데이터 자산 목록
데이터 자산 목록은 조직이 보유·처리하는 데이터셋, 저장소, 시스템, 소유자, 흐름과 보유기간을 구조화해 파악하는 기반 자료입니다.
데이터 자산 목록
데이터베이스와 파일 서버, SaaS, 로그, 백업, 개발환경, 개인 저장공간, 외부 수탁자를 포함합니다. 테이블 이름만 기록하지 않고 데이터 유형과 정보주체, 목적, 출처, 제공 관계를 연결합니다.
핵심 정보
작동 원리
자동 스캔, 클라우드 API, 구성관리, 계약 목록, 부서 인터뷰를 결합해 발견합니다. 신규 자산 생성과 폐기가 변경관리와 연동되어야 최신성을 유지할 수 있습니다.
운영 효과는 데이터 생성 지점, 처리 목적, 사용자와 관리자 권한, 외부 연동, 백업과 로그, 삭제 절차를 연결할 때 확보됩니다. 설계 문서와 실제 운영 상태가 다를 수 있으므로 설정값, 표본 데이터, 접근기록, 변경 이력을 근거로 검증합니다.
보호 효과와 한계
알려지지 않은 데이터는 접근통제와 삭제, 권리요청, 사고 대응에서 빠집니다. 오래된 복제본과 임시 파일이 실제 유출의 주요 범위가 될 수 있습니다.
개인정보 관련 위험에는 기밀성 침해, 잘못된 수정과 삭제, 서비스 중단, 부정확한 프로파일링, 차별적 의사결정, 계정 탈취, 사칭과 2차 피싱이 포함됩니다. 위험 평가는 정보의 민감도, 변경 가능성, 결합 가능성, 노출 기간, 대상 인원, 공격자의 실제 접근 능력을 반영합니다.
도입 전 확인할 사항
최근 생성된 클라우드 저장소와 SaaS, 소유자 없는 데이터셋, 장기간 미사용 자산, 분류되지 않은 컬럼을 확인합니다. 목록과 네트워크·청구·로그 데이터를 대조합니다.
검토 결과에는 적용 범위, 남은 위험, 책임자, 개선 기한, 재검증 조건을 기록합니다. 외부 서비스와 오픈소스 구성요소가 관련되면 계약서와 보안 공지, 버전, 데이터 처리 위치, 하위 수탁·의존 관계도 확인합니다.
안전한 적용 방법
- 자동 자산발견과 담당자 확인을 정기적으로 수행합니다.
- 자산마다 소유자, 목적, 분류, 보유기간, 위치를 기록합니다.
- 신규 서비스와 계약 승인 시 목록 등록을 의무화합니다.
- 폐기된 자산의 데이터 삭제와 접근권한 회수를 검증합니다.
보호조치는 예방, 탐지, 대응, 복구 단계에 나누어 배치합니다. 한 통제가 우회되거나 오작동해도 피해가 곧바로 전체 데이터로 확산되지 않도록 권한·네트워크·데이터·로그 통제를 겹쳐 적용합니다.
혼동하기 쉬운 개념
내부 시스템 수준의 구체적 위치와 책임, 흐름을 포함해야 합니다.