data-localization

4 개의 포스트

cloudflare

가장 중요한 임무를 지원하는 Cloudflare for Government, FedRAMP Class D(High) 인증 획득 (새 탭에서 열림)

Cloudflare는 공공기관용 서비스인 Cloudflare for Government에서 FedRAMP Class D(High) 인증을 획득했다고 발표했습니다. 이는 미국 정부의 가장 민감한 비기밀 데이터를 처리할 수 있는 높은 수준의 보안·감사·지속적 모니터링 요건을 충족했다는 의미입니다. 또한 이 인증에 사용한 시스템을 기반으로 미 국방부 DoD Impact Level 4(IL4) 승인도 추진하며, 별도 정부용 클라우드가 아닌 글로벌 단일 플랫폼에서 빠른 혁신과 강력한 보안을 제공하겠다는 전략을 강조했습니다. ### FedRAMP High 인증의 의미 - FedRAMP는 미국 연방정부 클라우드 서비스의 보안 평가, 승인, 지속적 모니터링을 표준화한 프로그램입니다. - ‘인증’은 단순한 자체 보안 선언이 아니라 다음 절차를 거친 공식 승인입니다. - 연방기관의 역량 검증 - 후원 기관의 전체 승인 절차 진행 - FedRAMP Program Management Office의 승인 확인 - Cloudflare는 2022년 FedRAMP Moderate 승인을 받았으며, 이번에는 더 높은 수준인 Class D(High)를 획득했습니다. - Moderate는 시스템 침해가 심각한 피해를 일으킬 수 있는 환경에 적용되지만, High는 다음과 같은 국가 핵심 데이터에 적용됩니다. - 법 집행 및 긴급 서비스 데이터 - 금융 시스템 정보 - 국가 안보 관련 데이터 - High 수준에서 보안 통제가 침해되면 인명 피해, 경제적 손실, 국가 안보 위협으로 이어질 수 있어 요구사항과 책임 수준이 크게 높아집니다. ### 분리된 정부용 클라우드의 한계 - 기존 기술 기업들은 공공 부문과 국방 부문을 위해 상용 플랫폼과 분리된 독립 환경을 구축하는 경우가 많았습니다. - 이런 방식은 보안과 규정 준수에는 유리할 수 있지만 다음 문제가 발생했습니다. - 상용 서비스와 정부용 서비스 사이에 기능 격차 발생 - 정부 환경이 최신 기술 적용에서 수년씩 뒤처짐 - 기관이 최신 기능과 엄격한 규정 준수 중 하나를 선택해야 함 - Cloudflare는 정부용 제품을 축소된 별도 플랫폼으로 만들지 않고, 상용 서비스와 동일한 글로벌 네트워크를 기반으로 구축했습니다. ### 하나의 글로벌 네트워크와 소프트웨어 정의 지역성 - Cloudflare는 전 세계 데이터센터에서 동일한 소프트웨어 스택과 서비스를 운영합니다. - FedRAMP High 서비스도 별도 장비나 고립된 네트워크가 아니라 동일한 인프라 위에서 동작합니다. - 핵심 기술은 Data Localization Suite입니다. - 데이터가 어디에서 처리되고 저장되는지 소프트웨어로 세밀하게 제어 - FedRAMP High 환경에서는 트래픽 검사와 처리를 미국 내 데이터센터로만 제한 - 글로벌 네트워크의 확장성과 미국 내 데이터 residency 및 처리 요건을 동시에 충족 - 따라서 연방기관은 기능이 제한된 정부용 버전이 아니라 다음과 같은 최신 기능을 사용할 수 있습니다. - Zero Trust 보안 도구 - 애플리케이션 성능 최적화 - 최신 개발자 플랫폼 기능 - 글로벌 네트워크 기반의 안정성과 확장성 ### DoD IL4 추진과 국방 분야의 혁신 속도 - Cloudflare는 FedRAMP High를 위해 설계한 시스템을 DoD Impact Level 4 승인 기반으로 활용할 계획입니다. - DoD IL4는 통제된 비기밀 정보(Controlled Unclassified Information)를 처리하기 위한 미 국방부의 사이버보안 기준입니다. - 동일한 시스템을 활용하면 국방용 환경을 별도로 구축할 필요가 줄어들고, FedRAMP High와 IL4 요구사항에 대응하는 보안 체계를 재사용할 수 있습니다. - 이를 통해 국방기관이 격리된 정부 클라우드의 느린 배포 주기에 묶이지 않고, 새로운 사이버 위협에 더 빠르게 대응할 수 있다는 것이 Cloudflare의 주장입니다. ### 공공 부문 현대화 전략 - Cloudflare는 이번 인증을 규정 준수 달성 이상의 의미로 설명합니다. - 공공기관이 다음과 같은 현대적 보안·서비스 운영 방식을 도입하도록 지원하는 것이 목표입니다. - Zero Trust 아키텍처 전환 - 정교한 DDoS 공격 방어 - 더 빠르고 복원력 높은 디지털 서비스 제공 - 국가 핵심 애플리케이션의 보안 강화 - 미국 국무부와 상무부 등 기존 연방기관과의 협력도 이번 인증을 계기로 확대할 계획입니다. 실무적으로는 FedRAMP High가 필요한 기관이라면 Cloudflare의 미국 내 데이터 처리 통제, 동일 플랫폼 기반의 최신 기능 제공 여부, 그리고 향후 DoD IL4 승인 진행 상황을 함께 확인하는 것이 적절합니다.

figma

피그마, C (새 탭에서 열림)

피그마(Figma)는 독일 연방정보보안청(BSI)이 제정한 클라우드 컴퓨팅 준수 기준인 C5 인증을 획득하며 DACH 지역(독일, 오스트리아, 스위스)의 보안 및 규정 준수 역량을 강화했습니다. 이번 인증은 피그마의 정보 보안, 리스크 관리, 운영 투명성이 엄격한 요구 사항을 충족함을 독립적으로 입증한 결과입니다. 이를 통해 규제가 까다로운 공공 및 금융 부문 기업들이 피그마의 클라우드 서비스를 더욱 신뢰하고 협업 도구로 채택할 수 있는 토대를 마련했습니다. ### C5 인증의 의미와 보안 표준 * C5(Cloud Computing Compliance Criteria Catalogue)는 클라우드 서비스의 보안성, 가용성, 기밀성을 평가하기 위해 BSI가 개발한 공신력 있는 표준입니다. * 피그마는 이제 BSI C5 레지스트리에 등재되어, 고객이 피그마의 보안 제어 및 운영 관행을 직접 확인하고 가시성을 확보할 수 있게 되었습니다. * 이번 인증 획득은 피그마가 단순한 디자인 도구를 넘어 정보 보안과 리스크 관리에 있어 글로벌 수준의 엄격한 기준을 준수하고 있음을 의미합니다. ### DACH 지역 및 규제 산업으로의 확장 * 현재 독일 DAX 40 기업의 약 90%가 피그마를 사용 중이며, 이번 인증을 통해 이들 기업과의 파트너십이 더욱 공고해질 것으로 기대됩니다. * 특히 엄격한 규제가 적용되는 정부 기관, 공공 부문, 금융 산업의 조직들이 내부 보안성 검토 및 승인 절차를 이전보다 훨씬 수월하게 진행할 수 있게 되었습니다. * 피그마는 이를 위해 독일어 현지화 서비스를 완비했으며, 엔터프라이즈 고객이 데이터를 유럽 연합(EU) 내에 로컬로 저장할 수 있는 옵션을 제공하는 등 지역 특화 투자를 지속하고 있습니다. 보안 요구 사항이 높은 유럽 시장이나 이와 유사한 글로벌 보안 표준을 준수해야 하는 기업은 피그마의 C5 인증을 보안 검토의 핵심 지표로 활용할 수 있습니다. 데이터 주권과 운영 투명성을 중시하는 엔터프라이즈 환경에서 피그마는 더욱 안전하고 신뢰할 수 있는 클라우드 협업 선택지가 될 것입니다.

figma

피그마, 현지 데이터 호 (새 탭에서 열림)

Figma는 인도 시장을 겨냥해 2026년 1분기부터 인도 내 파일 데이터 저장을 지원하고, 엔터프라이즈용 거버넌스 기능을 강화한다. 이를 통해 공공·의료·금융처럼 데이터 규제가 엄격한 기업도 데이터 위치를 통제하면서 기존과 같은 성능으로 Figma를 사용할 수 있게 된다. 또한 Governance+를 통해 접근 제어, 계정 보안, 데이터 감사와 규정 준수를 중앙에서 관리할 수 있다. ## 인도 내 데이터 저장 지원 - Figma는 2026년 1분기부터 인도에서 Figma 파일 데이터를 로컬 호스팅할 예정이다. - 저장 대상에는 다음 제품의 데이터가 포함된다. - Figma - FigJam - Make - Sites - Buzz - Slides - 인도 사용자는 2024년 10월부터 2025년 9월까지 3,500만 개 이상의 파일을 생성했다. - 데이터 현지화는 인도 내 데이터 보관 요건을 충족해야 하는 기업에 특히 유용하다. - 공공 서비스 - 의료 - 금융 - Figma는 데이터 위치를 인도 내로 제한하면서도 기존의 확장성과 성능을 유지하는 것을 목표로 한다. - 이번 지원은 호주, 유럽, 미국에 이어 Figma가 제공하는 데이터 레지던시 옵션을 확대하는 조치다. ## 인도 시장에 대한 투자 확대 - Figma는 2025년 11월 인도 공식 진출에 이어 벵갈루루에 새로운 거점을 개설했다. - Airtel, CARS24, Flipkart, Groww, Juspay, Myntra, Swiggy, TCS, Zomato 등 주요 기업과의 협력을 확대하고 있다. - 인도는 Figma의 전 세계 두 번째로 큰 활성 사용자 기반을 보유한 시장이다. - 현지 데이터 저장과 강화된 보안 기능을 통해 규제 산업 및 대기업 고객을 더 많이 확보하려는 전략으로 볼 수 있다. ## Governance+를 통한 중앙 통제 Governance+는 Enterprise 플랜 고객이 조직 내 Figma 사용을 중앙에서 관리하도록 지원하는 기능이다. - **중앙 집중식 접근 제어** - 모든 직원의 Figma 활동이 승인된 조직 인스턴스에서 이뤄지도록 관리한다. - IP Allowlist로 허용된 IP 주소에서만 접근하도록 제한할 수 있다. - Network Access Restrictions(NAR)로 승인된 네트워크 사용을 강제한다. - 직원이 개인 계정이나 비인가 공간으로 회사 데이터를 옮길 위험을 줄인다. - **계정 보안 강화** - Enforced 2FA로 2단계 인증을 의무화할 수 있다. - Extended Idle Session Timeout으로 장시간 유휴 세션을 관리한다. - 여러 IdP(Identity Provider)를 지원해 기업의 인증 체계와 연동할 수 있다. - 조직 콘텐츠에 접근 가능한 계정이 탈취될 위험을 낮춘다. - **데이터 거버넌스 및 규정 준수** - Discovery Pipeline을 통해 Figma 내 활동을 파악할 수 있다. - 전자 커뮤니케이션 보존 정책과 법적 증거 수집(e-discovery)에 대응할 수 있다. - 기업의 데이터 표준과 보존 요건을 준수하는 데 필요한 가시성을 제공한다. ## 기존 보안 기능과의 연계 - Governance+는 기존 Enterprise 보안 기능을 확장한다. - 기존 기능에는 다음이 포함된다. - 활동 로그 - SSO(Single Sign-On) - Figma SCIM API를 통한 사용자 좌석 할당 - 외부 협업자의 조직 참여 제한 - Governance+는 현재 Enterprise 플랜 고객에게 제공된다. - 인도 현지 데이터 호스팅은 향후 제공될 예정이며, 관심 기업은 사전 등록할 수 있다. ## 실용적인 결론 인도에서 규제 대상 데이터를 다루는 대기업이라면 현지 데이터 저장 가능 시점과 적용 범위, 비용, 데이터 이전 정책을 사전에 확인할 필요가 있다. Enterprise 고객은 Governance+를 활용해 IP·네트워크 제한, 2FA, IdP 연동, 활동 추적을 함께 구성하면 Figma 도입 시 보안과 규정 준수 요구사항을 보다 체계적으로 충족할 수 있다.

figma

피그마, 현지 데이터 호 (새 탭에서 열림)

피그마(Figma)는 호주 시장의 급격한 성장에 발맞춰 2025년 4분기부터 호주 현지 데이터 호스팅 서비스를 시작하고, 기업용 보안 기능을 대폭 강화한 'Governance+'를 출시했습니다. 이번 조치는 금융, 의료, 공공 부문과 같이 데이터 규제가 엄격한 산업군에서 피그마를 안심하고 사용할 수 있도록 현지 인프라와 강력한 제어 기능을 제공하는 데 목적이 있습니다. 이를 통해 기업 고객은 데이터의 위치를 직접 선택하고 더욱 정교한 거버넌스 정책을 수립할 수 있게 되었습니다. **호주 현지 데이터 레지던시 도입 및 인프라 확장** - 2025년 4분기부터 호주 내에 피그마 파일 데이터(FigJam, Make, Sites, Buzz, Slides 포함)를 저장할 수 있는 옵션이 제공됩니다. - 이는 미국과 유럽에 이은 아시아 태평양 지역 최초의 데이터 레지던시 확장 사례로, 현지 고객들의 보안 및 데이터 보호 요구를 반영한 결과입니다. - National Australia Bank(NAB)와 같은 대형 금융사를 포함하여 규제가 엄격한 산업군의 기업들이 현지 법규를 준수하면서 피그마의 협업 기능을 안전하게 활용할 수 있도록 지원합니다. **Governance+를 통한 기업용 보안 및 제어 기능 강화** - **중앙 집중식 제어:** IP 허용 목록(IP Allowlist) 및 네트워크 접속 제한(NAR) 기능을 제공하여, 승인되지 않은 개인 공간이나 외부 네트워크로 기업 데이터가 유출되는 것을 방지합니다. - **계정 보안 고도화:** 2단계 인증(2FA) 강제 적용과 유휴 세션 타임아웃(Idle Session Timeout) 연장 기능을 통해 계정 탈취 위험을 낮추며, 조만간 다중 SSO 설정 기능도 추가될 예정입니다. - **데이터 거버넌스 및 컴플라이언스:** 'Discovery Pipeline' 도구를 통해 조직 내 모든 피그마 활동을 모니터링할 수 있으며, 이를 통해 기업의 전자 통신 보존 정책을 준수하고 법적 증거 개시(Legal Discovery) 절차를 지원합니다. 현재 피그마 엔터프라이즈 플랜을 이용 중인 고객은 Governance+ 기능을 즉시 도입하여 조직의 보안 수준을 높일 수 있습니다. 특히 데이터 주권과 보안 규제 대응이 중요한 글로벌 기업이라면, 이번 현지 호스팅 일정과 강화된 거버넌스 도구를 검토하여 내부 보안 로드맵에 반영할 것을 추천합니다.