” DLP는 데이터 분류·정책·교육·문화의 50%만, 본질은 거버넌스. 오해 3 — “직원 감시는 사생활 침해.” 합법적 모니터링 + 명시적 동의 + 비례 원칙으로 합법, 미적용 시 산업기술 유출 책임.
법적 압박:
- 산업기술의 유출방지 및 보호에 관한 법률(산업기술보호법): 국가핵심기술 유출 시 15년 이하 징역
- 부정경쟁방지 및 영업비밀보호에 관한 법률: 영업비밀 부정 사용 10년 이하·1억원 이하 벌금
- 개인정보보호법: 개인정보 유출 매출 3% 과징금
- 중대재해처벌법: 안전·보건 정보 유출
- 국가정보원법: 국가핵심기술
- 수출입·전략물자관리법: 기술 수출
2. CERT 내부자 위협 분류·CITPB
CMU/SEI CERT Insider Risk Program(IRP) — 가장 권위 있는 프레임워크.
3 유형:
| 유형 | 의도 | 예시 | 비율 |
|---|---|---|---|
| Malicious(악의) | 고의 | 이직 시 자료 반출·복수 | 23% |
| Negligent(부주의) | 무의식 | USB 분실·잘못된 수신자 | 56% |
| Compromised(침해) | 외부 조작 | 피싱·자격증명 탈취·내부자 협박 | 21% |
가장 빈번한 시나리오:
- 이직자: 마지막 30일 대량 다운로드·반출
- 외주·인턴 종료: 권한 미회수·자료 유출
- 불만 직원: 의도적 파괴·노출
- 사회공학 피해자: 피싱·BEC로 자격증명 노출
- 권한 남용: Admin·DBA·HR 권한 악용
- 부주의: 잘못된 수신자·공개 클라우드 업로드
CITPB(Common Insider Threat Program Building Blocks):
- Governance·Roles·Org Support
- Legal Foundation·Privacy Compliance
- Personnel Security·HR
- Information Sharing
- Insider Threat Detection·Monitoring
- Reporting·Investigation
- Response·Recovery
- Training·Awareness
3. DLP·DSPM·IRM·UEBA·UAM 비교
| 약어 | 풀이 | 핵심 |
|---|---|---|
| DLP | Data Loss Prevention | 콘텐츠 매칭·정책 강제·차단 |
| DSPM | Data Security Posture Mgmt | 데이터 위치·분류·노출·접근 |
| IRM | Insider Risk Mgmt | 사람 중심·행동·이상 |
| UAM | User Activity Monitoring | 직원 활동 기록·재생 |
| UEBA | User & Entity Behavior Analytics | ML 이상 행동 |
| DRM/EDRM | Digital Rights Mgmt | 파일 단위 권한·만료·암호화 |
| CASB | Cloud Access Security Broker | SaaS 가시화·통제 |
| SSE | Security Service Edge | SWG+CASB+ZTNA |
DLP 솔루션:
- Microsoft Purview DLP(M365 통합)
- Symantec DLP(Broadcom): 전통 강자
- Forcepoint DLP(Forcepoint ONE)
- Digital Guardian(Fortra)
- Trellix DLP
- Code42 Incydr(Mimecast 인수 2024): 내부자 특화
DSPM 솔루션(Cloud Data Security):
- Cyera(시장 점유 1위)
- Dig Security(Palo Alto 인수 2023)
- Laminar(Rubrik 인수 2024)
- Sentra
- Wiz DSPM
- Microsoft Purview(전사 통합)
- AWS Macie·Azure Defender for Storage·GCP DLP
IRM 솔루션:
- Microsoft Insider Risk Mgmt(M365 E5 Compliance)
- Code42 Incydr
- Proofpoint Insider Threat Mgmt(ObserveIT 인수)
- Forcepoint IRM
- Veriato·Teramind: UAM 강함
한국 DLP·내부자 위협:
- 소만사 i-Doctor·SafePC — 한국 점유 1위
- 지란지교시큐리티 OfficeKeeper
- 시큐브 SECUVE
- 펜타시큐리티
- 안랩 DLP
- K-Doctor(LG CNS)
4. Stage 1 — 데이터 분류·DSPM 가시화 (2~4개월)
데이터 분류 체계(4 단계 표준):
- Public: 외부 공개 가능
- Internal: 사내 공유 가능
- Confidential: 부서·역할 한정
- Restricted/Top Secret: 핵심 자산·법규 요구
한국 산업기술보호법 분류:
- 국가핵심기술: 국정원 지정 (반도체·디스플레이·배터리·자동차·조선 등 14개 분야)
- 산업기술: 법적 보호 대상
- 영업비밀: 부정경쟁방지법
자동 분류 도구:
- Microsoft Purview Information Protection — Sensitivity Labels 자동·수동
- Cyera·Dig·Sentra: 클라우드 데이터 자동 분류
- Symantec Information Centric: ECM 통합
- Boldon James·Titus(Fortra): 분류 전용
DSPM 활동:
- 모든 데이터 위치 식별(SaaS·IaaS·온프렘·엔드포인트)
- 자동 분류(PII·PCI·PHI·기술·재무·HR)
- 접근권한 가시화(누가·어디서·언제)
- 데이터 이동 추적(Egress·복사·다운로드)
- 노출 위험 점수(공개 S3·공유 링크·DMS 권한)
Crown Jewel 식별:
- 회사 매출·생존에 결정적 데이터
- 핵심 IP·R&D·고객 정보·재무 비밀
- 우선 보호 1~2%에 50% 자원 투입
5. Stage 2 — DLP·정책·차단 (3~6개월)
DLP 운영 모델(3 모드):
- Monitor: 알람만(첫 3개월)
- Notify: 사용자 경고(다음 3개월)
- Block: 차단(이후)
DLP 적용 경로:
- Endpoint(EDLP): PC·노트북 — 복사·USB·이메일·웹 업로드
- Network(NDLP): 게이트웨이 — 외부 전송 모니터링
- Cloud(CDLP): M365·Google·Salesforce·Box API 통합
- Email: 외부 메일 발송 차단·암호화 강제
- Storage: DB·File Share 스캔·격리
정책 패턴(예시):
- C001: 주민번호·여권 — 외부 전송 차단
- C002: R&D 도면 파일 확장자(
.dwg·.sldprt·.catpart) — 회사 외부 차단 - C003: 외주 종료 30일 후 데이터 접근 자동 회수
- C004: 1회 100MB+ 다운로드 → 알람·관리자 통보
- C005: 클립보드·스크린샷 핵심 시스템 차단(스크린샷 워터마크)
- C006: USB·외부 저장 차단(예외 승인 필요)
- C007: 개인 클라우드(Dropbox·OneDrive 개인) 업로드 차단
- C008: 퇴직 D-30 사용자 — 강화 모니터링·DLP Sensitivity 상승
False Positive 관리:
- 첫 분기 FP 30% 예상 → 정책 튜닝
- 6개월 후 FP 5% 이하 목표
- Exception Workflow — 승인 후 일시 허용
DRM/IRM(파일 단위):
- Microsoft Purview MIP + Encryption
- Seclore·HelpSystems Vera·Adobe Document Cloud
- 파일 단위 권한·만료·취소
- 회사 밖에서 열려도 통제 유지
6. Stage 3 — UEBA·IRM·내부자 행동 탐지 (3~6개월)
행동 베이스라인:
- 정상 사용자 패턴 학습(2~6주)
- 시간·요일·장소·디바이스·자원·볼륨
- Risk Score 0~100 동적
위험 신호(고전적 인디케이터):
- HR 신호: 퇴직 의사·징계·승진 누락·M&A 발표
- 기술 신호: 비정상 시간·장소 로그인·VPN·대량 다운로드
- 물리 신호: 비정상 출입·야간 근무
- 소통 신호: 외부 채용자와 접촉(LinkedIn)
IRM 자동 트리거(Microsoft IRM 예시):
- HR 이벤트(퇴직 통보) → Sensitivity 상승
- 대량 다운로드·복사 패턴
- 회사 외부 도메인 첨부 발송
- 인쇄·USB 활동 폭증
- 정책 위반 누적
UAM(User Activity Monitoring):
- 화면 녹화(Pre/Post 알람)
- 키스트로크·앱·URL 기록
- 개인정보·법적 균형 필수(노조 협의·동의·비례 원칙)
- 한국: 근로기준법·개인정보보호법 준수
- 합법 운영 조건:
- 명시적 동의·정책 게시
- 비례성·최소 침해
- 회사 자산·업무 한정
- 결과 사용 제한·보안
Investigator Workflow:
- IRM 알람 → Triage(법무·HR·보안 합동)
- 케이스 조사(증거 보전)
- 인터뷰 → 결정(교육·징계·해고·법적 조치)
- 모든 단계 문서화
7. Stage 4 — 권한·PAM·Privileged 통제 (3~6개월)
PAM(Privileged Access Management):
- CyberArk: 시장 점유 1위
- BeyondTrust
- Delinea(Thycotic + Centrify)
- HashiCorp Vault: DevOps 친화
- Microsoft PIM: M365 통합
- Saviynt·SailPoint: IGA 통합
핵심 통제:
- JIT(Just-in-Time): 필요 시·기한부 권한
- Session Recording: Admin 세션 녹화
- Password Vault: 비밀번호 자동 회전·체크아웃
- MFA: PAM 접근·세션 변경
- Approval Workflow: 권한 부여 시 2단계 승인
Segregation of Duties(SoD):
- 권한 부여자 ≠ 사용자
- 시스템 관리자 ≠ 감사 로그 관리자
- DBA ≠ 데이터 사용자
- 키 관리자 ≠ 데이터 암호화 적용자
Least Privilege 자동:
- CIEM 도구로 과도 권한 탐지(블로그 CNAPP 참조)
- IGA(Identity Governance): SailPoint·Saviynt·Okta IGA
- 분기 권한 검토·인증
- 퇴직·이직 시 즉시 회수
Service Account 통제:
- 정기 키 회전
- 사용 범위·기한 명시
- 절대 사람이 직접 사용 X
- Workload Identity 우선
8. Stage 5 — 거버넌스·교육·외주 (지속)
내부자 위협 프로그램(IRP) 거버넌스:
- IRP 위원회: CEO 후원·CISO·CPO·HR Lead·Legal·물리 보안
- 분기 운영 회의
- 연간 위험 평가
- CITPB 8 Building Blocks 자가진단
- 법무 합동 검토 — 모니터링 합법성 분기 확인
핵심 정책 문서:
- 데이터 분류·취급 정책
- 정보 자산 사용 정책(AUP)
- 외부 저장·전송 정책
- BYOD·재택 정책
- 외주·협력업체 보안 계약
- 모니터링 동의·공지
- 인시던트 대응 절차
- 퇴직·이직 절차
Onboarding·Offboarding:
- 입사 — NDA·정책 교육·데이터 분류 교육
- 재직 — 분기 교육·시뮬레이션·정책 갱신 동의
- 퇴직 30일 전 — DLP Sensitivity 상승·HR 통보·권한 점검
- 퇴직 당일 — 모든 권한 회수(SSO·VPN·SaaS·물리 카드)·디바이스 회수
- 퇴직 후 30일 — 활동 로그 보존·필요 시 감사
외주·협력업체:
- 사전 보안 평가
- DLP·UAM 적용 동의
- 격리 환경(VDI·Citrix·격리 노트북)
- 외부 클라우드 사용 차단
- 종료 시 즉시 권한 회수·디바이스 회수
교육·문화:
- 분기 의무 교육
- 부서·역할별 시나리오
- “데이터는 회사 자산” 문화
- 신고·제보 채널(익명 보장)
- 보안 챔피언 부서별
고도화:
- AI for IRM: LLM 기반 알람 요약·자동 보고서·이상 패턴 발견
- Confidential Computing: 핵심 R&D 환경 TEE
- VDI·SBC 강화: 외부 데이터 절대 못 가져나가는 환경
- Watermarking: 모든 문서·이미지 사용자 워터마크(가시·비가시)
- Honeypot Files: 가짜 핵심 파일·접근 시 자동 알람
컴플라이언스 매핑:
- 산업기술보호법 시행령 35조 보호조치
- 부정경쟁방지법 영업비밀 보호조치
- 개인정보보호법 안전조치 의무
- ISMS-P 정보보호 + 개인정보보호
- 외감법 내부회계관리 권한 분리
- NIST 800-53 IR-7·AC-2·AC-3·AC-6
- ISO 27001 A.6·A.8
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| DLP(Microsoft Purview·Symantec·소만사) | 직원당 3~15만/연 |
| DSPM(Cyera·Dig·Sentra·Wiz) | 1~30억 |
| IRM·UAM(M365 IRM·Incydr·Veriato) | 직원당 5~15만/연 |
| PAM(CyberArk·BeyondTrust·Delinea) | 5천만~10억 |
| DRM/IRM(Seclore·Vera·Adobe) | 직원당 5~10만/연 |
| VDI(Citrix·VMware Horizon·Azure Virtual Desktop) | 직원당 10~30만/연 |
| 인력(내부자 위협팀 1~3명) | 2~10억 |
| 교육·시뮬레이션 | 3천~3억 |
| 합계 (직원 500명) | 5~60억 |
ROI:
- 산업기술 유출 1건 평균 손실 500억~수조 (반도체·자동차 사례)
- 영업비밀 유출 손해배상 평균 50~500억
- 평판 손실·시장 점유 영향
- 사이버보험 — 내부자 통제 시 15~25% 할인
- 컴플라이언스(산기법·부정경쟁방지·개인정보) 동시 충족
10. 자가 점검
거버넌스·정책:
- IRP 위원회 분기·CEO 후원
- 데이터 분류 정책·4 단계
- 산업기술·국가핵심기술 식별
- AUP·BYOD·외주 정책
- 모니터링 동의·합법성
분류·DSPM:
- 자동 데이터 분류(MIP·Cyera·Dig)
- Crown Jewel 식별
- DSPM 모든 데이터 위치
- 접근권한 가시화·정기 검토
DLP·DRM:
- Endpoint·Network·Cloud DLP
- 정책 Monitor → Notify → Block 단계
- FP 5% 이하
- DRM 파일 단위 권한·만료
- 워터마크·Honeypot
IRM·UEBA·UAM:
- Risk Score 베이스라인
- HR·기술·물리 신호 통합
- 퇴직 30일 강화 모니터링
- Investigator Workflow
- 법무·HR 합동 대응
권한·PAM:
- PAM JIT·Session Recording
- SoD 매트릭스
- CIEM·IGA 분기 검토
- Service Account 통제
- Workload Identity
Off-boarding·외주:
- 퇴직 D-30·D-Day·D+30 절차
- 외주 VDI·격리 환경
- 종료 시 즉시 권한 회수
- 로그 보존 1년+
고도화:
- AI for IRM
- Confidential Computing R&D
- 산기법·부정경쟁방지·개인정보·ISMS-P 매핑
- CITPB 8 Building Blocks 자가진단
11. 마무리 — 외부 방어보다 내부가 어렵다
내부자 위협·DLP·DSPM은 ① 데이터 분류·DSPM 가시화, ② DLP·정책·차단, ③ UEBA·IRM·내부자 탐지, ④ PAM·권한 통제, ⑤ 거버넌스·교육·외주 — 5단계로 정착시킨다. 한국 제조업의 가장 큰 위험은 이직·외주·M&A 시점의 핵심 기술 유출이다, 도구는 30%·**거버넌스·HR·법무·물리·기술 통합 프로그램이 70%**다. 산기법·부정경쟁방지법·개인정보보호법이 모두 적정 보호조치를 의무하므로, 미적용은 형사·민사·과징금 모두 노출된다.
통합 사이클
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- AI/LLM 보안 OWASP LLM Top 10
- NIST PQC·FIPS 140-3
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- DevSecOps Shift-Left CI/CD
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- ISO 27001 인증
- ISO 27701 PIMS
- 한국 ISMS-P
- NIST CSF 2.0
- NIST Privacy Framework
- EU NIS2
- EU GDPR
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
