주요 컨텐츠로 이동
보안 및 신뢰

FISC 보안 지침 지원을 위한 Databricks 활용

Databricks 플랫폼과 Unity Catalog를 구성하면 금융 기관이 FISC 보안 지침에 부합하는 통제를 구현하는 데 도움이 됩니다.

작성자: Jarrett Hoffman , Abhi Arikapudi

  • Unity Catalog가 포함된 Databricks 플랫폼은 일본 금융 기관이 FISC 보안 지침에 부합하는 기술적 통제를 구현할 수 있도록 지원합니다.
  • 중앙 집중식 거버넌스, 세분화된 권한, 암호화 및 감사 로깅을 통해 Databricks에서 FISC 준수 통제를 설계, 구현 및 입증하기가 더 쉬워집니다.
  • FISC 고객 역량 매핑 매트릭스는 지침 단위를 Databricks 기능 및 고객 책임과 연결하여 팀이 공동 책임 모델에 따라 통제를 계획하고 문서화할 수 있도록 지원합니다.

FISC의 은행 및 관련 금융기관용 컴퓨터 시스템 보안 가이드라인 은 일본 금융기관이 IT 환경을 관리하고 보호하는 데 있어 핵심적인 지침입니다. 많은 조직에 있어 과제는 이러한 기대 사항을 현대적인 데이터 및 AI 플랫폼에서 구체적이고 감사 가능한 통제 항목으로 변환하는 것입니다.

Databricks 플랫폼은 ID 관리, 네트워크 격리, 암호화, 데이터 액세스 및 감사를 지원하도록 구성할 수 있습니다. 중앙 집중식 거버넌스, 세부 권한 설정 및 데이터 리니지를 통해 팀은 직무 분리 및 사이버 보안 조치와 같은 통제를 적용하고, 외부 백업 및 복구 솔루션과 통합하여 중요한 금융 정보를 보호할 수 있습니다.

또한 Databricks는 가이드라인 항목을 특정 Databricks Data Intelligence Platform 기능 및 고객 책임에 연결하는 FISC 고객 기능 매핑 매트릭스를 제공합니다. 이를 통해 IT, 보안 및 컴플라이언스 팀은 FISC에 직접 부합하는 통제 항목을 설계, 구현 및 테스트하는 동시에 Databricks, 클라우드 제공업체 및 고객이 책임을 분담하는 방식을 명확히 이해할 수 있습니다.

다음 섹션에서는 Databricks와 Unity Catalog가 FISC 준수 아키텍처를 지원하는 방법과 매핑 매트릭스를 실제로 적용하는 방법에 대해 설명합니다.

FISC의 이해 및 금융기관에 미치는 영향

일본의 은행, 증권사 및 기타 금융기관에 있어 FISC 보안 가이드라인은 규제 기관, 감사인 및 내부 리스크 관리 팀이 기술 리스크를 평가할 때 사용하는 공통 기준 역할을 합니다. 이 가이드라인은 특정 제품을 규정하기보다는 기관이 자체 환경 전반에 걸쳐 구현하고 증명해야 하는 원칙과 통제 목표를 정의합니다.

실제로 FISC는 다음과 같은 광범위한 분야를 다룹니다.

  • 액세스 관리 및 직무 분리: 특권 액세스를 엄격하게 제어하고, 역할을 명확히 분리하며, 운영 시스템의 변경 사항을 적절하게 거버닝합니다.
  • 변경 관리 및 시스템 개발: 요구사항부터 배포까지 추적성을 확보하고, 변경 사항을 문서화, 테스트 및 승인하도록 요구합니다.
  • 데이터 백업, 복구 및 연속성: 정의된 복구 시간 및 복구 시점 목표 내에 중요한 데이터와 서비스를 복구할 수 있음을 입증합니다.
  • 시스템 및 운영 모니터링: 성능, 가용성 및 보안 신호에 대해 시스템, 네트워크 및 애플리케이션을 모니터링하고 인시던트에 적시에 대응합니다.
  • 감사 추적 및 기록 보존: 활동을 재구성하고 검토할 수 있도록 누가, 언제, 어떤 시스템에서 무엇을 했는지 보여주는 로그와 기록을 유지합니다.
  • 아웃소싱, 클라우드 서비스 및 벤더 관리: 클라우드 및 기타 서드파티 서비스 제공업체를 기관 자체 환경의 연장선으로 취급하고, 체계적인 실사, 계약상의 보호 조치, 보안 및 통제 효과성에 대한 지속적인 감독을 수행합니다.

Databricks 기반의 FISC 준수 아키텍처는 Databricks Data Intelligence Platform 수준의 통제 항목과 고객별 요구사항을 모두 해결합니다.

Databricks 및 Unity Catalog가 FISC 컴플라이언스를 지원하는 방법

Unity Catalog를 탑재한 Databricks 플랫폼은 데이터 및 AI 워크로드 모두에 대해 여러 클라우드에 걸친 거버넌스 및 보안 레이어로 사용할 수 있습니다. 이를 통해 몇 가지 주요 영역에서 FISC 기대 사항과 관련된 기술적 통제를 구현할 수 있습니다.

  • 액세스 제어 및 직무 분리: 카탈로그, 스키마, 테이블 및 AI 자산에 대한 중앙 집중식 RBAC/ABAC 및 세분화된 권한 설정을 통해 최소 권한 원칙을 지원하고 관리자, 개발자 및 비즈니스 역할 간의 명확한 분리를 지원합니다.
  • 감사 가능성 및 리니지: 포괄적인 감사 로그와 엔드투엔드 리니지를 통해 누가, 언제, 어떤 파이프라인이나 모델을 통해 무엇에 액세스했는지 쉽게 증명할 수 있어 모니터링 및 기록 보존에 대한 FISC 요구사항을 직접적으로 지원합니다.
  • 암호화 및 키 관리: Databricks는 통제 하에 있는 전송 중 및 저장 중인 고객 콘텐츠를 암호화하며, 대상 서비스에 대해 고객 관리형 키(CMK)를 지원합니다. 고객은 자체 클라우드 스토리지(예: Amazon S3, Azure Blob Storage 또는 Google Cloud Storage (GCS))에서 암호화를 활성화하고 CMK를 구성할 책임이 있으며, 이는 스토리지 환경에서 민감한 금융 정보를 보호하기 위한 FISC의 기대 사항에 부합합니다.
  • 네트워크 격리 및 인증: 프라이빗 네트워킹 옵션, IP 제한, 아웃바운드 제어, SSO 및 MFA를 통한 강력한 인증은 사이버 공격에 대한 노출을 줄이고 규제 대상 시스템에 대한 액세스가 엄격하게 제어되고 있음을 입증하는 데 도움이 됩니다.
  • 향상된 보안 모니터링(Enhanced Security Monitoring) 및 컴플라이언스 보안 프로필(Compliance Security Profile)
    • 규제 대상 및 고위험 워크로드를 위해 Databricks는 기본 플랫폼 통제를 강화하는 두 가지 선택적 애드온 기능인 Enhanced Security Monitoring(ESM) 및 Compliance Security Profile(CSP)을 제공합니다. ESM은 강화된 OS 이미지에서 클러스터를 실행하고 백신 및 악성코드 탐지, 파일 무결성 모니터링, 표준 Databricks 감사 로그와 함께 SIEM과 같은 로그 대상지로 보안 이벤트를 전송하기 위한 추가 보안 에이전트를 배포합니다. 또한 Databricks는 알려진 취약점에 대해 대표 호스트 이미지를 정기적으로 스캔하고 새 이미지가 출시될 때 워크스페이스 관리자와 취약점 보고서를 공유합니다.
    • CSP는 모든 ESM 기능을 포함하며, 구성 가능한 유지 관리 기간이 포함된 자동 클러스터 업데이트와 지원되는 플랫폼에서의 특정 인스턴스 유형 및 암호화 요구사항을 포함하여 더 엄격한 구성 기준을 적용합니다.
    • ESM과 CSP를 함께 사용하면 고객은 민감한 금융 데이터 워크로드를 위해 강화된 런타임 환경을 지정할 수 있으며, 이를 통해 컴퓨팅 환경이 FISC 가이드라인에 포함된 더 높은 수준의 운영 보안 기대치를 충족함을 감사인에게 입증할 수 있습니다. 고객은 규제, 리스크 및 모니터링 요구사항에 따라 선택한 워크스페이스 및 클러스터에서 ESM 및 CSP를 활성화할 수 있습니다.

이러한 기능을 사용하여 기관은 FISC 기대 사항에 부합하는 기술적 통제를 구현하도록 플랫폼을 구성할 수 있습니다. 팀이 이러한 기능을 특정 가이드라인 항목에 직접 적용할 수 있도록 Databricks는 FISC 요구사항을 Databricks 기능 및 공동 책임에 연결하는 매핑 매트릭스를 제공합니다.

FISC 요구사항과 Databricks 기능 매핑

FISC 고객 기능 매핑 매트릭스는 각 가이드라인 항목을 특정 Databricks 기능에 연결합니다. 귀사의 IT, 보안, 법률 및 컴플라이언스 팀은 이 매트릭스를 사용하여 다음을 수행할 수 있습니다.

  • 각 FISC 통제 목표를 지원하는 Databricks 기능 식별
  • 고객 구성, 프로세스 또는 증명이 필요한 부분 이해
  • FISC로 직접 역추적할 수 있는 방식으로 통제 항목을 설계, 구현 및 테스트

상위 수준에서 이 매트릭스는 다음을 구분합니다.

  • Databricks 플랫폼 통제: Databricks가 운영하고 지속적으로 검증하는 암호화, 강화된 런타임, 감사 로깅 및 거버넌스 기능을 포함합니다.
  • 고객 책임: 정책 정의, IAM 구성, SIEM 도구와의 로그 통합, 내부 절차 및 증명 유지를 포함합니다.

해당되는 각 가이드라인 항목을 상응하는 Databricks 기능 및 참고 사항과 함께 검토함으로써, 고객 팀은 자체 운영 모델에 맞추어 조직의 리스크 관리 프로그램에 적합한 FISC 준수 통제 프레임워크를 구축할 수 있습니다.

보안 및 공동 책임 모델

Databricks는 공동 책임 모델에 따라 운영됩니다. Databricks와 클라우드 제공업체는 플랫폼 및 기본 인프라를 보호할 책임이 있습니다. 동시에 고객은 자체 데이터, 워크로드 및 규제 의무에 맞게 Databricks를 구성하고 운영할 책임이 있습니다.

Databricks 측의 책임은 다음과 같습니다:

  • Databricks 서비스 및 컨트롤 플레인 보안 강화 및 운영
  • RBAC/ABAC, 암호화, 감사 로깅, 프라이빗 네트워킹 옵션과 같은 핵심 보안 및 거버넌스 제어 기능 제공
  • 해당 제어 기능의 설계 및 효과를 입증하는 독립적인 인증 및 증명 유지

고객 측의 책임은 다음과 같습니다:

  • 데이터 분류 및 리스크에 적합한 제어 기능 정의
  • ID 및 액세스 제어 구성 (예: SSO, MFA, SCIM 그룹, Unity Catalog 권한)
  • SIEM 및 GRC 도구와 로깅, 모니터링, 알림 활성화 및 통합
  • FISC 및 내부 정책 요구사항을 충족하는 백업, 재해 복구 및 운영 프로세스 설계 및 운영

해당되는 경우, Databricks FISC 고객 기능 매핑 매트릭스는 각 가이드라인 단위별로 고객이 구성할 수 있는 제어 기능을 개략적으로 설명합니다. Databricks Data Intelligence Platform 보안 모델은 이러한 기능을 지원하는 기본 플랫폼 제어 기능을 설명합니다. 고객은 이 매트릭스를 가이드로 삼아 FISC에 부합하는 제어 기능을 문서화하고, 공동 책임이 엔드투엔드로 어떻게 해결되는지 입증하며, Databricks가 광범위한 보안 및 규정 준수 아키텍처에 어떻게 적합한지 보여줄 수 있습니다.

AI 및 머신러닝 워크로드로 FISC 제어 확장

금융 기관이 신용 평가, 사기 탐지 및 기타 규제 대상 사용 사례를 위해 AI 및 머신러닝 모델을 배포하는 경우가 늘어남에 따라, FISC에 부합하는 제어 기능은 데이터 파이프라인을 넘어 모델 거버넌스 및 추론 환경으로 확장되어야 합니다. Databricks는 등록된 모든 모델 버전에 학습 데이터, 코드 버전, 평가 메트릭을 연결하는 엔드투엔드 모델 계보(lineage)뿐만 아니라 버전 제어되는 프로모션 워크플로우와 모든 모델 읽기, 쓰기 또는 단계 전환에 대한 감사 로그 항목을 제공하는 Unity Catalog의 Model Registry를 통해 이를 지원합니다.

AI 관련 리스크에 대한 구조화된 프레임워크를 원하는 기관을 위해, Databricks AI Security Framework Agentic AI Extension 백서(DASF 3.0 Google 스프레드시트, Excel)는 AI 에이전트 보안, 모델 거버넌스, 학습 데이터 무결성, 추론 보안 등의 영역을 포함하여 AI 시스템 구성 요소 전반에 걸쳐 97개의 AI 관련 리스크를 73개의 제어 기능에 매핑하며, 이를 공급업체 실사, 아웃소싱 감독 및 내부 AI 리스크 평가 프로세스에 통합할 수 있습니다. AI 워크로드가 규제 대상 데이터를 처리할 때 Compliance Security Profile (CSP)을 활성화하면 기본 컴퓨팅 환경이 다른 민감한 금융 데이터 워크로드에 요구되는 것과 동일하게 강화된 기준을 충족하도록 보장합니다.

매핑 매트릭스 사용: 중요 고려 사항

참고: 이 블로그 및 제어 매핑 가이드는 교육용 리소스로만 제공되며 부정확한 내용이나 누락이 있을 수 있습니다. 당사는 사전 통지 없이 언제든지 이 자료를 업데이트할 권리를 보유합니다. 독자는 적절한 제어 구현 및 규정 준수를 위해 적절한 기술 및 법률 전문가와 상담하는 것이 좋습니다.

Databricks를 통한 FISC 준수를 위한 다음 단계

계속 진행하려면 다음 조치를 고려해 보세요:

  • Security Analysis Tool로 현재 상태 평가
    • 제어 기능을 보완하기 전에 Databricks Security Analysis Tool (SAT)을 실행하여 보안 모범 사례에 맞춰 워크스페이스 구성을 평가하고 퍼블릭 네트워크 액세스, 누락된 로깅 또는 MFA가 없는 관리자 계정과 같은 격차를 식별하세요. SAT 결과는 실질적인 우선순위 지정 가이드 및 감사 증적으로 활용됩니다. SAT는 공식 지원이나 SLA 없이 있는 그대로 제공됩니다.
  • Databricks 기능 매핑 도입:
    • 감사 및 보안 팀과 함께 FISC–Databricks 고객 기능 매핑 매트릭스를 검토하여 제어 격차를 식별하고 해결 방안을 계획하세요.
  • Databricks 보안 및 규정 준수 자료 검토:
    • ISO 27001, SOC 1, SOC 2 Type II 등의 인증 및 보고서에 대한 자세한 정보는 databricks.com/trust의 Databricks 보안 및 신뢰 센터를 방문하세요.
  • 중앙 집중식 거버넌스를 위해 Unity Catalog 사용:
    • Unity Catalog를 사용하여 세분화된 액세스 제어를 적용하고, 권한을 관리하며, 여러 클라우드에 걸친 민감한 금융 데이터의 계보를 추적하세요.
  • 팀 간 및 Databricks 팀과의 협업:
    • 내부 보안, 규정 준수 및 법무 팀, 그리고 필요한 경우 Databricks 담당자와 협력하여 Databricks Data Intelligence Platform의 FISC 부합 아키텍처에 대해 문의하세요.

이러한 단계는 FISC 준수 목표를 지원하기 위해 Databricks 기능을 운영하는 데 도움이 될 수 있습니다.

(이 글은 AI의 도움을 받아 번역되었습니다. 원문이 궁금하시다면 여기를 클릭해 주세요)

최신 게시물을 이메일로 받아보세요

블로그를 구독하고 최신 게시물을 이메일로 받아보세요.