레이블이 거버넌스인 게시물을 표시합니다. 모든 게시물 표시
레이블이 거버넌스인 게시물을 표시합니다. 모든 게시물 표시

2015년 4월 29일 수요일

How important is email archiving? Just ask Hilary

최근에 개인메일을 사용한 힐러리 사건을 이메일게이트(EmailGate)라고 표현합니다. 개인적으로 보관하는 것은 자료들이 보호받지 못하고 향후 참조될 수 없어서 문제라고 하고, 클라우드를 사용하든지 다양한 디바이스를 사용하던지 하나의 레퍼지토리에 저장해서 조회, 검색할 수 있어야 한다고 합니다.

IDC에서도 회사의 60% 중요정보들이 이메일에 저장되어 있어 중요하지만, 개인적인 USB이나 개인저장소에 저장되어 있다고 합니다.

디바이스가 다양해 지고 저장의 영역이 모호해지면서 자동 아카이빙(automated archiving) 영역도 필요해보입니다.

==========================================

Hilary Clinton’s announcement of her candidacy for the Democrat nomination for the US presidency in a youtube video highlighted the increasing importance of social media in the modern world, but it was in marked contrast to her cavalier approach to emails in her time as US Secretary of State.
An article in the New York Times in March revealed Clinton had preferred to use her personal email address instead of her official .gov government e-mail address when she was Secretary of State between 2009 and 2013.


The National Archives and Records Administration (NARA) described this unusual situation as a “serious breach” of federal practices and the duty to preserve emails from government officials.
Using her private account meant Clinton’s emails were not protected, were not preserved for future reference and were unsearchable by the State Department. Unsurprisingly, this has raised questions over how a high ranking government official was able to make such exclusive use of her personal account for sensitive, work-related emails.
While Clinton’s case is unlikely to be unique, it is sufficiently high profile to help focus people’s attention on the significance of email to businesses and administrations. According to IDC, 60 per cent of critical information is stored in emails and many of them are generated and stored in USB keys or personal devices.
The onus is on companies and organisations to manage their employees’ emails to ensure they are accessible securely from anywhere and on any device, anytime. But as employees use new devices or share data in new ways, organisations need to stay on top of those developments and incorporate new forms of data into their governance plans. Otherwise, important data sources will be left unprotected and inaccessible.
The best way to ensure vigilant monitoring and data collection is through a single virtual repository that captures and stores data, whether it’s archived or backed up, in the public or private cloud, from all types of devices. With such a repository, data can be fully searched from a single location and deduplicated. The result is better control of applications, processes and data workflows across the organisation.
Very few companies or organisations, large or small, think to protect emails even though they contain documents and information of the utmost importance. But given their significance, they really ought to ensure emails are protected and accessible, especially for legal and information management purposes.
From a legal standpoint, it is essential to maintain the integrity of emails that need to be retained for a statutory period for legal and compliance reasons. It is also crucial that the proper information management structure is in place to organise data in a consistent and sustainable manner so emails can be properly archived and the information they contain can be easily accessed.
Automated archiving is a simple way to achieve those goals, to protect the sustainability of a company or organisation and to safeguard its image. The fall out from Hilary Clinton’s “Emailgate” demonstrates that organisations often don’t realise their internal information management strategy is ineffective, or even non-existent, until something bad happens.

Organisations need to think about the cost, risk and exposure implications of their information management strategy.
Nobody wants to be the poster child for the next Emailgate. Starring in negative headlines in the media is the worst way to discover there’s something wrong with your information management strategy, especially when it can be so easily prevented.


Read more: http://www.itproportal.com/2015/04/29/how-important-is-email-archiving-just-ask-hilary/#ixzz3YkjGm8xh

2013년 10월 16일 수요일

이메일 거버넌스의 Structure와 Practice

이메일 거버넌스 구조와 실행방법 이해한 후, 통합관리정책 수립해야

이번 연재는 지난 5~6월에 걸쳐 7회로 진행된 유정호 기업보안담당자의 e-Discovery 관련 연재 기고와 연결될 수 있는 ‘이메일 거버넌스(e-mail Governance)’에 대한 펜타시스템테크놀러지 조재영 수석컨설턴트의 연재 기고입니다. 이번 연재를 통해 실제로 e-Discovery를 위해서 기업에서 무엇을 준비해야 하는지에 대한 Practice 관점에서의 실천편으로 이메일 거버넌스를 적용한 준비방법과 실제로 e-discovery에서 필요한 검색방법 등에 대해서 살펴보도록 하겠습니다. [편집자 주]

연재순서-----------------------------------------
1. e-Discovery의 시작 - 이메일 거버넌스의 이해와 필요성
2. 이메일 거버넌스의 Structure와 Practice
3. 이메일 거버넌스 적용 후 e-Discovery를 위한 검색방안
-------------------------------------------------

[보안뉴스=조재영 펜타시스템테크놀러지 수석컨설턴트] 1회에서는 이메일 거버넌스에 대해 전반적으로 설명했다면, 이번 회에서는 이메일 거버넌스를 실제로 어떻게 준비해야 하는지에 대해 설명하도록 한다.

이메일 거버넌스라는 용어를 사용하다 보니, 거버넌스의 범위에 대한 지적이 있는 것이 사실이다. 즉, 전체적인 구조가 아닌 e-Discovery에 관련해서는 이메일 거버넌스 범위가 한정되어 있다는 것이다. 이메일 거버넌스라면 인바운드(inbound)나 아웃바운드(outbound)에서 시작해서 보안·스팸, 스토리지, 인스턴스 구성 관점, 규제 준수, 그리고 기업 지배구조의 범위까지 포함해야 하지만, 이러한 관점은 언급하지 않고 노이즈 메일(Noise Mail)에 대해서만 논하는 것은 전체적인 거버넌스 관점에서 벗어난다는 것.

이 점에 대해서는 필자도 동의하지만, 이런 모든 관점에 대해 언급하려면 e-Discovery 관점을 벗어난 너무 넓은 범위라 이메일 거버넌스에서 노이즈 메일을 포함한 e-Discovery에서 필요한 점에 대해 포커스를 맞추고자 한다.

전사차원에서 이메일 거버넌스를 도입하고 이메일을 효율적으로 관리하기 위해서는 외부에서 유입되는 시점부터 사용자 PC에 저장되고 향후 이용하는 모든 부분에 대해서 관리해야 하고 정책을 세워야 한다. 일반적으로 이메일 거버넌스의 범위는 기업에 관련한 Inbound/Outbound를 포함하고 보안, 해킹 관리를 모두 포함한 큰 범위이고, 전체적으로 기업의 비즈니스 방향에 맞는 통합정책을 구현하는 게 바람직하다. 그리고 이메일 거버넌스는  이메일 관련 담당자뿐만 아니라 보안담당자, 법률담당자 등 회사내 다양한 부서가 함께 고민해 만들어야 한다.
 ▲이메일 거버넌스 구조

이메일 거버넌스의 범위는 다음과 같다.1)
1. Inbound Security : 외부에서 들어오는 스팸, 바이러스 메일 관리
2. 이메일 공격 : 악성코드, 트로이목마, DoS 등 공격을 위한 위장 메일 관리
3. Outbound 메일 컨텐츠 관리 : 첨부파일, 대량파일 등 발송 메일 관리
4. 암호화 : DRM, 암호화 등의 적용 기술에 대한 정책관리
5. 아카이빙 : 재난대비를 위한 백업과 별개로 실시간 검색과 조회 관리
6. 컴플라이언스 관리 : 관련 규제에 대비한 정책관리
7. 로그 관리 : 대용량 메일에 대한 접속 통계 관리

위의 내용들은 회사의 성격에 따라 사용성을 우선할 것인지 보안성이나 안정성을 우선으로 할 것인지 결정하여 통합적으로 관리하면 된다.

그럼 이제 다시 e-Discovery 관점으로 넘어가면, e-Discovery를 위한 이메일 거버넌스에서 가장 중요한 점은 필요한 메일을 찾고자 할 때 정확하고 빠르게 찾아야 한다는 것이다. 그러기 위해서는 전 직원이 작성규칙 및 정해진 사용방법에 맞게 이메일을 사용해야 하고 적합한 용도로 사용해야 한다. 일반적으로 회사에서 이메일 사용용도는 다음과 같다.

1. 개인용도의 사용(청구서, 광고/홍보 등)
2. 타 용도의 사용(파일전달, 채팅)
3. 표준화되지 않은 형태의 이용(제목, 내용, 표시 등)
4. 암호화된 파일 첨부(오피스 암호화 이용)

개인 메일이야 어떻게 사용하던 상관 없지만, 회사 메일을 이렇게 사용한다면 불필요한 스토리지 낭비뿐만 아니라 필요한 메일을 찾을 경우에도 찾지 못하거나 불필요한 시간이 추가로 걸릴 수가 있다. 따라서 사내 메일은 업무적으로 용도에 맞게 사용하고 개인 메일이나 파일전송, 채팅은 다른 커뮤니케이션 수단을 사용해야 한다. 하지만 최근에는 내부보안 강화로 다른 커뮤니케이션을 사용하는데 한계가 많은 것도 사실이다.

앞에서도 언급했지만, 현재 각 기업에서는 인터넷과 이메일이 공짜라는 생각 때문에 너무 과도하게 사용하고 있고, 이런 사용방식은 많은 문제점을 야기할 수 있기 때문에 전사적인  변화관리와 프로세스 관점에서 해결책을 찾아야 한다. 여기에는 다음과 같은 방법들이 있다.

실제로 이메일 거버넌스가 적용되기 전과 후를 비교하면 약 30%의 이메일이 줄어드는 효과가 발생한다. 비용 절감으로 따지면 스토리지 뿐만 아니라 이메일 서버 절감효과에 불필요한 메일 처리시간 등 많은 절감효과가 있을 것으로 기대된다.

이렇게 정제된 메일들을 이메일 아카이빙 솔루션을 이용해서 보관하고 지속적인 모니터링을 통하여 관리한다면 각종 컴플라이언스 이슈나 e-discovery 시에도 빠르고 효율적으로 수행할 수 있을 것이다. 또한, 이 방법을 통해 현재 이메일 시스템의 부하도 낮추고 상당한 비용절감도 얻을 수 있다.

다음 회에서는 마지막으로 설명한 이메일 거버넌스가 적용된 이메일들을 대상으로 실제로 e-Discovery에서 어떠한 검색방법을 사용하는지 살펴보도록 한다. 
[글_조 재 영 펜타시스템테크놀러지 수석컨설턴트(dalma37@gmail.com)]

2013년 10월 2일 수요일

e-Discovery의 시작, 이메일 거버넌스 1/3

e-Discovery의 시작, 이메일 거버넌스
 입력날짜 : 2013-10-02 14:23
트위터 보내기  페이스북 보내기  미투데이 보내기  싸이월드 공감 보내기  다음 요즘 보내기  구글 보내기   
이메일 거버넌스의 이해와 필요성...업무 상관없는 노이즈 메일 관건

이번 연재는 지난 5~6월에 걸쳐 7회로 진행된 유정호 기업보안담당자의 e-Discovery 관련 연재 기고와 연결될 수 있는 ‘이메일 거버넌스(e-mail Governance)’에 대한 펜타시스템테크놀러지 조재영 수석컨설턴트의 연재 기고입니다. 이번 연재를 통해 실제로 e-Discovery를 위해서 기업에서 무엇을 준비해야 하는지에 대한 Practice 관점에서의 실천편으로 이메일 거버넌스를 적용한 준비방법과 실제로 e-discovery에서 필요한 검색방법 등에 대해서 살펴보도록 하겠습니다. [편집자 주(editor@boannews.com)]

연재순서-----------------------------------------
1. 이메일 거버넌스의 이해와 필요성
2. 이메일 거버넌스의 structure와 practice
3. 이메일 거버넌스 적용 후 e-Discovery를 위한 검색방안
-------------------------------------------------

[보안뉴스=조재영 펜타시스템테크놀러지 수석컨설턴트] 지난 6월 17일 보안뉴스에 실렸던 유정호 기업보안담당자의 ‘e-Discovery, 기업은 어떻게 준비해야 하나?’라는 글에서는 ‘마지막으로 e-Discovery를 준비하는 기업은 해당 기업에서 생산되는 정보들이 어떻게 관리되는지 파악하고, 효율적인 관리와 이력에 대한 유지가 이루어질 수 있도록 조치를 해야 한다. 이는 비단 e-Discovery를 위해서만이 아니라 장차 기하급수적으로 증가할 정보들을 기업의 목적에 맞게 효율적으로 관리하기 위한 조치가 될 것이다’라는 결론으로 7회에 걸친 e-Discovery 관련 연재를 마무리한 바 있다.1) 

해당 연재가 향후 e-Discovery를 준비하기 위한 방향 제시를 했다면, 이 글에서는 실제로 무엇부터 어떻게 해야 하는지에 대한 실천 내용을 중심으로 우선 이메일 거버넌스(e-mail Governance)를 활용한 효과적인 이메일 관리에 대해 이야기하고자 한다.

사실 e-Discovery가 중요하고 기업의 생사에 영향을 미칠 정도로 영향력이 있지만, 막상 e-Discovery를 준비하려고 하면 무엇부터 해야 하는지 막막할 것이다. 구체적인 방법을 찾기 위해 앞서 소개한 유정호 기업보안담당자의 글을 다시 언급하자면, “기업에서 생산되는 정보들이 어떻게 관리되는지 파악하고, 효율적인 관리와 이력에 대한 유지가 이루어질 수 있도록 하는 조치”에서 힌트를 얻어서 접근해볼 수 있다.

앞에서 언급한 모든 정보를 대상으로 하는 것이 아니고 e-Discovery에 관련한 정보로 한정하고 기업에서 관련 소송이 발생했을 때를 가정해 소송에서 어떤 자료가 사용되는지를 파악해보고 소송과 관련 있는 시스템에 ‘선택과 집중’을 하면 되는 것이다.

일단 소송이 발생했을 때 e-Discovery와 관련이 있는 시스템을 파악하고 이 시스템에서 사용하는 자료를 잘 관리할 수 있는 방법을 찾는 것이 가장 효율적인 방법일 것이다. 일단, 경쟁회사가 우리 회사를 상대로 소송을 제기했다고 생각해보자.

e-Discovery에서 검증을 위하여 사용되는 대상은 사용자 PC의 메일, 문서파일, 메신저 내용에서부터 사용자 책상의 노트, 사진 심지어는 노트에 붙어있는 꾸겨진 쪽지도 해당이 되겠지만, 현재 기업에서 외부와 소통시 가장 많이 이용하는 이메일이 실제로 e-Discovery를 위해서 가장 많이 이용되는 커뮤니케이션 수단이라고 할 수 있다. 

그렇기 때문에 기업에서 이메일의 효율적이고 효과적인 관리는 e-Discovery 준비를 위해서 가장 쉬운 시작이자 출발점이라고 이야기할 수 있다.2) 실제로 컨설팅 기관인 ESG에서도 e-Discovery 업무에서 80% 이상 가장 많이 요청되는 데이터 유형에 이메일이 포함되는 것으로 추산하고 있고3), 이메일 내용의 75%는 회사 운영에 필수적인 정보라고 조사되기도 했다.4)
e-Discovery를 위하여 이메일을 효과적으로 관리한다는 것을 한마디로 정의하면 이메일을 원래의 목적에 맞게 업무적으로만 사용한다는 것이다. 대부분의 사람들은 회사 이메일이 기간계 시스템에 속한다는 공짜라는 인식 하에서 이메일의 원래 목적과는 다르게 다양한 용도로 사용하고 있다.

예를 든다면 파일공유, 채팅, 마케팅, 알람 등 원래의 목적과는 다른 용도로 사용되고 있으며, SNS나 다른 미디어의 출현에도 불구하고 이메일의 사용량은 오히려 증가 추세에 있다. IT 서비스 기업 가비아는 리서치 회사 라디카티 그룹이 예측한 자료에도 기업에서 사용하는 이메일의 트래픽은 2017년까지 매년 13%의 성장률이 예상되고 있을 정도로 기업 내에서 다른 미디어에 비해 지배적인 커뮤니케이션 수단으로 자리매김하고 있다.5)

이러다 보니 대부분의 회사에서는 다양한 업무시스템이 도입되더라도 오히려 이메일 계정수와 사용량은 지속적으로 증가하고 있고, 이 때문에 이메일 서버를 추가 증설하고 스토리지 확장을 통해 사용자에게 더 많은 저장공간과 높은 성능을 제공하고 있다. 이 때문에 기업에서는 e-Discovery 수행 시 더 많은 변호사를 고용하고, 더 많은 시간과 비용을 투자하고 있다.

이렇게 업무와 관련 없이 개인적으로 또는 타 용도로 사용되는 메일을 노이즈 메일(Noise Mail)이라 부르는데, 여기에는 광고/홍보 메일, 캠페인성 메일, 자동발송 메일/알람 메일, 읽음(또는 읽지 않음) 확인 메일, 자동전달 메일, 부재중 메일, 개인 메일, 단순 파일전송 메일, Raw Data 메일, 품질데이터 메일 등 다양한 메일이 존재한다.

업무에 상관없는 노이즈 메일(Noise Mail) 사용은 기업 내에서 다음과 같은 문제점을 유발한다. 첫째, 많은 스토리지 공간을 차지하여 e-Discovery를 수행해야 하는 대상의 양을 증가시킨다. 둘째, 이렇게 증가된 정보 때문에 정작 필요한 메일을 찾을 때 추가적인 시간이 소요되고, 정확성을 떨어뜨린다. 셋째, 이메일 서버 및 이메일 아카이빙 서버의 부하를 증가시킨다.

업계의 컴플라이언스 이슈로 기업에서 이메일 아카이빙을 할 경우에 보통 3~5년, 경우에 따라서는 10년의 아카이빙을 해야 한다. 그 시간동안 스토리지에 불필요한 파일을 보관해야 하고 이에 따른 직·간접적인 비용 등을 모두 고려하면 적지 않은 금액이 추가로 필요할 것이다. 만약에 이런 메일을 줄여서 이메일량을 30% 줄일 수 있다고 한다면 이메일 유지·관리 비용, 저장비용, e-Discovery 비용 등 상당한 금액을 절약할 수 있을 것이다.

지금까지 이메일 거버넌스에 대한 대략적인 이해와 필요성에 대해 설명했다면 다음 회에서는 실질적으로 이메일 거버넌스를 위해 무엇을 해야 하는지 소개하도록 한다.
[글_조 재 영 펜타시스템테크놀러지 수석컨설턴트(dalma37@gmail.com)]

필자는--------------------------------------------
조 재 영 수석컨설턴트 
현재 회사에서 지식경영과 문서 및 이메일 아카이빙 업무를 수행하고 있다. 기업 내 산재되어 있는 각종 정보를 지식으로 재활용할 수 있는 분야에 관심이 있고, 향후 e-Discovery 대비하여 사내의 각종 문서와 이메일을 통합하여 관리할 수 있는 환경을 준비 중에 있다.
--------------------------------------------------

1) ‘e-Discovery, 기업은 어떻게 준비해야 하나?’,  보안뉴스, 2013년 6월
2) ESG Research Report, Medium-Size Business Server & Storage Priorities, 2008년 6월
3) ESG Research Report, 2007 E-mail Archiving Survey, 2007년 11월
4) Osterman research. http://www.ostermanresearch.com/
5) Email Statistics Report, 2012-2016 - The Radicati Group, Inc., www.radicati.com/?

2013년 1월 6일 일요일

이메일 거버넌스의 필요성


요즘에는 거버넌스(Governance)의 홍수라고 불리울 정도로 많은 거버넌스가 존재합니다. 이는 우리 사회가 좀 더 구조적이면서 안정적인 단계로 올라가는 현상이라고 생각합니다.

이메일 거버넌스라는 용어가 있습니다. 이메일이야 그냥 보내고 받는 거지 왜 거버넌스가 필요할까 라고 생각을 많이 하는데 이메일 거버넌스는 다음과 같은 이유로 필요합니다.

1. 외부 공격에 대한 대비
  - 바이러스나 worm, 피싱공격 등 다양한 해킹 및 바이러스에 대한 전사적인 대비 준비

2. 내부자원절약
  - 이메일 스팸 필터에서 제거하는 광고성 메일 뿐만 아니라 개인 메일, 반복메일, 불필요메일 등에 대한 정책을 수립하여 이메일 서버 및 이메일 아카이빙 서버, 스토리지에 대한 자원 절약
  - 업무용 이메일은 매년 13% 증가함 (참고 : http://iamdalma.blogspot.com/2013/01/email-market-2012-2016.html)

3. 컴플라이언스(Compliance) 준비
  - 회사에 관계된 사업 규제, 국가 규제, 분야 규제 등 다양한 다양한 규제에 대한 대비
  - 보존정책(Retention), 암호화, 통제방안 등이 필요

4. 보안강화
  - 내부의 정보 및 중요데이타에 대한 안전하고 체계적인 관리.
  - 내부 감사에 대한 지원
  - 비업무용 이메일에 대한 접속 방지
  - 회사메일을 통한 개인 메일 유통 제한

5. E-discovery에 대한 준비
  - 향후 Big Data 관점에서 회사내 데이타의 e-discovery 준비를 위하여 회사내 가장 중요한 정보의 원천인 이메일에 대한 관리
  - 비체계적인 데이타와 불필요한 데이타가 많을 수록 필요한 데이타를 발견하기가 어려워짐.