2013년 7월 22일 월요일

정보보호 컨설팅 쉽게 다가가기 중에서

아래 내용은 다음 사이트에서 가져온 글입니다.
출처 : https://www.facebook.com/Jeongboboan

=====================================================

컨설턴트가 알고 있어야 하는 법률

1. 정보통신 이용촉진 및 정보보호 등에 관한 법률/시행령/시행규칙
2. 개인정보 보호법/시행령/시행규칙
3. 부정경쟁방지 및 영업비밀에 관한 법률/시행령
4. 산업기술의 유출방지 및 보호에 관한 법률/시행령/시행규칙
5. 전자금융 거래법/시행령
6. 정보통신기반 보호법/시행령/시행규칙
7. 정보통신산업 진흥법

관련 법률은 www.law.go.kr에서 찾아보시면 됩니다.


==================================================

정보보호 컨설턴트가 되기 위해 관심을 가져야 할 부분

1. 회사의 조직체계 : 조직구성, 조직 R&R, 직무구분, 인사보안
2. 회사의 IT체계 : IT 거버넌스, IT 조직 및 R&R
3. 개발보안: SDLC의 보안, 개발언어 및 개발언어의 취약점 등
4. 물리보안: HVAC, 물리적 보안설비, 출입통제 등
5. 위험평가: 위험평가 방법론, 취약점 진단절차/체크리스트 등
6. 운영보안: 서버, 네트워크 장비 등의 운영절차 보안
7. 침해사고대응: 악성코드 등의 대응절차 등
8. 재해복구: 재해복구체계 구축방안 등
9. 법적요건: 정통망법, 개인정보보호법, 산기법 등

다양한 분야에 관심을 가지고 지식을 습득해야 지 특정 분야에만 편중해서 지식을 쌓는다면 편협한 지식으로 올바른 대책을 수립하기 어렵습니다.


==================================================

정보보호 컨설팅 수행절차

1. 환경분석 : 환경 및 자산 식별/중요도 평가

2. GAP분석(취약점 진단) :
- K-ISMS 통제항목, ISO27001 통제항목 등을 이용하여 현 조직의 GAP에 대한 분석
- 서버, 네트워크장비, 보안장비, DB 등에 대한 기술적 취약점진단
- 웹어플리케이션에 대한 모의해킹

3. 위험식별 및 평가
- GAP분석을 통해 도출된 자산와 취약점 진단 결과를 활용하여 조직이 직면한 위험 식별
- 식별된 위험이 조직에 미칠 수 있는 영향을 고려한 위험평가

4. 정보보호체계 수립
- 정보보호정책지침 수립 : 업무 수행 시 준수해야 할 보안 통제절차를 규정
- 마스터플랜 수립 : 중장기(3년)적으로 정보보호 수준의 지속적 제고를 위해 수행해야 하는 활동

통상적으로 정보보호 관리체계 수립은 4단계로 걸쳐 실행이 되며 인증 획득이 필요한 경우 인증문서의 작성 등의 절차를 추가하게 됩니다.

조직은 각 조직이 처한 현실을 고려하여 4단계를 모두 수행할 수도 있고 기술적 취약점 진단, 모의해킹 등의 세부 모듈의 일부만 수행할 수도 있습니다.

다음에는 각 단계 별로 상세한 활동에 대해 알아보도록 하겠습니다.

2013년 7월 20일 토요일

'이메일 죽지 않아' 기업 마케팅 도구로 재부상

출처 : http://media.daum.net/digital/internet/newsview?newsid=20130721140806123&RIGHT_COMM=R9

'이메일 죽지 않아' 기업 마케팅 도구로 재부상

아이뉴스24 | 입력 2013.07.21 14:08

<아이뉴스24>

[김국배기자] 이메일을 통한 온라인 마케팅이 다시 주목받고 있다. 트위터와 페이스북, 카카오톡 등 소셜네트워크서비스(SNS)를 마케팅에 활용하려는 시도들이 다각도로 진행되고 있지만 아직 이메일만큼 파급력이 크지 않다는 판단에 따른 것으로 풀이되고 있다.

상황이 이렇고 보니 솔루션 제공 업체들도 적극 대응에 나서는 모양새다.

국내 고객관계관리(CRM) 업체 공영디비엠(대표 김정수) 경영기획부 이근우 이사는 "지난 2~3년 간 사회적으로 SNS의 폭발적인 증가 현상이 나타났고 이에 대한 선점효과를 누리려는 국내 기업들이 많았지만 상업적으로 잘 연결되지 않은 탓"이라고 분석했다.

◆이메일 vs SNS 마케팅 효과는...

기업들이 이메일 마케팅에 다시 눈을 돌리는 이유는 실효성에 있다. SNS가 사람 간 주요 정보 공유채널로 부상했지만 기업에 실질적인 도움을 주는 도구로는 아직 이메일에 못 미친다고 보기 때문이다.

지난 4일 미국의 전자상거래 분석기관인 커스토라(Custora)사가 14개 업종의 소매업체 86곳을 대상으로 고객 7천 200만명의 인터넷 구매 행태를 조사한 결과 '인터넷에서 제품을 홍보하고 팔 때는 SNS보다 이메일이 낫다'는 분석이 나왔다.

이메일과 검색광고(cost per click), 트위터, 페이스북으로 마케팅을 벌인 후 네티즌 중 실제 구매로 이어진 경우를 측정한 결과 이메일은 마케팅 대상 고객 중 6.84%가 지갑을 연 것으로 집계돼 페이스북(0.17%)과 트위터(0.01% 미만)보다 훨씬 높았던 것으로 집계됐다.

실제로 수익을 창출하는 전자 상거래에서는 요즘 대세인 SNS보다 이메일처럼 사실상 '고전'이 된 인터넷 서비스가 여전히 효과가 더 큰 것이다.

국내에서도 다양한 마케팅 도구가 나오고 있지만 전통적인 온라인 메시지 전달 수단인 이메일 활용 비중은 여전히 성장세에 있다.

휴머스온(대표 백동훈)이 최근 7개월 동안 이메일 마케팅서비스인 포스트맨의 상위 100위권 고객을 대상으로 서비스 이용현황을 분석한 결과 이메일 결제 비중이 매월 상승하고 있으며 2분기에는 전분기 대비 2%의 증가한 것으로 나타났다.

휴머스온 포스트맨 사업부 도은주 팀장은 "국내의 경우 트위터는 단문 메시지의 한계상 주로 유명인들의 가십거리로 활용되며 B2B 시장에서는 별다른 효용성이 없는 것으로 나타났고 채널 특성상 이메일 마케팅의 보조 홍보 채널로 활용되는 것이 현실"이라고 말했다.

도 팀장은 또 "분기 대비 이용자 규모는 문자의 경우 시즌 이슈에 따라 편차를 보이나 메일 사용자 비중은 꾸준히 증가하고 있다"고 덧붙였다.

◆국내 기업들, 모바일 환경 따라 이메일 마케팅 솔루션 강화

이메일 솔루션 전문기업들은 이에따라 모바일 환경에 맞는 이메일 마케팅 솔루션을 알리며 시장 대응에 나서고 있다.

과거의 바이럴 마케팅 수준에서 벗어나 '고객화' 가능성이 높은 잠재 고객을 대상으로 정교화된 타깃 마케팅을 실시하고 이메일 수신자의 반응에 따라 발송 주기를 변경하는 등 디지털 마케팅의 수준도 고도화시키고 있다.

휴머스온은 이동 중 스마트폰을 통해 메일을 열람하는 모바일 트렌드를 반영해 기업들이 쉽게 스마트폰에 최적화된 메일을 발송할 수 있도록 모바일 탬플릿과 모바일 발송 기능을 제공하고 있다.

공영디비엠은 CRM 소프트웨어의 추가 기능으로 '파워메일링'이란 기능을 지원하며 고객의 마케팅 활동을 돕고 있다.

파워메일링은 이메일 수신자의 피로도를 감안해 도달 횟수를 지정하고, 예약 발송으로 발송간격을 조절할 수 있다. 이는 열어본 사람에 대해서는 다음 발송에서 제외시켜 고객의 짜증을 피하고 오픈율을 높이는 기능이다.

업계의 한 관계자는 "고객들은 단순히 메일을 발송하는 것으로 끝나지 않고 자사의 최종 소비자에게 메시지가 잘 도달했는지 도달 후 목표 고객이 메일을 오픈했는지 등의 발송 결과에 많은 관심을 갖고 있다"며 "국내 대기업을 비롯한 많은 중소기업들은 메일 오픈율을 높이기 위해 여러 방안을 고민 중"이라고 말했다.

한편 테크아일 리서치에 따르면 미국 중견중소기업(SMB) 이메일 마케팅 시장 규모는 2012년 14억 3천 달러에 달했으며 매년 11%씩 성장해 2015년에는 19억 6천 달러에 이를 것으로 전망되고 있다.

2013년 7월 10일 수요일

[기사] [DT광장] 오남용 되는 디지털 포렌식

출처 : 디지털타임즈, http://www.dt.co.kr/contents.html?article_no=2013071102012351746001
[DT광장] 오남용 되는 디지털 포렌식
디지털 포렌식이란 전자적 증거물을 사법기관에 증거로 제출하기 위해 데이터를 수집, 분석, 제출하는 일련의 작업을 말한다.

최초의 과학적 수사기법이 사체를 부검하여 증거를 찾는 법의학에서 시작되어 포렌식 이라는 용어가 사용되었지만, 현대 사회에서 ICT가 차지하는 비중이 절대적으로 확장되면서 범죄수사에서도 포렌식이라고 하면 디지털 포렌식을 먼저 연상하는 경우가 많아지고 있다.

디지털 포렌식 분야에 대한 국내 연구도 활발해져 현재 한국포렌식학회, 디지털포렌식학회, 사이버포렌식전문가 협회 등 3개 단체가 활발히 연구, 학회, 자격제도 운영 등 분야에서 활발하게 활동하고 있다.

특히, 디지털 포렌식 전문가 민간 자격이 법무부주관 국가 공인 자격으로 승격되어, 디지털 포렌식이 당당히 ICT의 한 분야로 인정받고 있음을 보여주는 방증이라 할 수 있겠다.

이렇게 디지털 포렌식에 대한 인식이 확장되면서 일반인들도 세간의 관심이 집중되는 비리, 연예계, 공안사건과 관련된 기사와 뉴스를 통해 디지털 포렌식 소식을 접할 기회가 많아졌다.

동시에, 필자가 주위 지인과 학생들로부터 많이 받고 있는 질문중의 하나가 `사건에 대한 디지털 포렌식과 기사에서 읽었던 내용과 법원 판결이 다르던데 어느 것이 맞는 건가요?'라는 것이다.

디지털 포렌식 분석업무로만 10년 넘게 근무하면서 여러 사건의 디지털 포렌식 입회인, 전문가증인으로 활동하고 대학원에서 관련 과목 강의까지 하다 보니, 디지털 포렌식이 세간의 관심을 받기 시작하면서 자연스레 설명하는 경우가 많아지고 있다.

먼저, 필자의 경험을 바탕으로 질문의 답부터 말하자면 아직까지는 법원의 판단이 옳다는 답을 드릴수가 있겠다.

기본적으로 법원은 정확한 판결을 위해 쟁점이 있는 증거물에 대해 검증이라는 절차를 거치게 된다.

디지털증거 검증이라는 절차는 재판부가 소송 당사자 양측의 의견을 모두 청취하고 그에 대한 확인을 통해 종합적인 판단을 내리는 것으로, 재판부가 판단 내리기 모호한 경우의 디지털증거는 증명력이 없기 때문에 판결에 영향을 미치지 못하고 실제로 판결에 영향을 미치는 디지털 증거는 나름대로 중립적인 관점에서 검증을 거친 결과라고 할 수 있다.

반면에, 일반 신문의 기사나 소송당사자 일방의 주장으로 이루어진 인터넷문서들은 자신들에게 유리한 방향으로 증거를 해석하여 의미를 부여하는 경우가 대부분이다.

다른 일반증거들도 마찬가지인 경우가 많겠지만, 디지털이라는 특성 때문에 여러 가지 의혹을 만들어 낼 수 있기 때문이다.

일례로, 디지털증거는 조작시비로 관심을 끌고, 심지어는 나도 모르게 해킹을 당해 파일이 들어와 있다고 주장할 수도 있다.

실제로 필자가 증인으로 참여하였던 사건의 공판 과정에서도 피의자는 증거로 나온 USB를 본인소유가 아니라고 주장하다가 피의자의 소유 컴퓨터에서 해당 USB가 사용된 흔적이 나오자 다시 USB가 조작되었다고 주장하는 경우를 법정에서 본 적이 있다.

이러한 경우 컴퓨터에서 USB사용 흔적이 나오지 않거나 압수 과정에서 해시값 또는 봉인으로 증거물이 보존되지 않았다면, USB는 증거로서 능력을 상실할 수 있을 뿐만 아니라 조작시비까지 휘말리는 파장을 몰고 올 수 있었을 것이다.

필자가 현장에서 보아온 바로는, 끊임없이 의혹을 제기하는 주장에 대해서 말과 언변으로는 당해낼 수가 없다.

명백한 증거가 바탕이 돼 판결로서 확인 받는 것 외에는 어려운 현실이다.

하지만, 한참을 기다려야하는 법원의 판결이 나오기 전에 얼마든지 언론에서 쟁점으로 다루어져 일반인들이 진실을 오해할 수도 있는 부분이다.

더욱 걱정스러운 부분은 최근 승무원폭행, 대리점협박 등 사건처럼 여론의 뭇매가 개인과 기업체의 생사까지 좌우하는 힘을 가진 환경에서, 중요 사건에서 일방의 주장을 대변하거나 자신의 목적을 달성하기 위해 디지털 포렌식을 이슈화해 불신의 사회를 만드는 도구로 사용하기도 한다는 점이다.

이에 대해 법원도 최근 모 공판 중에 변호인들이 기자 회견을 하는 것에 대해 중지하지 않으면 적절한 조치를 취하겠다 는 취지의 경고를 한 바 있다.

실제 디지털 포렌식 학계에서는 전문가 반열에 오르지 못한 비전문가들이 이슈를 빌미로 포렌식에 대해 잘못된 지식을 전달하는 경우들이 생기고 있다.

하지만 이를 정화할 포렌식 분야의 석학들은 침묵하고 있다.

일반적으로 고수들은 말을 아낀다.

본인의 말이 미치는 영향이 크고 신중하기 때문이다.

하지만 고수들의 판단은 일개 목적을 가진 사람들의 그것과는 무게가 다르다.

다른 연구와 활동에도 바쁜 상황이라도 이제는 디지털 포렌식의 석학들이 언론에 나서서 일반인에게 바른 설명을 해주고, 그 결과가 판결과도 크게 다르지 않는 그런 예측 가능한 환경이 조성되었으면 하는 바람이다.

김용호 성균관대 전자정보통신공학부 겸임교수 

2013년 7월 1일 월요일

Gartner e-Discovery MQ: 9 Leaders, 4 Main Criteria, A Consolidating Market

Gartner e-Discovery MQ: 9 Leaders, 4 Main Criteria, A Consolidating Market

We have already seen that the current e-discovery market is characterized by consolidation and the emergence of a number of very large vendors. In spite of this, Garter’s Magic Quadrant for this space is still extremely competitive with 23 vendors overall, and nine in the Leader’s quadrant. The Leaders, we have also seen, can cover just about any aspect of information management from discovery to storage or retrieval.

Gartner e-Discovery Leaders Quadrant

But what is it that pushes a vendor into the Leader’s quadrant? While there are nine in it this year, only five of those were in it last year with three moving from the Challengers to the Leader’s quadrant, and one moving up from the Visionaries quadrant.
There are some basic criteria that need to be met to even make it into the Magic Quadrant. On a practical level they must:
  • Generate at least US$ 20 million in revenue per year from the sale of e-discovery software.
  • Own the intellectual property and copyright to the software.
  • Have at least 50 customers in production.
There are other functionality criteria too. However, to make it into the Leader’s quadrant, vendors must demonstrate 4 primary characteristics.

4 e-Discovery Leader Criteria

Those characteristics include:
1. EDRM Functionality: They must meet one or more requirements from both sides of the Electronic Discovery Reference Model (EDRM), which outlines standards for each of the elements in an end-to-end e-discovery system. They should also be present in the Enterprise Information Archiving space and able to demonstrate functionality in this respect. Vendors must also be able to demonstrate that their products reduce the number of people that access data.
2. Business Model: Vendors must be able to demonstrate that their primary focus is on the development of software and sales of that software rather than the provision of services. While there are a number of vendors in the Leaders’ Quadrant that provide services, their main business must be from software.
3. Client base: Vendors must also be able to demonstrate a good mix of corporate and law firms buying their products. The market for legal-solution providers is strong at the moment, but getting smaller and Leaders must be able tdemonstrate a strategy for overcoming this, which includes corporate selling.
4. Financial performance: The final criteria is that Leaders must be able to show solid financial performance as well as growth possibilities. Leaders need to keep pace with overall market growth.

e-Discovery MQ Leaders

The 9 vendors that were able to demonstrate these characteristics along with the basic entry level requirements in alphabetical order include: AccessData, Exterro, FTI Technology, Guidance Software, HP-Autonomy, kCura, Kroll Ontrack, Recommind and Symantec.

AccessData

Offers EDRM from the data identification stages to the production stages along with early case assessment through the AD e-Discovery software platform. Allows for targeted forensics processing and collection from an increasingly wide number of sources including desktops and mobiles.
  • Strengths: Ease of use in the identification and collection processes are a differentiator, Gartner says, as is its method of collecting data without disturbing metadata. Offers full EDRM spectrum coverage.
  • Cautions: Reference says recent releases have led to product instability and that they have difficulty integrating AccessData with other products. Its litigation hold functions are not rated highly.

Exterro

Its main offering — the Exterro Fusion e-Discovery Suite — is built on a single platform that offers robust support for workflow management, in-house litigation holds and project management. It offers easy integration with other enterprise systems, including content management systems.
  • Strengths: Its ability to work with a wide range of partners has led to high customer satisfaction rating. It has a full spectrum of EDRM capabilities while its products score for ease of use.
  • Cautions: Some references identify the design and maturing of its Fusion products as something that could be improved. Gartner also says it needs to invest in marketing.

FTI Technology

FTI Technology is a business unit of FTI Consulting that bought into the e-discovery market through the acquisition of Ringtail Solutions and Attenex. It covers the full range of e-discovery tasks including early case assessment and has SaaS and on-premises solutions.

  • Strengths: Has powerful document review that pushes the limits of scalability and performance while the breath of its FTI expertise makes it a leading choice for large, litigious companies.
  • Cautions: Its pricing models can be difficult to understand. While it has many advanced features, it needs to educate the market about the reach of its solutions. It also require significant training to use.

Guidance Software

Guidance focuses on forensic data collection and analysis and bought CaseCentral in 2012. It offers a secure, Web-hosted offering for e-discovery document reviews and covers the full range of EDRM functionality as well as auditable repository-based means of identifying, collecting, preserving and processing data.
  • Strengths: Offers full e-discovery including robust forensics capabilities and automated integration across the entire EDRM spectrum. Pricing is easy to understand and reasonable according to references.
  • Cautions: Gartner says its review functionality has not been marketed well and rarely appears on shortlists of review tools. Its ease of use and functionality doesn’t do as well as competitors, but it is addressing these issues.

HP-Autonomy

Autonomy is now a business unit in HP, but its e-discovery capabilities remain core. It has adopted HP’s best practices and there have been many positive changes, including rationalization of the portfolio. It also has better defined roadmaps for its products.
  • Strengths: The rationalization of its portfolio has been largely positive and covers all aspects of EDRM including enterprise information archiving and other information management software. It is well placed to meet current client demands and has a strategic vision of information governance.
  • Cautions: New clients say they need deployment support during the start-up phase and that software documentation needs improvement. Its reputation is still questioned by existing and prospective customers.

kCura

kCura focuses on the processing, review, analysis and production of documents and its Relativity product is now considered "best in class" by many legal end users. Earlier this year it introduced new processing functionality, with the team focusing on continued product development.
  • Strengths: It focuses on legal end users and is widely used through production stages of e-discovery. Its technology is flexible and open enabling easy customization of workflows.
  • Cautions: It needs to enhance its review capabilities as these have become essential for many legal end users.

Kroll Ontrack

Kroll offers an outsourced review platform, early data assessment and SaaS-based processing, identification, preservation and collection. It has the brand experience and scalability to help customers with widely distributed e-discovery workloads.
  • Strengths: Has a clear vision that is supported by a solid product and roadmap including additional support for differentiated technology-assisted review. Provides flexible and reliable solutions through its long industry and technology experiences.
  • Cautions: Some references report problems with customer service as well as project management issues relating to communication and other product updates.

Recommind

Has a strong background in providing search, knowledge management and information retrieval capabilities to law firms and can perform litigation, holds, collection, processing and review. Gartner says it should make the short list of any company with heavy caseloads.
  • Strengths: It has helped popularize predictive coding or technology-assisted document review and has gained a lot of attention for its predictive-coding workflow, which is used by many corporate clients. Has a full spectrum EDRM offering.
  • Caution: Generally regarded as an expensive option even if it appears on the customer shortlist quite frequently. It is also considered a complex solution.

Symantec

With Clearwell eDiscovery Platform it covers the identification, preservation, collection, processing, review, analysis and production stages of EDRM, along with ECA. Clearwell has recently been tightly integrated with Symantec's Enterprise Vault archiving product, Symantec's recent reorganization under a new CEO has ensured continued commitment to the e-discovery market.
  • Strengths: It offers good functionality across all phases of the EDRM spectrum while integration with other products in the information management portfolio should enhance the technology’s appeal for broader information governance use cases.
  • Caution: Some reference clients expressed dissatisfaction with Symantec's prices and pricing models, and some saw the company's support as a "work in progress."

2013년 6월 16일 일요일

e-Discovery를 위한 준비

출처 : http://www.boannews.com/media/view.asp?idx=36548&kind=1

기업 특성 및 환경 고려한 소송관련 가상 시나리오 수립해야  정보량 급증하는 빅데이터 시대...e-Discovery 중요성 더욱 높아져

본지에서는 현재 우리나라에서 이슈가 되고 있는 e-Discovery에 대한 개념적인 이해를 돕고, 나아갈 방향을 제시하기 위해 현재 기업보안담당자로 근무하고 있는 유정호 씨의 기고를 6회에 걸쳐 연재합니다. 독자 여러분들의 많은 관심 부탁드립니다. [편집자주] 

연재목차-----------------------------
1회 e-Discovery의 필요성과 수행환경
2회 e-Discovery의 정의와 목적
3회 e-Discovery와 Digital Forensics
4회 e-Discovery 절차(1)
5회 e-Discovery 절차(2) EDRM vs. EDBP 
6회 우리나라에서의 e-Discovery
7회 e-Discovery를 위한 준비
------------------------------------

[보안뉴스=유정호, 기업보안담당자] 지금까지 언급한 내용을 정리하는 의미에서 7회에서는 우리가 알고 있는 e-Discovery와 관련된 지식들을 활용하여 어떻게 이를 준비할 것인지에 대해서 언급하고자 한다. 본 내용을 적용하는 데에는 기업마다 크고, 작은 차이가 있겠지만 보안팀과 법률팀, 인사팀 등 조직 구성을 대부분 구축한 기업을 중심으로 전개한다.

e-Discovery를 준비하는데 있어 가장 먼저 해야 할 일은 무엇일까? 각종 언론 매체를 통해서 ‘어떤 기업이 미국이나 다른 나라의 기업으로부터 소송이 제기되어 재판 도중에 ‘무슨 증거를 어떻게 삭제했다’라는 사실이 밝혀져서 패소판결을 받았고, 막대한 금액을 배상하라는 지시를 받았다’는 기사를 접한 경영진이 지금 우리회사도 당장 이런 일 없게 대책을 세우라고 한다면 어떻게 준비를 할 것인가?

필자는 이러한 상황에 직면한 담당자에게 “소송이 제기된 상황을 가정해 보세요”라고 말하고 싶다. 아마도 이런 생각을 한다면 회사 내에서 주력 산업으로 추진하는 분야들과 현재 경쟁업체와의 관계, 핵심 기술의 개발과 공개 정도, 시장에서의 비중, 해당 분야의 장래 사업에 대한 비젼 등을 토의하여 당장 가능성이 높은 시나리오를 수립할 수 있을 것이다.
이렇게 수립된 시나리오를 중심으로 소송이 제기되었거나 예상되는 상황부터 e-Discovery를 준비해 보자. 가장 먼저 해야할 계획수립 단계에서 어떤 부서의 어떤 인원을 선발할 것인지 토의를 하고, 그 인원들을 대상으로 어떠한 정보들이 소송과 연관성이 있는지를 파악한다.

이후 소송과 관련된 정보들 중 ‘보존의 의무(duty to preserve)’ 대상이 되는 것들은 어떤 것들이 있고, 어떻게 보존할 것인지 기술적인 방법과 법률적인 방법에 대해서 고민을 해본다.

이 과정에서 보안담당자나 기술자들은 관련된 정보를 어떤 매체에 어떠한 방법으로 보존할 것인지, 이러한 정보들을 특정 매체로부터 부분적으로 추출할 것인지, 정보가 저장된 매체를 복제할 것인지 등에 대해서 고민해야 하고, 법률가들은 이 정보들을 보존하는데 있어 개인정보보호법과 같이 국내법으로부터 보존의 제약을 받지는 않는지, 만약 제약을 받는다면 이를 극복할 수 있는 방법은 어떤 것들이 있는지에 대해서 고민해야 한다.

뿐만 아니라 기술자와 법률가는 미국의 법률과 법정이 요구하는 e-Discovery의 절차 중 보존과 관련된 절차는 어떠한 요구조건을 충족시켜야 하는지 법률적인 측면과 기술적인 측면을 검토해야 한다.

여기에는 관련된 정보를 취급하는 업무담당자와 정보관리자의 역할이 중요한데 업무담당자는 관련된 정보를 언제 생산해 어디에 어떤 형태로 저장했는지에 대해서 정보를 제공할 수 있어야 한다. 정보관리자는 관련된 정보들이 어떤 시스템에 어떤 형태로 저장됐고, 어떻게 관리되고 있으며, 백업시스템의 존재와 특징에 대해서 정보를 제공해야 한다.

이러한 정보들이 종합되면 자료 도표화(data mapping)를 통해 관련 정보들이 어떻게 저장되고, 관리되는지 확인할 수 있게 된다. 확인된 정보들 중에서 소송을 제기한 상대방이 요구할 것으로 예상되는 정보를 판단하고, 이를 어떤 형태로 제공할 수 있을 지에 대해서 분석한다.

이 과정에서는 소송 상대방에게 제공이 예상되는 정보를 어떠한 형태로 생산하여 제공을 할 것인지에 대한 판단과 비용에 대한 검토가 이루어져야 한다. 기술적인 비용 검토는 현 단계에서 운용이 가능한 국내와 국외의 벤더에 대한 비용과 정보의 복제 등에 필요한 장비에 대한 비용, 정보를 복제하거나 추출할 때 발생하는 시스템의 제한과 그로 인해 발생할 수 있는 손해 등이 우선적으로 고려되어야 한다.

법률적인 비용 검토는 e-Discovery 진행과 관련하여 운용할 법률회사에게 지불할 비용을 말한다. 이는 소송과 관련된 정보를 제공하기 이전 문서 검토에 소요되는 비용, e-Discovery 계획 수립 및 관리 등에 소요되는 비용 등이 반영되어야 하고,  소송 진행 과정에서 가용한 예산의 전체적인 범위까지 고려되어야 한다.

우리나라의 많은 기업들은 유사한 형태를 가지고 있는 것처럼 보이지만 저마다의 특색이 있는 구조를 가지고 있는 경우가 많다. 이러한 특수성과 조직의 복잡성 때문에 아마도 위의 내용까지 테스트를 전개했다고 가정한다면 많은 부분에서 제한사항이 발생했을 것이다.

만약 체계적인 정보 관리가 이루어지고, 소송이 제기될 때와 같은 위기 상황이 발생할 때 필요한 조치가 이루어질 수 있도록 역할 분담과 과업이 부여되어 있는 조직이라면 비교적 수월하게 준비를 할 수 있다. 그러나 그렇지 않은 조직이라면 많은 부분에서 제한사항이 발생하거나 어떻게 진행해야 할지 몰라 난관에 부딪힐 수도 있다.

지금 e-Discovery를 준비하려고 한다면 위에서 언급된 상황이 자연스럽게 이루어 질 수 있도록 만들기 위한 계획을 수립하고, 인원과 부서별로 과업을 할당하며, 해당 상황에 필요한 예산을 확보하는 일을 해야 한다. 사실 이 부분은 많은 비용과 노력이 소요된다.

하지만 소송이 발생했을 때 어떻게 조치할 지에 대한 구체적인 계획이 없어 허둥대다가 검증되지 않은 법률회사와 기술벤더를 고용하여 주먹구구식의 정보 선별과 복구를 하고, 보존이 제대로 이루어지지 않아 일부 자료가 삭제되며, 소송 상대방이 요구한 정보를 정해진 시간 내에 제출하지 못했을 때 발생하는 경제적·사회적 손해에 비교하면 e-Discovery를 준비하는데 발생하는 소요는 작게 보일 것이다.

그래서 기업이 e-Discovery와 관련된 손해를 예방하고, 기업의 가치를 보존하기 위해서는 소송이 발생하기 전부터 준비가 필요하다. 책임있고 유능한 직원에게 e-Discovery와 관련된 준비의 임무를 부여하고, 필요한 인력과 장비, 물자, 예산을 도출할 수 있도록 해야 한다.

이 과정에서 e-Discovery 준비를 책임질 사람은 기업의 입장에서 볼 때 법률팀의 변호사를 선정하는 것이 본래 e-Discovery의 취지와 목적에 부합하는 결과를 도출하는데 도움이 되겠지만 반드시 변호사를 e-Discovery의 매니저로 선정할 필요는 없다고 본다.

임원급 직원과 같이 고위직에 있는 직원 중 회사에서 담당하는 각종 업무에 대한 폭넓은 이해를 하고 있고, 변호사와 기술자, 정보관리자, 소송의 대상이 될 수 있는 업무를 담당하는 부서의 직원을 통제하여 e-Discovery를 준비할 수 있는 사람이 있다면 그 사람이 적임자가 될 수 있다.

여기서 임원급 직원을 추천하는 이유는 e-Discovery 준비에 투입된 인원들은 평시 담당 업무가 상이한 부서에서 근무하는 담당자들일 것이고, 우리나라처럼 경력에 비해 직급과 급료에 있어 높은 대우를 받는 변호사들과 다른 부서의 담당자들을 조화시켜 업무를 하려면 구성원 모두가 공감할 수 있는 직급과 경력이 필요하기 때문이다.

각기 다른 방파에서 하나의 깃발 아래 모여든 고수들은 저마다의 무공을 자랑하거나 검증되지 않은 정보와 관련없는 사실로 구성원들의 단합을 저해할 수도 있기 때문에 규화보전(葵花寶典)과 같은 절대 무공을 연마한 지존급 고수가 반드시 필요할 수도 있다.

이렇게 편성된 e-Discovery 관련 조직은 평소 소송이 제기되지 않는 상황에서 상설 조직의 형태로 운용할 필요는 없고, 소송이 제기되는 상황이 발생하면 TF(Task Force)와 같은 형태로 관련 인원을 소집시켜 운용하면 된다. 이 때 소집되는 인원은 평소 지정된 기술자와 변호사, 정보 관리자, 소송이 제기된 분야에서 소송과 관련된 업무를 담당할 직원들로 구성하고, 구성된 직원은 e-Discovery가 진행되는 동안 다른 업무에 대한 부담이 없어야 한다.

평소 e-Discovery에 대한 준비를 하는 기업은 이러한 조직이 정기적으로 소송과 관련된 준비를 하고, 분야별로 미비된 사항은 없는지 확인할 수 있어야 한다. 이 때 변호사는 미국의 연방민사소송규칙과 같은 e-Discovery 관련 법률과 판례에 변화가 없는지 확인하고, 확인된 변화에 부합하는 조치를 준비해야 한다.

또한, 우리나라의 법률 중에서 e-Discovery와 관련된 정보를 수집하고, 제공하는데 제한사항이 될 수 있는 법률을 확인하여 발견된 제한사항을 극복할 수 있는 대책을 마련해야 한다. 이러한 대책들은 최초 정보를 수집할 당시 e-Discovery와 관련하여 정보를 제공할 수 있도록 개인의 동의를 구하는 방법이 될 수도 있고, 개인정보에 대한 명시적인 활용 목적과 기간을 조정하는 방법이 될 수도 있다.

기술자들은 기업 내에서 보유하고 있는 기술자들의 수준과 장비 등을 종합적으로 파악하여 e-Discovery에 필요한 정보의 보존과 추출 가능 범위를 판단해야 한다. 그래서 자체적으로 소화할 수 있는 부분에 대해서 복구와 분석, 추출이 가능하도록 훈련하고, 시스템을 구축해야 한다. 외부의 기술 벤더들에게 의뢰할 부분에 대해서는 사전에 그 범위와 종류가 판단되어 있어야 하고, 어떠한 기술 벤더가 어떤 특징과 장점이 있는지에 대해서 사전에 파악이 되어 있어야 한다.

이 중에서 가장 중요한 준비는 빅데이터에 대한 관리 시스템이라고 본다. 앞서 언급한 것처럼 e-Discovery의 대상이 되는 ESI가 손쉽게 검색되고, 추출이 용이한 양의 정보라면 e-Discovery는 훨씬 수월하게 진행될 것이다. 하지만 대상이 되는 정보들의 양은 방대하고, 기업의 정보화 시스템이 진행되는 과정에서 발생한 각종 시스템의 도입에 따라 그 종류가 다양해질 수 있기 때문에 e-Discovery는 쉽게 진행될 수 없다.

많은 기업들이 정보화 시스템의 도입 초기 소수의 컴퓨터에서 작성되는 정보들을 그 컴퓨터의 하드디스크 드라이브나 플로피 디스크에 저장을 했었다. 이후 서버라는 개념의 장비가 도입되면서 개개인이 작성된 정보들이 공유되거나 종합되는 일들이 발생하기 시작하고, 이러한 장비는 저장공간의 확대와 기능의 향상으로 인해 그 종류가 다양해지게 된다 .

이 과정에서 초기 단계에 생산된 정보들은 부서 구분없이 저장되었다가, 정보의 양이 증가함에 따라 세분화되기 시작하고, 이러한 구분은 조직의 규모와 정보통신 장비의 증가에 따라 점점 더 세분화되게 된다.

만약 저장되는 정보의 양이 증가하고, 저장장소가 세분화되기 시작할 때 체계적인 관리 시스템이 구축되어 정보에 대한 이력 관리가 가능하다면 e-Discovery는 수월하게 진행될 수도 있다. 하지만 많은 기업들이 정보의 양이 증가함에 따라 저장공간을 증축하는 형태로 운용하고, 기존에 구축된 장비에 저장된 정보의 재분류에 소홀했기 때문에 이는 쉽지 않을 것이다.

그렇기 때문에 e-Discovery를 준비하는 기업은 해당 기업에서 생산되는 정보들이 어떻게 관리되는지 파악하고, 효율적인 관리와 이력에 대한 유지가 이루어질 수 있도록 조치를 해야 한다. 이는 비단 e-Discovery를 위해서만이 아니라 장차 기하급수적으로 증가할 정보들을 기업의 목적에 맞게 효율적으로 관리하기 위한 조치가 될 것이다.

지금까지 7회에 걸쳐 e-Discovery를 주제로 기고문을 작성한 이유는 국내 기업들이 많은 시간과 노력을 투자하여 구축한 경제적 가치가 외국에서의 재판 과정에서 해당 국가의 법을 정확하게 이해하지 못해 훼손되는 사례들을 예방하기 위해서이다. 지금 이 시간에도 외국 기업과의 경쟁에서 승리하여 외화를 벌어오는 우리나라의 기업들이 오랜 시간의 노력으로 구축한 가치를 외국 기업에게 빼앗기고, 그 명예를 훼손당한다는 것은 슬픈 일이 아닐 수 없다.

특허 괴물과 같은 막대한 자본과 규모를 자랑하는 기업과 국내 기업들을 대상으로 경쟁하는 외국의 기업들이 우리 기업들이 피땀 흘려 일궈 놓은 가치를 훼손하는 것을 막아야 한다. 이를 위해 기업들은 e-Discovery 뿐만 아니라 외국 기업으로부터 공격의 대상이 될 수 있는 각종 위험들에 대해서 사전에 철저한 준비를 해야 한다.

하지만 국내에서 강력한 법률조직을 비롯한 위기 대응 조직을 구축한 대기업들도 이러한 소송에 직면하면 그 상황을 해결해 나가는 과정이 수월하지 않았다. 하물며 변호사 한 명조차 고용하지 못한 중소기업들은 그들의 창의성과 노력으로 구축한 탑을 외국의 기업들에게 손쉽게 빼앗길 수도 있다.

정부는 이러한 기업들이 그 가치를 보존할 수 있도록 지원하는 방향도 모색을 해야 한다. 무한한 가능성을 가지고 있으나 현재 보유한 자본과 조직이 부족하여 그 가능성을 빼앗길 기업이 있다면 국가가 그들이 마음 놓고 경제활동을 할 수 있는 여건을 만들어 주어야 한다고 생각한다.

세계 스마트폰 시장에서 가장 높은 점유율을 자랑하는 운영체제인 안드로이드는 처음부터 구글이라는 기업이 만든 것이 아니라 어느 중소기업에서 시작되었다는 것을 기억한다면 지금 국가와 대기업이 해야 할 역할에 대해서 조금은 다시 생각해 볼 수 있지 않을까라는 생각이 든다. 또한 중소기업도 그들의 자본과 환경만 생각할 것이 아니라 중소기업들끼리 상생을 해 나아갈 수 있도록 힘을 모아야 한다.

기업은 e-Discovery를 계기로 정보화 시대의 커다란 문제로 등장한 빅데이터에 대해서 다시 생각해볼 필요가 있다. 앞으로 생산되는 정보의 체계적인 관리를 위한 계획과 조치가 필요한 것은 물론이고, 과거에 생산된 정보들에 대한 재분류 작업도 고려해야 한다. 하루가 다르게 증가할 정보의 양은 e-Discovery 뿐만 아니라 기업의 정상적인 운용과 위기 관리에 있어 필수적인 관리대상이 될 것이다.

[글_유 정 호(griphis77@me.com) 기업보안담당자]

[기사] e-Discovery 수행시 ‘개인정보보호법’ 등 관련법 및 국내환경 고찰

출처 : http://www.boannews.com/media/view.asp?idx=36464&kind=1&search=title&find=discovery

e-Discovery 수행시 ‘개인정보보호법’ 등 관련법 및 국내환경 고찰 
우리나라에서 어떤 정보관리 시스템 사용하는지 확인·이해 필요

본지에서는 현재 우리나라에서 이슈가 되고 있는 e-Discovery에 대한 개념적인 이해를 돕고, 나아갈 방향을 제시하기 위해 현재 기업보안담당자로 근무하고 있는 유정호 씨의 기고를 6회에 걸쳐 연재합니다. 독자 여러분들의 많은 관심 부탁드립니다. [편집자주] 

연재목차-----------------------------
1회 e-Discovery의 필요성과 수행환경
2회 e-Discovery의 정의와 목적
3회 e-Discovery와 Digital Forensics
4회 e-Discovery 절차(1)
5회 e-Discovery 절차(2) EDRM vs. EDBP 
6회 우리나라에서의 e-Discovery
7회 e-Discovery를 위한 준비
------------------------------------

[보안뉴스 유정호, 기업보안담당자]1회부터 5회까지의 기고에서는 e-Discovery가 이루어지는 환경과 미국의 사법체계, e-Discovery의 개념적인 정의와 달성하고자 하는 목적, 디지털 포렌식과의 비교와 활용 방안, e-Discovery의 세부 절차와 참조모델에 대해서 언급했다.
지금까지 언급된 내용은 국내에서는 아직 많이 알려지지 않거나 부분적으로 알려져 많은 법조인들과 기술자, 경영자들이 오해하고 있는 e-Discovery가 어떤 것이고, 어떻게 이루어지는 것인지에 대한 설명이었다고 볼 수 있다.
이어지는 6회와 7회에서는 미국이 아닌 우리나라 기업과 사법환경에서 e-Discovery를 준비하거나 실행 중인 사람들이 어떤 것을 준비하고, 어떻게 대응해야 하는 지의 방법에 대해서 방향을 제시하고자 한다.
앞서 언급됐던 내용들은 e-Discovery 제도를 직접 시행하는 국가인 미국의 환경을 중심으로 설명했다. 여기서 말하는 환경이라는 것은 소송과 재판이 이루어지는 사법 환경부터 기업에서의 정보관리, 보안, 자원관리, 조직 구성 등 모든 배경이 반영된 것이라고 볼 수 있다.
e-Discovery 업무를 담당하는 관리자나 경영진에게는 복잡하고, 번거롭겠지만 우리나라에서 e-Discovery를 준비하고, 수행하려면 미국의 환경 뿐만 아니라 우리나라 환경도 고려해야 한다. 그 중 가장 먼저 선행되어야 할 것은 우리나라의 법률이다.
일반적으로 생각하기에 e-Discovery는 법률에 의해서 이루어지는 활동이기 때문에 법원에서 지시되는 모든 e-Discovery 내용은 합법적이고, 정당한 것이라고 생각할 수 있다. 하지만 우리는 이러한 지시가 미국의 법원에서 미국의 법률을 근거로 이루어진 것이라는 것을 간과해서는 안 된다.
미국 판사는 자국의 법률만 고려할 뿐 다른 국가의 법률은 고려하지 않는다. 하지만 세계의 모든 국가는 법률을 제정하는데 있어 영국과 미국, 독일과 같은 나라의 법률을 참고하여 유사하게 만들기도 하지만 자국만의 정치, 문화, 경제를 고려하여 해당 국가만의 특징적인 법률을 만들기도 한다.
우리나라도 미국과는 다른 고유의 법이 있기 때문에 미국 법원이 지시한 내용을 그대로 수행하게 되면 우리나라에서는 위법행위가 될 수도 있다. 그렇다면 e-Discovery의 수행에 있어 우리나라 법률 중 어떤 것들이 문제가 될 수 있을까? 대표적인 법으로 법률 제11690호 ‘개인정보보호법’을 들 수 있다.
개인정보보호법은 ‘살아있는 개인에 관한 정보로서 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보(해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함)’를 보호하기 위해 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정(訂正), 복구, 이용, 제공, 공개, 파기(破棄), 그 밖에 이와 유사한 행위를 하는데 있어 그 과정에 대한 엄격한 제한과 절차를 정립해 놓은 법이다.
이러한 개인정보보호법이 e-Discovery의 준비와 실행에 있어 문제가 되는 이유는 소송의 상대방이 요구하는 정보 중에 개인정보가 포함되어 있을 수 있기 때문이다.

동법 제17조의 1항과 2항에는 개인정보를 제3자에게 제공할 시 개인의 동의를 구해야 함과 동의를 구할 때 고지해야 할 내용을 명시하고 있고, 3항에서는 국외의 제3자에게 개인정보를 제공하는 경우 정보주체에게 반드시 고지 후 동의를 구해야 함을 명시하고 있다.
만약 과거 수집된 정보 중 개인정보가 포함되어 있고, 이들 정보를 국외의 제3자에게 제공함에 대해서 동의가 없는 상태라면 e-Discovery 수행 간 개인정보가 포함된 정보를 제공하는 것은 국내에서는 위법행위가 될 수 있다.
또한, 개인정보보호법은 보유기간이 경과했거나 정보의 처리에 대한 목적이 완료된 개인정보를 복구가 불가한 방법으로 파기하도록 명시하고 있다. 이러한 개인정보들 중에서 향후 ‘보존의 의무’에 해당될 수 있는 파일이 존재한다는 이유로 보존을 하게 된다면 이것 역시 국내에서는 위법행위가 될 수 있다.
법률 제11731호 ‘통신비밀보호법’의 경우도 고려를 해야 한다. 최근 모바일 보안 솔루션을 제공하는 업체들 중 일부는 시스템에서 스마트폰 등 모바일 단말기를 인증하기 위해 단말기기 고유번호를 수집하는 경우가 종종 있다.
단말기기 고유번호는 ‘이동통신사업자와 이용계약이 체결된 개인의 이동전화 단말기기에 부여된 전자적 고유번호’를 말하는 것으로서 통신비밀보호법 제3조 3항에는 이동전화 단말기 제조업체 또는 이동통신사업자가 단말기의 개통처리 및 수리 등 정당한 업무의 이행을 위하여 단말기기 고유번호를 제공하거나 제공받는 경우를 제외하고는 누구도 이를 제공하거나 제공받을 수 없도록 명시되어 있다. 

이러한 경우 보안 솔루션에서 ‘단말기기 고유번호를 개인의 동의를 구한 후에 수집할 수 있는지 여부’에 대해서도 고민을 해야 하고, 이미 수집된 단말기기 고유번호가 포함된 정보를 국외의 제3자에게 제공했을 때 위법행위가 되지 않는지에 대해서도 확인을 해야 한다.
혹자는 e-Discovery 절차 수행 간 정보를 제공할 때 국내 법에서 문제가 될 수 있는 부분은 제외하고 공개하면 된다고 생각할 수도 있다. 만약 평소부터 개인정보 등과 같이 민감한 정보를 구분해서 관리하고 있으면 좋겠지만 현재 우리나라에서 기업들이 보유하고, 관리하는 정보들 중 민감한 정보를 독립적으로 추출할 수 있는 솔루션과 시스템을 구축한 곳은 많지 않기 때문에 쉽지 않을 것이다.
또한, 기업에서 운영 중인 각종 시스템의 정보가 저장된 서버의 경우, 소수의 대기업을 제외하고 정보의 체계적인 저장과 관리가 이루어지지 않는 경우가 많다. 초기 보관해야 할 정보의 양이 많지 않던 시절 구축된 장비 위에 저장장치만 추가하거나, 새롭게 도입되는 시스템이 발생할 때마다 이를 구분하지 않고 가용한 장비에 임시방편의 형태로 운영파일들을 설치하다 보면 데이터베이스는 정리되지 않고, 복잡해지게 된다.
특히, 여러 개의 계열사를 가지고 있는 그룹 형태의 대기업이 계열사의 구분 없이 장비를 구축하거나 통합 e-Mail 서버, 통합 출입관리 시스템 서버 등을 사용한다면 e-Discovery 과정에서 개인정보를 추출하기가 쉽지 않을 것이다.

미국법원 역시 국내법을 근거로 정보를 제출하지 않는 것에 대해 허용하지 않기 때문에 e-Discovery를 준비하는 사람들은 심각하게 고민하여 국내법과 미국법의 요구 조건을 모두 만족시키는 방법을 찾아야 한다.
법률 외에도 우리나라에서 e-Discovery의 준비와 실행을 위해 고려해야 할 요소로 기업의 전산 시스템을 들 수 있다. 일반적으로 e-Discovery와 관련된 참고서적들을 보면 기존에 발행된 디지털 포렌식 서적들과는 조금 다른 양상을 볼 수 있을 것이다.

여러 가지 상이한 양상 중에서 가장 큰 차이점은 기존의 디지털 포렌식 서적들이 데이터의 복구와 분석을 하는 기술자들에 의해서 주로 작성된 반면에 e-Discovery에 대해서 언급된 서적들은 법조계에 종사하는 법률가들에 의해서 주로 작성되고 있는 데 기인한다.
그렇다보니 디지털 포렌식 서적들은 증거수집과 데이터 복구, 분석에 필요한 기술적인 측면이 세부적으로 잘 설명된 반면에 e-Discovery 서적들은 증거개시제도의 세부절차에 대한 법적인 의미와 각종 판례의 해석 위주로 작성되는 경향이 강하다.
그리고 이러한 서적들 중에 정보의 저장과 관리 시스템에 대한 내용을 언급한 것들을 보면 미국 기업의 시스템을 기준으로 설명하는 것이 많고, 포괄적으로 설명한 부분이 많아 실제 우리나라의 기업에서 e-Discovery를 준비하고 실행할 때 적용하기 어려운 부분들을 발견할 수 있다.
그 예로 데이터의 훼손에 대비하여 정보에 대한 사본을 보존하는 백업 시스템을 들 수 있다. e-Discovery를 설명한 서적들에서는 백업 시스템에 저장된 정보를 확인하고, 복구하거나 검토를 할 때 자기테이프(magnetic tape)에 대한 내용을 주로 설명하는 반면에 우리나라의 기업들 중에는 백업시스템으로 자기테이프를 사용하지 않고 있거나 최근 들어 자기테이프를 구매하는 기업들이 많다.
이는 국가별로 생산되거나 판매되는 장비들의 가격에 차이가 있고, 많은 기업들이 전산 시스템이나 문서관리 시스템을 구축하는데 있어 시대적인 영향을 받기 때문이다. 그래서 e-Discovery의 준비와 실행을 할 때 우리나라에서 어떤 정보관리 시스템을 사용하고 있는지 확인하고, 이해하는 것이 선행되어야 할 필요가 있다.
보안 시스템 역시 e-Discovery의 준비에 있어 반드시 이해해야 하는 부분이다. 문서보안, 정보보안, 물리보안 시스템을 보면 다양한 솔루션과 로그파일이 존재한다. 그 중에서 암호화 시스템을 보면 회사마다 차별화된 암호화 시스템을 사용하는 것을 볼 수 있다.
우리나라에서 e-Discovery를 실행하기 위해서는 이러한 암호화 시스템에 대해 준비해야 할 필요가 있다. 물론 소송당사자 기업이 현재 사용 중인 암호화 시스템과 관련된 정보를 제공해 주고, e-Discovery 절차에서 정보를 확인할 수 있도록 조치해 주겠지만 준비되지 않은 기업의 경우 이 과정에서 많은 시행착오를 겪을 수 밖에 없을 것이다.
실제로 e-Discovery 기술 벤더들이 고객 기업에서 정보에 대한 복제본을 생성하거나 복사를 할 때 암호화를 고려하지 않고 사본을 생성했다가 검토를 하는 변호사가 검토를 하지 못해 일을 번복하는 경우가 발생하기도 한다. 또한, 단일 기업에서 여러 가지의 암호화 솔루션을 사용하거나 기존에 사용하던 암호화 솔루션을 도중에 변경하여 문서가 작성된 기간별로 암호화 해제 방법이 상이한 경우 정보의 검색과 선별에 있어 추가적인 비용과 시간이 소요되기도 한다.
이러한 시행착오를 미연에 방지하기 위해 e-Discovery를 준비하는 동안 제한사항이 될 수 있는 보안 솔루션과 그 환경에 대해서 이해하고, 제한사항을 어떻게 극복할 것인지에 대해서 준비해야 한다. 또한, 보안 솔루션에 의해서 생산되고 저장되는 로그 파일 중에는 소송과 관련하여 활용할 것이 없는지 확인하는 것이 좋다.
뿐만 아니라 해당 기업에서 운영 중인 보안 시스템 중에 특정 정보에 대한 접근제한, 일정 기간 경과 후 자동 삭제, 데이터 삭제 시 복구가 불가하도록 이루어지는 추가적인 조치 등이 있다면 사전에 파악하여 e-Discovery의 ‘보존의 의무’에 해당되는 정보가 보안 시스템에 의해서 훼손됐을 때 해당 과정에 대해서 입증해야 고의적인 훼손에 대한 책임을 면할 수 있다. 이러한 이유에서 우리나라의 기업들이 주로 사용하는 보안 시스템에 대한 이해는 e-Discovery의 선행조건이라고 볼 수 있다.
그 동안 1회에서 6회까지의 기고를 통해 e-Discovery의 개념과 정의, 환경, 이해해야 할 요소들에 대해 언급을 했다. e-Discovery를 준비하려면 미국법정에서 요구하는 미국의 법률과 디지털 포렌식 외에도 국내법과 기업들의 전산 시스템, 문화, 보안, 조직의 구성, 문서관리 시스템 등에 대한 이해가 필요하다.
6회에서 언급한 국내의 사법환경과 전산시스템, 보안시스템 등의 환경은 e-Discovery의 준비에 있어 필요한 일부를 예를 들어 제시한 것이고, 실제 고려해야 할 법률과 시스템들은 그 종류가 더 많을 것이며, 그 범위도 방대할 것이다.
만약 이러한 분야들에 대해서 전반적인 지식이 있는 사람이 e-Discovery를 준비한다면 각 기능별로 필요한 요소들을 확인하고, 종합하여 완벽에 가까운 계획 수립이 가능하겠지만 그렇지 않다면 e-Discovery의 계획수립과 준비는 결코 쉽지 않을 것이다. 또한, 서툰 이해로 해당 분야 전문가의 의견을 간과하는 사람이 e-Discovery의 준비를 총괄한다면 해당 기업을 주화입마(走火入魔)의 위기로 몰아넣을 수도 있다.

7회에서는 그 동안 언급된 내용을 바탕으로 체계적이고, 효율적으로 e-Discovery를 준비할 수 있는 방향에 대해서 논의하고자 한다.
[글_ 유 정 호(griphis77@me.com), 기업보안담당자]  

2013년 6월 4일 화요일

e-Discovery 절차 : EDRM vs. EDBP 비교분석

출처 : http://www.boannews.com/media/view.asp?idx=36384&kind=0

e-Discovery 절차 : EDRM vs. EDBP 비교분석
 입력날짜 : 2013-06-03 19:05
트위터 보내기  페이스북 보내기  미투데이 보내기  싸이월드 공감 보내기  다음 요즘 보내기  구글 보내기   
EDRM과 EDBP 모델의 주요 특징 및 장단점 비교 분석해보니...   
연방민사소송규칙 명시된 내용 확인해 양대 모델 선별 적용 바람직
  
본지에서는 현재 우리나라에서 이슈가 되고 있는 e-Discovery에 대한 개념적인 이해를 돕고, 나아갈 방향을 제시하기 위해 현재 기업보안담당자로 근무하고 있는 유정호 씨의 기고를 6회에 걸쳐 연재합니다. 독자 여러분들의 많은 관심 부탁드립니다. [편집자주]

연재목차-----------------------------
1회 e-Discovery의 필요성과 수행환경
2회 e-Discovery의 정의와 목적
3회 e-Discovery와 Digital Forensics
4회 e-Discovery 절차(1) 
5회 e-Discovery 절차(2) EDRM vs. EDBP
6회 우리나라에서의 e-Discovery
7회 e-Discovery를 위한 준비
------------------------------------
[보안뉴스=유정호, 기업보안담당자] 4회에서는 EDRM(Electronic Discovery Reference Model)이라는 참조모델을 기준으로 e-Discovery의 전체적인 절차에 대한 흐름을 설명했다.

EDRM을 이해하면 소송이 예상되는 시점에서 소송이 시작되고, 법정에서 재판이 이루어지는 과정까지 어떤 형태와 목적으로 ESI가 사용되는지 알 수 있다.

이는 e-Discovery 시장에서 표준과 가이드라인이 없던 2005년에 법정과 기업들에게 통일된 기준을 제시하기 위해 탄생한 EDRM 연구가 2006년에 완성된 참조 모델을 통해 법조인과 기술자들에게 e-Discovery 절차에서 그들의 역할과 의미를 제시하고자 했고, 이러한 목표를 달성하기 위해 법률과 기술적 보완을 지속적으로 해 왔기 때문이라고 볼 수 있다.

5회에서는 EDRM의 절차에서 법률적인 부분을 중심으로 세부적인 모델을 제시한 EDBP(Electronic Discovery Best Practice)와 EDRM의 특징에 대한 비교를 통해 e-Discovery 절차에서 EDRM과 EDBP가 제시하는 모델의 적절한 수행방향을 제시하고자 한다.

EDRM이 제시된 이후 e-Discovery가 수행된 재판이 계속되는 동안, ESI에 대한 법률적 해석의 변화와 기술적인 특징의 세부적인 이해 필요성이 지속적으로 대두되면서 법률가들을 중심으로 e-Discovery 절차에 EDRM보다 더 구체적인 표준이 필요하다는 여론이 형성됐다.

그래서 EDRM이 추구하는 e-Discovery의 법률적, 기술적 가이드라인에 대한 제시와는 달리 법률적인 분야에 더 세부적인 절차와 의미를 제시하기 위한 EDBP라는 모델이 탄생했다.

EDBP는 EDRM에서 제시하는 9가지 절차를 준용하되 법률회사나 자체적으로 e-Discovery팀을 운용하는 기업들에게 법률 서비스에 해당하는 분야를 더 구체적으로 제시한 모델이다.

이들은 의도적으로 디지털 포렌식 기법이나 컴퓨터 공학적인 접근 등 e-Discovery의 기술자 역할을 하는 벤더의 활동을 제외하고, 법률적인 분야에 대한 내용만 제시하기 위해 e-Discovery의 모든 절차의 근거가 되는 법률적 사실들을 반영하고자 했다.

그래서 EDBP는 연방민사소송규칙에 명시된 절차를 중심으로 모델을 구성했고, 모델에서 제시하는 각각의 절차에 대한 법률적 해석과 판례를 근거로 세부적인 방향을 제시하고자 한다.

모델의 구성과 내용에 대한 보완은 세도나 회의(Sedona Conference)에서 제시하는 e-Discovery 관련 문서를 활용하기도 하고, e-Discovery에 대한 특징적인 판례가 나오면 판례에서의 해석을 반영하기도 한다.

또한, EDBP는 변호사들의 자발적인 참여를 유도하기 위해 e-Mail과 같은 수단을 통해서도 모델에 대한 의견을 제시할 수 있도록 하고 있고, 모델의 보완 등을 제시한 사람들은 그들의 의사에 따라 익명으로 활동하거나 실명으로 활동할 수도 있도록 한다.

EDBP(http://www.edbp.com/)에서 제시하는 e-Discovery 모델은 아래와 같다.

EDRM과 비교해보면 소송(Litigation)이나 증거(Evidence)와 같은 법률적 용어들을 확인할 수 있다. 또한 세부적인 절차에서도 관련 법률의 각 조문과 판례를 근거로 절차를 제시하고, 연방민사소송규칙 조문이나 판례를 링크하여 법적인 근거를 확인할 수 있도록 하고 있다.

특히, ‘소송을 준비’하는 단계를 비교해 보면 EDRM은 정보의 관리에 대해서 많은 언급을 하고, 기업에서 취급하는 정보의 생산과 분류에 대한 구체적인 모델을 제시하고 있는 것을 볼 수 있다. 반면에 EDBP는 ‘소송 전 절차’에서 정책과 관련된 분야를 많이 강조하고 있는데, EDRM에서 ‘정보관리’를 소송 전 절차 중 가장 중요하게 다루는 것과 달리 정보관리를 소송 전 절차의 일부로 보고 있다.

EDBP에서 다음 단계의 준비를 위한 소송 전 절차로 제시하는 내용은 아래와 같다.
1. 소송이 시작되었을 때의 정책(Policies for Hold Triggers)
2. 보존에 대한 정책(Policies for Hold Implementation)
3. e-Mail 보존 정책(e-Mail Retention Policies)
4. 정보관리(Information Governance)
5. ESI 지도(Maps of ESI with Rule 26(b)(2)(B))
6. 법적으로 인정되는 파기(Certified 37(e) Destruction)

EDBP의 소송 전 단계에서 제시하는 내용은 상당히 구체적이고, 정책적인 분야가 많다. EDBP에서 제시하는 소송 전 단계에서의 소송과 관련된 준비가 체계적으로 이루어진다면 e-Discovery 소요 비용을 상당 부분 절감할 수 있다.

또한, EDBP가 제시하는 소송 전 단계에서의 조치는 법률적으로 문제가 될 수 있는 부분에 대한 사전 확인과 정책 수립에 대해서 효과적으로 제시하고 있다.

e-Discovery 관련 판례를 보면, 기업에서의 삭제된 ESI에 대한 정책과 기록이 명확하지 않아 정상적인 정보관리를 위한 성실한 의도(good faith)에서의 기록 삭제를 입증하지 못한 내용들을 종종 확인할 수 있다. 이는 사전에 해당 기업에서 명확한 정보관리에 대한 정책을 수립하고, 이를 규정 등에 반영하여 성문화시켰다면 수월하게 입증할 수 있는 부분이다.

경영진과 법무팀, 보안팀, 기획팀 등 소송과 관련될 수 있는 부서들은 EDBP의 소송 전 단계에서 제시된 내용을 활용하여 해당 기업이 시스템 상 문제점이 없는지 점검해 볼 필요가 있다. 이를 e-Discovery 뿐만 아니라 기업이 전체적인 위기관리 시스템에 대한 점검 툴로 발전시킨다면 다양한 우발 상황이 발생했을 시 피해를 최소화시킬 수 있을 것이다.

앞서 언급한 것처럼 EDBP에서는 ‘정보관리’를 소송 전 준비단계의 전체적인 부분으로 제시한 EDRM과는 달리 소송 전 단계의 일부로 제시한다.

EDBP에서 제시하는 정보관리를 보면 EDRM과는 달리 다양한 주제에 대해 고려하고 있다는 것을 알 수 있는데, 이는 우리나라의 기업 환경에서 더 효과적인 역할을 할 수 있을 것으로 보인다. 특히, 사적인 정보에 대한 문제 인식과 정책을 제시하는 부분은 우리나라와 같이 개인정보보호에 대한 강력한 제도적 장치가 마련된 시스템에서 반드시 고려해야 할 요소이다.

EDBP는 ‘정보의 보존’에 있어 보존 여부를 결정하기 위해 고려할 내용들을 정리했다. 이는 불필요한 정보보존으로 인해서 불합리한 비용이 발생하는 것을 예방하고, 접근성이 제한되는 정보를 실질적으로 소송에 활용하기 위한 확인사항을 효과적으로 반영하기 위해 아래와 같은 절차를 제시한다.

EDBP는 보존의 필요성 여부를 접근 가능성과 비용을 고려해 판단했다. 이는 Zubulake 판례에서 본 것과 같이 소송을 진행하는 당사자가 소송의 본래 목적과는 다른 비용의 부담으로 손해를 입는 것을 예방하기 위한 보존절차를 제시한다. 접근 가능성의 여부를 우선 판단하더라도 마지막 단계에서 소송의 비용을 초과하는지 여부를 확인하는 것은 이러한 의도가 반영된 것이라고 볼 수 있다.

EDRM은 정보를 식별하는데 팀을 구성하고, 관련 키워드를 검색하는 기능을 중심으로 절차를 구성한 반면, EDBP는 정보를 식별하는 과정에서 소송과 관련된 사람들을 중심으로 면담하는 것을 제시한다. 물론 EDRM에서도 소송에 필요한 정보를 식별하기 위해 소송과 관련된 기업이나 사람을 만나서 필요한 내용을 확인하는 작업을 하지만 EDBP는 면담에 관련된 방향을 더 구체적으로 제시한다.

EDBP가 제시하는 면담은 소송당사자인 기업에 소속된 변호사와 소송을 의뢰받은 법률회사에서 소속된 변호사의 대화에서 출발하여 많은 사람들 중에 소송과 관련된 사람들을 식별하고, 그들로부터 소송에 필요한 정보에 대한 내용을 확인하는 방법을 제시한다.
이러한 면담의 방법은 일상적인 대화 형태의 면담이 될 수도 있고, 법정에서의 증언으로 연결될 수 있는 엄격한 형태가 될 수도 있다. 또한, 최초 면담을 통해서 관련 인물들을 선정할 때 소송과 관련된 정보를 수집하는 활동 외에도 법정에서 분야별 진술 역할을 담당할 수 있는 인물을 선정하는 것까지 병행해야 한다.

EDBP에서는 검토의 과정을 정보의 선별(Culling)과 컴퓨터를 활용한 검토(C.A.R, Computer Assisted Review), 정보의 보호(Protection) 3가지로 구분하여 제시하고 있다.

정보의 선별은 EDRM에서 제시하는 것과 유사하게 수집된 정보들을 확인하여 불필요한 정보들을 제거하고, 소송을 준비하는데 필요한 검토의 대상이 되는 정보들을 선별하는 절차를 말한다. 이러한 선별작업은 소송과 관련된 인물들로부터 수집된 정보들을 이용해 변호사들에 의해 수행되기도 하고, 당사자들이 직접 불필요한 정보를 제시해 이를 제거하기도 한다.

또한, e-Discovery 소프트웨어를 사용하여 복제된 정보를 제거하거나 소송과 관련 없는 기간에 생성된 정보, 저장된 정보의 파일 형태와 관련없는 파일 등을 제거하는 방법으로 선별하기도 한다.

이러한 과정은 EDRM에서 제시하는 정보의 검토 및 선별 과정과 대부분 유사하지만, 사적인 정보와 독점적 권한이 있는 정보 등에 대한 사전 검토 및 보호를 중심으로 보호절차를 제시한 것은, 많은 판례와 민사소송규칙에서 명시한 핵심적인 내용이 반영된 EDBP의 장점이라고 볼 수 있다.

또한, EDBP는 소송 전 활동에서 시작하여 증거 제출까지 전개되는 e-Discovery 전 과정에 소송 비용 감소를 위한 검토가 전반적으로 반영되어 있음을 볼 수 있다. 이러한 이유에서 EDBP는 e-Discovery를 평소부터 준비하고, 소송에 직면하여 계획 수립 및 실행을 하는 과정에서 효율적인 예산계획 수립과 집행을 유도할 수 있는 참조 모델로 인식되고 있다.

앞서 언급한 것처럼 EDBP는 참조 모델을 제시할 때 ‘최초 EDBP는 EDRM의 단계들이 반영된 것 이고, 이들 중 기술지원을 하는 벤더의 역할을 제외한 법률 서비스에 해당하는 내용을 구체화시킨 것’ 이라고 명시하고 있다.

하지만 EDBP의 내용은 EDRM과 같이 e-Discovery의 내용을 전반적으로 전개하고 있을 뿐만 아니라 모든 과정에서 이루어지는 세부 절차들의 법률적인 근거와 의미를 제시하고 있다는 측면에서 조금 더 발전적인 모델이라고 할 수 있다.

이것이 EDBP라는 모델이 EDRM에 비해 다소 상업적인 모습으로 비춰짐에도 불구하고, 많은 e-Discovery 관련 법률회사나 컨설턴트들이 EDBP 모델을 활용하는 이유일 것이다.

향후에도 EDBP는 지속적으로 법률의 개정안과 판례에 대한 내용을 반영할 것으로 보인다. EDRM과 EDBP는 모두 장점과 단점이 있겠지만 e-Discovery를 체계적으로 수행하기를 원한다면 두 가지 모델을 모두 이해하고, 연방민사소송규칙에 명시된 내용을 확인하여 세부적인 절차 수행 간 선별적인 적용을 하는 것이 좋을 것으로 생각된다.
[글_유 정 호(griphis77@me.com) 기업보안담당자]