Data Loss Prevention API 사용하기

최유석

DLP

Data Loss Prevention 또는 Data Leakage Prevention 약자로 데이터(또는 정보) 검사 또는 검열하여 지정된 보안 정책에 의해 데이터가 유출되는 것을 방지하는 기술이다이는 기업이나 공공기관등에서 솔루션의 형태로 효과적인 내부 정보 또는 개인 정보 유출에 대한 통제 기술로 활용되어 왔다.

구글 클라우드에서도 DLP기술(또는 기능)  “Data Loss Prevention API”(이하 DLP API)라는 이름으로 제공하고 있으며 텍스트 또는 이미지 에서 Sensitive(민감) 정보(전화번호, 주민등록번호, 여권, 신용카드, 이메일, ) 있는 부분을 자동으로 검사하고 수정하는 기능을 API형태로 제공한다. 기존의 DLP솔루션에 비해서 기능적인 부분은 제한될 있지만, Pay As You Go모델로 사용한 만큼에 대해서만 지불하는 가격정책으로 합리적인 비용으로 사용할 있고 REST API 제공되어 GCP 뿐만 아니라 , 모바일, IoT기기에서도 쉽게 적용할 있다.

 

 

*한국 기준으로 지원되는 데이터는 여권과 주민등록번호 2가지이다. 그러나 신용카드 정보, IP주소, MAC 주소, 전화번호 등은 국제적인 형식으로 글로벌 형태로 지원되기 때문에 적용 가능한 데이터는 더욱 많다고 있을 것이다.

 

Sensitive Data 분류 수정

DLP API는 40 이상의 사전 정의된 감지기(Detectors) 사용하여 패턴, 형식, 체크섬을 식별하여 자동으로 개인정보가 포함된 Sensitive(민감한) 데이터를 텍스트와 이미지에서 자동으로 분류하고 수정하는 기능을 제공한다. 수정된 텍스트 또는 이미지를 생성하는 기능을 제공하고 사용자가 원하는 수치의 가능도(Likelihood Scores) 임계값을 지정하여 분류된 개인정보 데이터로 발생할 있는 문제를 감소할 있다.

 

데이터 이동 최소화

데이터가 저장된 위치를 지정하여 DLP API 실행할 있기 때문에데이터에 대한 수집, 노출, 복사의 작업이 별도로 필요하지 않기 때문에 데이터의 이동을 최소화할 있고 데이터 기록, 로그 생성, 데이터 분석 작업, 등을 하기 전에 텍스트의 스트림에서 자동으로 민감한 개인정보 데이터를 분류하고 수정할 있다.

또한, DLP API 이용하면 데이터의 이동을 최소화 있기 때문에, 기업에서도 추가적인 위험없이 클라우드 데이터에 대한 관리, 분석을 있다.

 

GCPIntegration

Google Cloud Storage 텍스트/이미지,  Datastore 데이터 셋에 대해서 스캔을 지원하여 민감한 개인정보 데이터의 구성을 손쉽게 파악하여 관리를 용이하게 하고 접근 정책을 설정하는데 도움을 있다. 또한 GCP 내부에서 외부로 데이터를 전송하지 않아도 되기 때문에 속도, 보안, 비용 적인 측면에서 이점을 얻을 있다. 

 

DLP API 사용하기

지금까지 DLP 대한 대략적인 개념과 구글 클라우드에서 제공하는 DLP API 사용하면 얻을 있는 이점에 대해서 알아보았다. 이제 텍스트 (스트림 또는 파일) 이미지 파일에 DLP API 사용하는 방법에 대해서 간단한 테스트를 통해서 알아보도록 하자.

 

사전준비

프로젝트가 준비되고 해당 프로젝트의 과금 설정이 되어 있다고 가정한다. 또한, DLP API Node.js 샘플코드를 사용할 예정이기 때문에 Node.js NPM 설치되어 있는 상태라고 가정한다. 글에서는 구글 클라우드의 리소스 관리 도구 Node.js NPM 포함해서 각종 런타임과 툴이 사전 제공되는 브라우저 CLI도구인 Google Cloud Shell(https://cloud.google.com/shell/) 사용하여 테스트를 진행하겠다.

 

 

DLP API활성화

다음의 링크로 이동해서 DLP API 사용할 프로젝트를 선택하고 활성화를 진행한다.

https://console.cloud.google.com/flows/enableapi?apiid=dlp.googleapis.com 

 

Service account Key 생성 – Cloud Shell 제외한 다른 환경에서 진행

DLP API 사용하기 위해서 Service account 해당 Service account 대한JSON형식의 암호화 Key 파일을 생성하기 위해 다음 링크로 이동하여 DLP API 활성화한 프로젝트를 선택한다.

https://console.cloud.google.com/iam-admin/serviceaccounts/serviceaccounts-zero 

 

상단의 [CREATE SERVICE ACCOUNT]버튼을 클릭하여 생성할 Service account name 입력하고 JSON 형식의 Key파일생성을 위해서 Furnish a new private key] 부분에 체크하고 확장된 메뉴에서 Key type JSON으로 체크한다. 또한, 테스트 진행의 편의를 위해서 생성 Service account Role(권한) Project -> Owner(프로젝트 최상위 권한) 지정하여 Service account 생성한다. 생성한 key 파일을 GOOGLE_APPLICATION_CREDENTIALS라는 OS 환경 변수로 지정한다.

 

Node.js 샘플 다운로드 및 NPM설치

Cloud Shell 에서 다음의 명령어를 실행하여 GCP node.js샘플을 다운로드 한다.

git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.git

 

다음의 명령어를 실행해서 node.js DLP API 샘플이 위치한 폴더로 이동한다.

cd nodejs-docs-samples/dlp/

 

NPM 모듈 설치

다음의 명령어를 실행해서 node.js DLP API 샘플을 실행하기 위한 패키지를 설치한다.

npm install

 

텍스트(스트림 또는 파일)에서 개인정보 검사하기

DLP API 테스트하기 위한 준비가 완료되었다. 이제 DLP API 샘플이 구성된 node.js 모듈을 실행해서 텍스트와 텍스트 파일에서 개인정보를 검사해보자.

 

텍스트 스트링에서 검사하기

다음의 명령어를 실행해서 스트링으로 이루어진 텍스트 데이터에서 개인정보를 검사해보자

node inspect string "검사할 텍스트 스트링"

 

이글의 작성자의 전화번호와 주민등록번호를 텍스트에 입력하고 실행한 결과 

DLP API 통해서 실제 검출된 개인정보 데이터는 정확하게 나온다. 실제 정보를 입력하였기에 자체 모자이크 처리하였다.

 

텍스트 파일에서 검사하기

간단하게 테스트를 하기 위해서 .txt 형식으로 개인정보를 입력하여 텍스트파일을 생성한다.

DLP API 실행할 샘플 파일 내용

 

다음의 명령어를 실행해서 텍스트 파일에서 개인정보 데이터를 검사해보자.

node inspect file “텍스트 파일

이글의 작성자의 개인정보(전화번호, 이메일, 주민등록번호, 신용카드번호) 텍스트에 입력하고 실행한 결과 

 

마무리

보통 솔루션의 형태로 제공되는 DLP 기능을 간단하게 API를 이용해서 사용할 수 있다는 부분만으로도 정보에 대한 관심과 중요도가 높아지고 있는 요즘,  솔루션의 형태로 제한된 범위로만 사용할 수 있는게 아니라 민감한 개인정보를 다루는 모든 경우에서 광범위하게 활용성을 높여줄 것으로 예상된다.

*

테스트 자체나 샘플이 한정되고 샘플이 문제일 수 도 있지만, 

아직은 베타단계라서 그런지 

나머지 부분에 대해서도 테스트를 진행했지만만족할만한 결과가 나오지 않아서 따로 기재하지는 않는다. 

 

참고자료

https://cloud.google.com/dlp/

https://cloud.google.com/sensitive-data-classification/demo/#/

https://en.wikipedia.org/wiki/Personally_identifiable_information

https://en.wikipedia.org/wiki/Protected_health_information

 

 

+ Recent posts