본문으로 건너뛰기

핵심 기술

1. Cloud-Native DRM 변환

개요

SHIELD DRM은 클라우드 환경에서 유통되는 문서에 조건부 정책을 자동으로 적용하는 서비스입니다. Microsoft 365 환경에서는 기존 DRM 암호화 문서를 Microsoft의 MIP(Microsoft Information Protection) 레이블 문서로 자동 변환하여 원활하게 사용할 수 있도록 지원하고, Google Workspace 환경에서는 Google Drive의 변경을 감지하여 조건부 정책에 따라 문서 암호화를 해제합니다.

동작 원리

기존 DRM 환경

1. 로컬 PC에서 DRM 암호화 문서 생성
2. 클라우드 스토리지에 업로드
3. 클라우드 협업 도구에서 열람 불가 (호환성 문제)
└─ 문제: DRM 문서는 클라우드 협업 환경에서 사용 제약

SHIELD DRM 적용 환경 — Microsoft 365

1. DRM 암호화 문서를 OneDrive/SharePoint/Teams에 업로드
2. SHIELD DRM이 이벤트를 감지
3. DRM 문서를 MIP 레이블 문서로 자동 변환
4. Microsoft 365에서 열람/편집/공동편집 가능
└─ 효과: 기존 DRM 보안 정책을 유지하면서 클라우드 협업 지원

SHIELD DRM 적용 환경 — Google Workspace

1. DRM 암호화 문서를 Google Drive(내 드라이브/공유 드라이브)에 업로드
2. SHIELD DRM이 드라이브 변경 이벤트를 감지
3. 조건부 정책 평가 후 문서 잠금 → 암호화 해제 → 잠금 해제
4. Google Workspace에서 열람/편집/공동편집 가능
5. 로컬 PC로 내려받는 시점에 Document Security가 DRM 보호를 재적용
└─ 효과: 기존 DRM 보안 정책을 유지하면서 클라우드 협업 지원

변환 대상

DRM 암호화 유형

  • DAC (Document Access Control) — 사용자별 세밀한 권한 제어
  • MAC (Mandatory Access Control) — 문서 분류 기반 의무적 접근 제어
  • GRADE — 문서 등급(기밀, 내부용 등)에 따른 접근 제어

지원 스토리지 — Microsoft 365

  • OneDrive for Business
  • SharePoint Online
  • Microsoft Teams (파일 탭)

지원 스토리지 — Google Workspace

  • Google Drive — 내 드라이브
  • Google Drive — 공유 드라이브
  • Google Drive for desktop 동기화 경로 포함

2. 이벤트 기반 실시간 감지

개요

SHIELD DRM은 클라우드 스토리지에서 발생하는 파일 이벤트를 감지하여 조건부 정책을 자동으로 적용합니다.

  • Microsoft 365 — 사용자 개입 없이 문서가 업로드되는 즉시 보안 정책이 적용됩니다.
  • Google Workspace — 드라이브에 등록한 변경 알림 채널을 통해 변경을 감지한 뒤 정책을 적용합니다. 업로드 시점의 자동 암호화는 제공하지 않습니다.

이벤트 수신 방식

Event Receiver 방식 (Microsoft 365)

1. SharePoint/OneDrive에서 파일 이벤트 발생
(생성, 수정, 이동, 업로드)

2. Event Receiver가 이벤트 감지

3. SHIELD DRM 서버로 이벤트 전달

4. 조건부 정책 평가

5. 정책에 따라 DRM/MIP 변환 실행

Drive 이벤트 채널 방식 (Google Workspace)

1. 드라이브 단위로 변경 알림 채널을 설치

2. Google Drive에서 파일 변경 발생

3. 채널이 SHIELD DRM 서버로 변경 알림 전달

4. 변경 목록 조회 후 조건부 정책 평가

5. 정책에 따라 문서 암호화 해제 실행

감지 대상 이벤트

Microsoft 365

스토리지감지 이벤트설명
OneDrive파일 추가/수정/이동개인 클라우드 스토리지 내 문서 변경 감지
SharePoint문서 라이브러리 변경팀 사이트, 커뮤니케이션 사이트 내 파일 이벤트
Teams파일 탭 업로드Teams 채널 내 파일 공유 이벤트

Google Workspace

스토리지감지 이벤트설명
내 드라이브파일 변경개인 드라이브 내 문서 변경 감지
공유 드라이브파일 변경팀 단위 공유 드라이브 내 문서 변경 감지

Google Drive는 생성 · 수정 · 이동을 구분하지 않고 변경 단일 이벤트로 전달합니다. 채널을 설치하지 않은 드라이브는 감지 대상에서 제외되며, 새로 만들어진 공유 드라이브는 자동으로 감지되지 않습니다. Google Chat에 첨부되는 파일은 현재 지원 범위에 포함되지 않습니다.

3. 조건부 정책 (Conditional Policy)

개요

조건부 정책은 사용자, 위치, 시간, 문서 유형 등 다양한 조건에 따라 보안 정책을 자동으로 적용하는 SHIELD DRM의 핵심 정책 엔진입니다. 정책 엔진은 Microsoft 365와 Google Workspace 공통이며, 집행 동작만 플랫폼별로 다릅니다.

정책 유형

Endpoint Policy (엔드포인트 정책)
대상: 로컬 PC의 Document Security 6
제어: PC에서 직접 문서 암·복호화 정책 적용

  • DRM ↔ MIP 변환 정책
  • 문서 등급별 접근 제어
  • 확장자별 변환 대상 지정

Cloud Storage Policy (클라우드 스토리지 정책)
대상: OneDrive, SharePoint, Teams, Google Drive(내 드라이브 · 공유 드라이브)
제어: 클라우드에 유통되는 문서에 정책 자동 적용

  • Microsoft 365 — 업로드 시 자동 암호화, 스토리지별 차등 정책, 사용자/그룹별 정책 분리
  • Google Workspace — 드라이브 단위 정책 대상 지정, DRM 문서 암호화 해제

SDF (Sensitive Docs Flow)
대상: 조직 내 문서 전체
제어: 세분화된 문서 보안 정책

  • 암호화 / 복호화
  • 반출 제어
  • 은닉 정보 적용

정책 조건 요소

조건설명예시
사용자/그룹특정 사용자 또는 그룹에 정책 적용임원 그룹: 기밀 등급 자동 적용
IP 범위네트워크 위치 기반 제어사내 IP: 암호화 해제 허용
시간대특정 시간 조건업무 시간 외: 반출 차단
문서 유형확장자, 암호화 유형별 제어.docx: MIP 변환(Microsoft 365), .pdf: DRM 유지
정책 우선순위다중 정책 충돌 시 실행 순서 결정높은 우선순위 정책 우선 적용

Google Workspace 정책에서 제공하는 집행 동작은 문서 암호화 해제 하나입니다. MIP 변환과 문서 삭제는 Microsoft 365 정책에서만 제공합니다.

4. DRM-MIP 권한 매핑

이 절은 Microsoft 365 환경 전용입니다. Google Workspace에는 MIP에 해당하는 권한 체계가 없으며, Google Drive 라벨은 문서 분류 정보만 제공하고 암호화와 접근 강제력을 포함하지 않습니다.

개요

기존 DRM 암호화 문서의 권한 체계를 Microsoft의 MIP 레이블 권한으로 자동 매핑하여, 변환 후에도 동일한 보안 수준을 유지합니다.

매핑 구조

DRM 권한                    MIP 권한
───────── ─────────
읽기 (Read) → View
편집 (Edit) → Edit
출력 (Print) → Print
반출 (Export) → Extract
해제 (Decrypt) → Full Control
권한 변경 → Change Permissions
프린트마킹 → Print (with watermark)
유효기간 → Content Expiration

암호 키 관리

방식설명
BYOK (Bring Your Own Key)고객사가 자신의 암호 키를 제공하여 문서 보호
HYOK (Hold Your Own Key)고객사의 키 관리 서버에서 암호 키를 직접 보유
SCI Server 연동Document Security의 암호화 키 서버와 연동하여 키 관리

5. 고가용성 및 안정성

개요

SHIELD DRM은 대량의 문서 처리 요청을 안정적으로 처리하기 위한 고가용성 아키텍처를 제공합니다.

주요 메커니즘

재시도 로직 (Retry Logic)

1. 문서 처리 요청

2. 일시적 오류 발생 (네트워크, API 제한 등)

3. 재시도 큐에 등록

4. Backoff 전략에 따라 자동 재시도

5. 성공 시 큐에서 제거 / 실패 시 관리자 알림

API 요청 제한 관리 — Microsoft 365
Microsoft Graph API는 요청량에 따라 속도 제한(Throttling)을 적용합니다. SHIELD DRM은 이를 감지하고 자동으로 요청 속도를 조절하여 서비스 안정성을 확보합니다.

상태설명대응
정상API 요청 정상 처리즉시 처리
Throttling 감지429 응답 수신요청 속도 자동 조절
Retry-After대기 시간 지정지정 시간 후 재시도

API 요청 제한 관리 — Google Workspace
Google Drive API는 프로젝트와 사용자 단위로 요청 할당량을 적용합니다. SHIELD DRM은 할당량 초과 응답을 감지하고 요청 속도를 조절합니다.

상태설명대응
정상API 요청 정상 처리즉시 처리
할당량 초과429 또는 403 rateLimitExceeded 응답 수신지수 백오프로 자동 재시도
채널 만료 임박변경 알림 채널의 유효 기간(최대 7일) 도래만료 전 채널 자동 재등록

다중 조직 지원
Microsoft 365는 테넌트, Google Workspace는 도메인 단위로 이벤트 처리와 리소스를 분리하여 조직 간 영향을 최소화합니다.

6. Document Security 365 연동

이 절의 DRM ↔ MIP 변환 기능은 Microsoft 365 환경 전용입니다. Google Workspace 환경에서는 Google Drive에서 내려받은 문서에 Document Security가 DRM 보호를 다시 적용하는 방식으로 연계됩니다.

개요

Document Security 365는 로컬 PC 환경에서 DRM 문서와 MIP 문서 간 양방향 변환을 지원하는 클라이언트 솔루션입니다.

주요 기능

  • DRM ↔ MIP 양방향 변환
  • 마우스 우클릭 쉘 메뉴를 통한 즉시 변환
  • DRM 정책과 MIP 정책 간 자동 매핑
  • 레이블 시각화
    • MIP 레이블 적용 문서의 전용 아이콘 표시
    • 레이블 색상으로 암호화 상태 즉시 확인

요구 사항

항목요건
Document Security 버전6.0.3.24 이상
Microsoft 365 플랜Business Premium 또는 E3 이상
Sensitivity LabelMicrosoft Compliance Center에서 레이블 생성 및 게시 완료