자유는 일반적으로 위험을 수반하며 웹 회의도 예외는 아닙니다. 가상 회의는 대면 회의의 재정적 및 물류적 복잡성으로부터 기업을 해방시키는 동시에 경쟁사와 해커에게 취약한 환경에 회사 기밀 정보를 배치합니다.
영업 비밀, 직원 기록, 제품 지식 및 예상 수익은 웹 회의에서 일반적으로 공유되는 정보 중 일부입니다[출처: Cisco ]. 이 정보를 온라인으로 공유하면 도난에 취약합니다.
그리고 보안 문제가 발생합니다. 예를 들어, 2006년 10월 Adobe Connect 웹 회의 소프트웨어는 원치 않는 제3자의 정보 액세스로 이어질 수 있는 보안 침해를 발견했다고 발표했습니다. [출처: 웹 회의 블로그 ].
그러나 기업이 웹 회의가 제공하는 자유와 비용 절감을 즐기면서 데이터를 보호할 수 있는 방법은 여러 가지가 있습니다.
일부 회사에서는 웹 회의로 전환하면 상당한 투자 수익(ROI) 이 발생한다는 사실을 알게 되었습니다 . 시카고에 기반을 둔 웹 회사 Fieldglass는 웹 회의를 사용하여 매년 190만 달러 이상을 절약할 수 있다고 추정했습니다. [출처: 커뮤니케이션 뉴스 ].
이 기사에서는 웹 회의 보안이 작동하는 방식을 배우고 웹 회의 보안 아키텍처를 탐색하며 안전한 웹 회의를 개최하기 위한 팁을 제공합니다. 마지막으로 웹 회의를 규제하는 호스트의 역할을 고려할 것입니다.
- 웹 회의를 위한 네트워크 보안
- 웹 회의 보안 팁
- 웹 회의를 위한 제3자 감사
- 웹 컨퍼런스 호스팅 -- 규제 옵션
웹 회의를 위한 네트워크 보안
웹 회의 중에 데이터는 공유 인터넷 서버에 임시로 저장됩니다. 웹 회의의 주요 위험은 이 데이터가 회의 영역을 넘어 누출되어 적대적인 당사자가 액세스할 수 있다는 가능성입니다.
이것이 SSL(Secure Socket Layer) 암호화, 비영구적 데이터 흐름 및 침입 제어와 같은 조치가 웹 회의 중에 전송되는 데이터를 보호하는 데 필수적인 이유입니다. 이 세 가지 접근 방식을 사용하면 정보 누출 가능성을 극적으로 최소화할 수 있습니다.
첫째, 데이터 자체가 SSL 기술로 암호화되어 잘못된 손에 들어갈 경우 의도한 수신자 이외의 다른 사람이 읽을 수 없도록 합니다.
처음부터 잘못된 사람의 손에 넘어가는 것을 방지하기 위해 암호화된 데이터 를 한 서버에 영구적으로 저장하는 대신 회의 주최자의 컴퓨터에서 참석자의 컴퓨터로 마이그레이션 또는 전환 하는 일정한 상태에 배치할 수 있습니다 . 이 비영구적 데이터 전송은 데이터가 네트워크에서 시작되지만 거기에 남아 있지 않은 전화 네트워크와 유사합니다[출처: WebEx ].
마지막으로, 침입 제어는 검색등을 들고 있는 보안 가드처럼 작동합니다. 보안 요원은 승인되지 않은 사용자가 있는지 네트워크를 지속적으로 검색하고 전송 포트를 차단하여 이러한 사용자의 액세스를 거부합니다.
12개 이상의 회사가 현재 웹 회의 호스팅 서비스를 제공합니다. 각 회사에는 고유한 버전의 보안 아키텍처가 있지만 차이점보다 공통점이 더 많습니다.
보안 아키텍처를 맨 위에 사용자 제어가 있고 맨 아래에 데이터 저장소가 있고 중간에 회의 제어가 있는 스택으로 보는 것이 웹 회의 업계의 표준입니다. 웹 회의 서비스의 선두 제공업체인 WebEx가 보안 아키텍처를 모델링하는 방법은 다음과 같습니다.
- 사이트 보안
- 회의 보안
- 네트워크 보안
- 물리적 보안
- 제3자 감사.
[출처: WebEx ]
Microsoft의 Live Meeting은 보안 모델을 동일한 가치의 세 가지 수직 기둥이 있는 건물로 설명합니다.
- 액세스 제어
- 콘텐츠 저장
- 데이터 전송
다음으로 웹 회의 중 보안을 유지하기 위한 몇 가지 팁을 알려 드리겠습니다.
웹 회의 보안 팁
웹 회의 중 기밀 데이터를 보호하려면 회의 전, 중, 후에 여러 방면에서 경계해야 합니다. 2003년 웹 회의에 대한 연구 보고서에서는 웹 회의 보안을 보장하는 데 있어 세 가지 중요한 목표를 확인했습니다.
- 소유권을 가져라
- 표준 준수
- 환경 보호
[출처: 시스코 ]
다음은 안전한 웹 회의를 개최하는 방법에 대한 몇 가지 구체적인 팁입니다. 세 가지 범주로 분류됩니다.
- 입학 요건
- 정보 액세스
- 데이터 보호 및 저장
입학 요건
회의를 시작하기 전에 참석하려는 사람들만 참석할 수 있는지 확인해야 합니다. 회의가 진행 중이라는 사실을 적대적인 당사자에게 알리지 않도록 회의 제목을 게시하거나 회의를 홍보하지 않는 것이 중요합니다. 다음은 입학 요건에 대한 몇 가지 다른 팁입니다.
- 보안 전자 메일 서버를 통해 전자 메일 초대장을 보내 가로채지 않도록 합니다. 보안 초대는 원치 않는 침입에 대한 첫 번째 방어선입니다.
- 회의 입장 비밀번호에 대한 엄격한 정책을 유지하십시오. 대부분의 웹 회의 서비스에서는 특히 기밀 회의에 대해 두 개의 별도 암호를 요구할 수 있습니다.
- 해커가 될 수 있는 사람을 방해하기 위해 비밀번호 인증 시도를 제한합니다.
- 회의에 대한 음성 및 웹 액세스를 모두 인증합니다.
정보 액세스
회의 중에 제시된 모든 정보를 항상 또는 모든 당사자에게 제공할 필요는 없습니다. 회의가 시작되기 전에 회사는 기밀 정보와 기밀 정보가 아닌 정보에 동의해야 합니다. 다음은 정보 액세스 처리에 대한 팁입니다.
- 회의 전에 동의한 알아야 할 사항 상태에 따라 다른 참가자에게 서로 다른 액세스 수준을 할당합니다.
- 모든 정보를 한 번에 사용할 수 있도록 하지 마십시오. 회의의 다른 지점에서 정보에 대한 액세스를 해제합니다.
- 인스턴트 메신저 서비스를 통해 정보를 전달하지 마십시오.
- 회의의 비디오 녹화를 허용하지 마십시오.
데이터 보호 및 저장
데이터는 회사의 생명선이며 웹 회의 프로세스의 모든 단계에서 보호되어야 합니다. 외부 호스팅 서비스를 사용하는 경우 공급업체의 보안 정책이 회사의 요구 사항과 일치하는지 확인하십시오.
자체 서버에서 회의를 주최하는 것이 이상적이지만 항상 가능한 것은 아닙니다. 웹 회의 서비스를 제공하는 공급업체의 수가 증가함에 따라 보안을 우선 순위에 두기 시작했습니다. 다음은 데이터를 보호하는 몇 가지 방법입니다.
- 웹 회의에 대한 기업 표준을 준수합니다. 시간이 지남에 따라 이러한 규정 준수는 회의 보안을 강화합니다. 이러한 표준 은 XCON 을 참조하십시오.
- 데이터에 대해 가능한 최고 수준의 암호화를 사용하십시오.
- 타사 서비스를 호스트로 사용하는 경우 기밀 데이터를 해당 서버에 배치하지 마십시오.
- 기밀 데이터를 타사 서버에 배치해야 하는 경우 회의 후 즉시 삭제하십시오.
[출처: 시스코 ]
제3자 감사에 대해 알아보려면 다음 페이지로 이동하십시오.
웹 회의를 위한 제3자 감사
회사는 웹 회의 중에 공급업체의 서버에 일시적으로 있을 수 있는 데이터가 원치 않는 당사자에 의해 액세스되고 있지 않다는 것을 의심의 여지 없이 알고 싶어합니다.
웹 회의 호스팅 서비스는 보안에 대해 많은 약속을 하지만 데이터가 제대로 처리되고 있는지 확인하려면 서비스가 제3자 감사 기관의 감독을 받는다는 사실을 아는 것이 중요합니다. 제3자 감사관은 공급업체에서 고용한 공인 회계사로서 체크리스트를 작성하고 공정한 방식으로 공급업체가 보안 약속을 이행하고 있는지 확인합니다. 감사인은 매년 호스팅 서비스의 절차를 검토하고 보안 기준을 충족하는 경우 승인 도장을 부여합니다.
WebTrust 및 SAS-70 Type I & II 인증을 제공하는 Ernst & Young은 기업에 다음과 같은 보안 표준을 적용합니다.
첫째, 회사는 특정 보안 조치를 식별하고 문서화해야 합니다. 또한 승인된 사용자에게 액세스를 허용하는 방법, 허용하는 액세스 유형 및 해당 액세스 권한을 부여하는 사람을 설명해야 합니다. 다음은 Ernst & Young이 보안 감사 프로세스에서 검토한 다른 영역입니다.
- 무단 접근 방지
- 새로운 사용자를 추가하고 기존 사용자의 액세스 수준을 수정하고 더 이상 액세스가 필요하지 않은 사용자를 제거하는 절차
- 시스템 보안에 대한 책임 및 책임 할당
- 시스템 변경 및 유지 관리에 대한 책임 및 책임 할당
- 구현 전 시스템 구성 요소 테스트, 평가 및 권한 부여
- 보안 문제와 관련된 불만 및 요청을 해결하는 방법
- 보안 침해 및 기타 사고 처리 절차
- 시스템 보안 정책을 지원하기 위한 교육 및 기타 리소스 할당 제공
- 시스템 보안 정책에서 구체적으로 다루지 않은 예외 및 상황 처리를 위한 제공
- 관련 법률 및 규정, 정의된 약정, 서비스 수준 계약 및 기타 계약의 식별 및 일관성 제공
[출처: 웹 트러스트 ]
다음 페이지에서는 웹 회의 호스팅에 대해 자세히 알아볼 것입니다.
웹 컨퍼런스 호스팅 -- 규제 옵션
안전한 웹 회의를 개최하는 열쇠는 절차와 참석자에 대해 가능한 한 많은 통제권을 주장함으로써 웹 회의 플랫폼의 개방성을 균형 있게 유지하는 것입니다. 호스트는 회의와 정보 공유 방식에 대해 많은 권한을 행사합니다. 웹 회의 서비스를 사용하면 호스트가 회의에 대한 상당한 제어를 할 수 있습니다. 호스트는 다음과 같이 회의를 규제할 수 있습니다.
- 등록 정보 수집
- 회의에 입장할 수 있는 사람 결정
- 어떤 참가자에게 어떤 정보를 제공할지 결정
- 암호 요구 사항 설정
- 원치 않는 참가자 추방
- 언제든지 회의 종료
- 언제든지 애플리케이션 공유 세션 종료
- 신입사원 심사
- 새로운 참가자에게 회의 잠금
- 회의 참석자에 대한 정보 추적
- 보안 침해 모니터링
- 콘텐츠 저장 및 삭제
- 회의 종료 시 정보 삭제
웹 회의와 관련된 위험을 이해하는 것은 안전한 웹 회의 환경을 만들기 위한 첫 번째 단계입니다. 데이터를 암호화하고 데이터가 지속적으로 저장되지 않도록 하고 회의 참석자의 활동을 추적함으로써 보안 침해 가능성을 크게 최소화할 수 있습니다.
타사 인증을 통해 외부 웹 회의 서비스를 사용하는 경우에도 이것이 회의가 안전하다는 의미라고 가정해서는 안 됩니다. 암호와 같은 호스트로 경계 프로토콜을 설정해야 합니다. 또한 정보에 대한 액세스를 허용한 사람을 결정하고 회의 후 정보 처리 절차를 설정해야 합니다.
웹 회의는 아직 비교적 젊고 공급업체는 계속해서 보안 문제를 해결하고 있습니다. 당분간 많은 기업들은 가상 회의의 이점(이동 비용 절감, 정보 공유 기능)이 데이터 도난의 적당한 위험보다 크다는 것을 알고 있습니다. 회사가 보안에 대해 경계하고 엄격한 보안 조치를 갖춘 공급업체를 사용하는 한 웹 회의는 전통적인 대면 회의에 대한 실행 가능한 대안으로 여겨져야 합니다.
웹 회의 보안 및 관련 항목에 대한 자세한 내용은 다음 페이지의 링크를 확인하십시오.