Thales banner

NAIC 데이터 보안법에 따른 데이터 보안 규정 준수

탈레스 솔루션이 NAIC 데이터 보안법 규정 준수를 지원하는 방법

NAIC 데이터 보안법

아메리카

NAIC(National Association of Insurance Commissioners, 미국 보험감독관협회) 데이터 보안법(모델법)에 따르면, 보험사와 주(州) 보험 부서에서 허가한 기타 기관은 정보 보안 프로그램을 개발·구현·유지하고, 사이버 보안 이벤트를 조사하며, 이러한 이벤트를 주(州) 보험 감독관에게 알려야 합니다. NAIC 모델법은 보험회사를 규제하는 주 차원의 법률에 대한 청사진을 제공합니다. 법의 주요 권장 사항은 다음과 같습니다:

  • 서면 정보 보안 프로그램 개발
  • 정보 보안 책임 지정
  • 정기적인 위험 평가 수행
  • 주요 사이버 보안 보호조치 구현
  • 사고 대응 계획 및 절차 준비
  • 프로그램 상태에 대한 정기적인 모니터링 및 보고
  • 서비스 제공업체 감독 시행
  • 임원진 수준의 감독 제공

NAIC 데이터 보안법의 적용을 받는 회사는 어디인가요?

이 법은 각 주(州) 보험 기관의 라이선스 보유자에게 적용됩니다. 여기에는 (일부 예외를 제외하고) 보험 업계 회사, 대행사, 대리점, 공인 손해사정사 및 중개인이 포함됩니다.

NAIC 데이터 보안법은 언제부터 시행되나요?

전국보험감독관협회는 2017년 4분기에 데이터 보안법을 공식적으로 채택했습니다. 2023년 5월 현재 22개 주에서 이 법이 시행되고 있습니다: 앨라배마, 알래스카, 코네티컷, 델라웨어, 하와이, 인디애나, 아이오와, 켄터키, 루이지애나, 메인, 메릴랜드, 미시간, 미네소타, 미시시피, 뉴햄프셔, 노스다코타, 오하이오, 사우스 캐롤라이나, 테네시, 버몬트, 버지니아 및 위스콘신.

NAIC 데이터 보안법 규정 미준수에 대한 처벌은 어떻게 되나요?

NAIC 데이터 보안법 미준수에 대해 위반 건당 최대 $500(최대 $10,000 한도)가 부과될 수 있습니다. 보험사/설계사가 위원회의 중지 명령을 위반하는 경우, 위반 건당 최대 $10,000(최대 $50,000 한도)의 벌금이 부과될 수 있습니다. 해당 기관의 개인은 위반할 때마다 최대 $10,000의 벌금이 부과될 수 있으며 최대 5년의 징역형에 처해질 수도 있습니다.

탈레스가 NAIC 데이터 보안법 규정 준수를 지원하는 방법

탈레스는 조직의 NAIC 의무 정보 보안 프로그램에서 위험 관리를 위한 필수 요건을 해결하여 조직이 NAIC 데이터 보안법을 준수하도록 지원합니다.

NAIC 데이터 보안법 섹션 4. 정보 보안 프로그램

라이선스 보유자는 비공개 정보 및 사용권자의 정보 시스템을 보호하기 위한 관리적, 기술적, 물리적 안전장치를 포함하는 정보 보안 프로그램을 개발, 구현 및 유지해야 합니다.

탈레스는 다음과 같은 방법으로 조직을 지원합니다.

  • 제3자 위험 감소
  • 민감한 데이터 및 정보 시스템에 대한 액세스 제어
  • 민감한 데이터 식별 및 관리
  • 저장 중 및 이동 중 데이터의 암호화
  • 앱 개발 보안
  • 다중 인증 구현
  • 활동 모니터링 및 감사
  • 비공개 정보의 안전한 폐기

NAIC 요건:

파트 D. 1:

"제3자 서비스 제공업체의 사용을 포함하여 ... 식별된 위험을 완화하도록 정보 보안 프로그램을 설계한다"

탈레스 솔루션:

CipherTrust Cloud Key Manager는 제3자 클라우드 제공업체가 'BYOK(Bring Your Own Key)' 시스템에서 호스팅하는 민감한 데이터를 보호하는 키를 금융 기관의 완전한 통제 하에 온프레미스로 유지함으로써 제3자 위험을 줄일 수 있습니다.

CipherTrust Transparent Encryption은 권한이 있는 사용자와 프로세스만 암호화되지 않은 데이터를 볼 수 있는 관리 역할을 완벽하게 분리합니다. 데이터에 액세스할 수 있는 정당한 사유가 제공되지 않는 한, 타사 클라우드에 저장된 민감한 데이터는 권한이 없는 사용자가 일반 텍스트로 액세스할 수 없습니다.

탈레스 데이터 보안 솔루션은 고가용성 및 백업을 기본으로 제공하는 탈레스 Data Protection On Demand(DPoD)부터 클라우드 기반 Luna Cloud HSMCipherTrust 키 관리 서비스, 제로화 옵션을 제공하는 HSE 네트워크 암호화 어플라이언스까지 가장 포괄적인 데이터 보호 기능을 제공합니다.

파트 D. 2, a:

"정보 시스템에 액세스 제어를 설정하고, ... 비공개 정보의 무단 취득으로부터 보호한다"

탈레스 OneWelcome ID 및 액세스 관리 솔루션은 역할과 상황에 따라 내부 및 외부 사용자의 액세스를 제한합니다. 강력한 인증(MFA)을 기반으로 세분화된 액세스 정책과 세분화된 권한 부여 정책을 통해 적절한 사용자에게 적절한 리소스에 대한 액세스 권한을 적시에 부여하여 무단 액세스의 위험을 최소화할 수 있습니다.

탈레스 OneWelcome 동의 및 기본 설정 관리 모듈을 통해 조직은 최종 소비자의 동의를 수집하여 금융 기관이 동의한 데이터에 대한 명확한 가시성을 확보함으로써 활용이 허용된 데이터에 대한 액세스를 관리할 수 있습니다.

CipherTrust Transparent Encryption은 민감한 데이터를 암호화하고 사용자, 프로세스, 파일 유형, 시간 및 기타 매개변수별로 적용할 수 있는 세분화된 권한 사용자 액세스 관리 정책을 시행합니다. 권한이 부여된 사용자와 프로세스만 암호화되지 않은 데이터를 볼 수 있는 완전한 역할 분리를 제공합니다.

파트 D. 2, b:

"조직이 비즈니스 목적을 달성할 수 있도록 ... 데이터를 식별하고 관리한다 ..."

CipherTrust Data Discovery and Classification은 온프레미스 및 클라우드에서 구조화 및 비구조화된 민감한 데이터를 식별합니다. 기본 제공 템플릿으로 규제 대상 데이터를 신속하게 식별하고, 사이버 보안 위험을 강조하며, 규정 준수 격차를 발견할 수 있습니다.

파트 D. 2, d:

"외부 네트워크를 통해 전송되는 동안, 노트북 컴퓨터 또는 기타 휴대용 컴퓨팅 또는 저장 장치 또는 미디어에 저장된 모든 비공개 정보를 암호화 또는 기타 적절한 수단을 이용해 보호합니다."

저장 중 데이터 보호:

CipherTrust Data Security Platform은 파일, 볼륨, 데이터베이스에 저장 중인 데이터를 보호하기 위한 다양한 기능을 제공합니다. 특히 그 중에서도:

  • CipherTrust Transparent Encryption은 중앙 집중식 키 관리 및 권한 있는 사용자 액세스 제어를 통해 저장 데이터 암호화를 제공합니다. 이를 통해 온프레미스 환경이나 멀티 클라우드 환경, 빅데이터 및 컨테이너 환경 등 데이터 위치가 어디든지 보호할 수 있습니다.
  • CipherTrust Tokenization을 사용하면 데이터베이스의 민감한 정보를 가명화하면서 총체적인 분석 기능을 유지할 수 있습니다.
  • CipherTrust Enterprise Key Management는 다양한 사용 사례에서 클라우드 및 엔터프라이즈 환경의 키 관리를 간소화하고 강화합니다.

키와 인증서를 보호합니다:

Luna Hardware Security Modules(HSM)는 암호키를 보호하고 안전한 암호화 처리, 키 생성 및 보호, 암호화 등을 위한 FIPS 140-2 레벨 3의 강화된 변조 방지 환경을 제공합니다. Luna HSM은 온프레미스, 서비스형 클라우드, 하이브리드 환경 전반에서 사용할 수 있습니다.

이동 중 데이터 보호:

탈레스 고속 암호 생성기(High Speed Encryptor, HSE)는 네트워크에 의존하지 않는 이동 데이터 암호화(계층 2, 3, 4)를 제공하여, 사이트 간 데이터 이동 시 또는 온프레미스에서 클라우드로 데이터를 이동할 때 데이터를 안전하게 보호합니다. 당사의 네트워크 암호화 솔루션을 통해 고객은 성능 저하 없이 데이터, 비디오, 음성, 메타데이터를 도청, 감시, 공개 및 은밀한 가로채기로부터 더욱 효과적으로 보호할 수 있습니다.

파트 D. 2, e:

"자체 개발 응용 프로그램에 보안 개발 관행 도입..."

CipherTrust Platform Community Edition은 개발자가 하이브리드 및 멀티 클라우드 애플리케이션에 데이터 보호 제어를 쉽게 배포할 수 있게 해줍니다. 솔루션에는 CipherTrust Manager Community Edition, Data Protection Gateway, 쿠버네티스용 CipherTrust Transparent Encryption에 대한 라이선스가 포함되어 있습니다.

CipherTrust Secrets Management는 최첨단 키 관리 솔루션으로, 키, 자격 증명, 인증서, API 키, 토큰을 비롯한 데브옵스 도구와 클라우드 워크로드 전반에서 키에 대한 액세스를 보호하고 자동화합니다.

파트 D. 2, g:

"다중 인증을 포함한 효과적인 제어 수단을 활용한다..."

SafeNet Trusted Access는 사이버 보안 보호를 위해 가장 광범위한 하드웨어 및 소프트웨어 인증 방법과 폼 팩터로 상용 다중 인증을 제공하는 클라우드 기반 액세스 관리 솔루션입니다.

파트 D. 2, i:

"사이버 보안 이벤트를 감지하고 대응하도록 설계된 정보 보안 프로그램에 감사 이력을 포함한다"

탈레스 데이터 보안 솔루션은 모두 광범위한 액세스 로그를 유지하며 무단 액세스를 방지합니다. 특히, CipherTrust Transparent Encryption 보안 인텔리전스 로그 및 보고서는 주요 보안 정보 및 외부 SIEM 시스템을 사용하여 규정 준수 보고를 간소화하고 사이버 보안 이벤트에 대한 대응 속도를 높입니다.

또한 CipherTrust Transparent Encryption Ransomware Protection(CTE-RWP)는 프로세스별로 비즈니스 중요 데이터를 호스팅하는 파일에서 비정상적인 I/O 활동을 감시합니다. 이를 통해 관리자는 랜섬웨어가 엔드포인트/서버를 장악하기 전에 의심스러운 활동을 경고/차단할 수 있습니다. 랜섬웨어가 CTE-RWP 이전에 설치된 경우에도 랜섬웨어를 방어합니다.

SafeNet Trusted Access는 모든 시스템에 대한 모든 액세스 이벤트에 대한 즉각적인 최신 감사 추적을 제공함으로써 조직이 데이터 유출에 대응하고 위험을 완화할 수 있도록 지원합니다.

파트 D. 2, k:

"모든 형식의 비공개 정보를 안전하게 폐기하는 절차를 개발, 구현 및 유지한다."

CipherTrust Data Security Platform 암호화 솔루션과 토큰화 솔루션은 암호키를 사용하여 데이터를 암호화하고 복호화합니다. 즉, 해당 데이터의 암호키를 간단히 파기함으로써 데이터를 선택적으로 ‘파기’할 수 있습니다.

관련 자료

Data Security Compliance with the NAIC Data Security Law - Solution Brief

Data Security Compliance with the NAIC Data Security Law - Solution Brief

Learn how our Data Security Compliance solutions can help organizations with the new NAIC Data Security Law, by addressing essential requirements for risk management. The National Association of Insurance Commissioners (NAIC) Data Security Law (Model Law) requires...

Compliance Requirements for American Financial Services Organizations

Compliance Requirements for American Financial Services Organizations - eBook

This eBook covers some of the most important regulations affecting Financial Services organizations in the United States and how Thales cybersecurity solutions help meet requirements for risk management, data privacy, access management and much more. Included regulations:...

기타 주요 데이터 보호 및 보안 지침

GDPR

규제
활성화하기

아마도 현재까지 가장 포괄적인 데이터 개인 정보 보호 표준인 GDPR은 조직 본사의 위치에 관계없이 EU 시민의 개인 데이터를 처리하는 모든 조직에 영향을 미칩니다.

PCI DSS

규정
활성화하기

신용 카드 및 직불 카드 결제 처리를 하든 모든 조직은 계정 데이터의 처리, 저장 및 전송을 위한 엄격한 PCI DSS 규정 요구 사항을 준수해야 합니다.

데이터 침해 통지법

규제
활성화하기

개인정보 유출에 따른 데이터 침해 통보 요건은 전 세계 각국에 의해 제정되었습니다. 이는 지역에 따라 상이하지만 거의 보편적으로 "세이프 하버(safe harbour)" 조항을 포함하고 있습니다.