이 기능을 사용할 수 있는 버전: Chrome Enterprise Premium. 사용 중인 버전 비교하기
Chrome Enterprise Premium의 증거 보관함을 사용하면 잠재적 위험에 대한 향상된 가시성과 제어 기능이 제공되어 관리자가 멀웨어로 신고되었거나 데이터 보호 규칙을 위반한 파일을 검사할 수 있습니다. 파일은 조직의 Google Cloud Storage 버킷에 저장되며 보안 관리자가 Google Workspace 보안 조사 도구 (SIT)에서 다운로드할 수 있습니다.
시작하기 전에
다음은 필수 항목입니다.
Chrome 브라우저
자세한 내용은 다음을 참고하세요.
Chrome Enterprise Premium 라이선스
- 자세한 내용을 알아보고 가입하려면 Chrome Enterprise Premium으로 보안 강화 또는 Chrome Enterprise Premium 개요를 참고하세요.
- Chrome Enterprise Premium 라이선스를 확인하고 관리하려면 다음 단계를 따르세요.
Google 관리 콘솔에서 메뉴
결제
구독으로 이동합니다.
결제 관리 권한이 있어야 합니다.
증거 보관함 설정하기
1단계: Google Cloud Storage 버킷 만들기
증거 보관함을 통해 의심스럽거나 민감한 파일을 Google Cloud Storage (GCS) 버킷에 저장합니다. 다음 단계에 따라 버킷을 만들어야 합니다. Google Cloud Storage 관련 내용을 숙지하면 도움이 됩니다.
도움말: 너무 관대한 Google Cloud 데이터 손실 방지 (DLP) 규칙을 사용하면 버킷에 많은 파일이 저장되어 스토리지 비용이 많이 들 수 있으므로, 매우 의심스러운 파일만 저장하는 규칙을 만듭니다.
- Google Cloud 프로젝트를 만듭니다. 자세한 내용은 프로젝트 만들기 및 관리를 참고하세요.
- 서비스 계정 및 Google Cloud 사용자는 버킷이 포함된 Google Cloud 프로젝트에서 스토리지 관리자 권한이 있어야 합니다. 프로젝트 수준, 버킷 수준 또는 관리 폴더 수준에서 역할 부여를 참고하세요.
- 프로젝트에 Cloud Resource Manager API를 사용 설정합니다.
- Cloud Resource Manager API를 사용하면 Google Cloud에서 조직 및 프로젝트와 같은 컨테이너 리소스를 프로그래매틱 방식으로 관리할 수 있습니다.
- project_number의 Cloud Resource Manager API로 이동합니다.
- 고객 관리 암호화 키 (CMEK)로 버킷을 만듭니다.
- KMS API를 사용 설정합니다. 고객 관리 암호화 키 사용을 참고하세요.
- (선택사항) CMEK 키링과 키를 만들려면 보안 > 키 관리 > 키링 만들기로 이동합니다.
- Cloud Storage > 버킷에서 버킷을 만듭니다. 버킷 만들기를 참고하세요.
- GCS 버킷은 조직에서 소유하고 동일한 도메인 내에 있어야 합니다.
- CMEK는 버킷과 동일한 리전에 있어야 합니다. 자세히 알아보기
- (선택사항이지만 권장됨): 파일에 TTL (수명)을 설정합니다. 예를 들어 30일 후 자동으로 삭제하도록 합니다.
2단계: 증거 보관함 설정하기
-
Google 관리 콘솔에서 메뉴
앱
추가 Google 서비스로 이동합니다.
서비스 설정 관리자 권한이 필요합니다.
- Chrome Enterprise 보안 서비스를 클릭합니다.
- 모든 사용자에 대해 사용 또는 모든 사용자에 대해 사용 중지를 클릭한 다음 저장을 클릭합니다.
-
(선택사항) 조직 단위별로 서비스를 사용 또는 사용 중지하는 방법은 다음과 같습니다.
- 왼쪽에서 조직 단위를 선택합니다.
- '서비스 상태'를 변경하려면 사용 또는 사용 중지를 선택합니다.
- 다음 중 하나를 선택합니다.
- 서비스 상태가 상속으로 설정되어 있고 상위 조직 설정이 변경되더라도 업데이트된 설정을 유지하려는 경우 재정의를 클릭합니다.
- 서비스 상태가 재정의로 설정되어 있는 경우 상속을 클릭하여 상위 조직과 동일한 설정으로 되돌리거나, 저장을 클릭하여 상위 조직의 설정이 변경되더라도 새 설정을 유지합니다.
조직 구조에 관해 자세히 알아보세요.
- 증거 보관함 설정을 클릭합니다.
- Google Cloud Storage 버킷 이름을 입력하세요를 클릭합니다.
- 서비스 계정이 없는 경우 서비스 계정 생성을 클릭합니다. 계속 진행하려면 서비스 계정이 필요합니다.
- Google Cloud Storage (GCS) 버킷에 서비스 계정을 추가합니다.
중요: 서비스 계정에는 버킷이 포함된 GCP 프로젝트에서 스토리지 관리자 권한이 있어야 합니다. Google Cloud Storage 버킷 만들기를 참고하세요.- Google Cloud 콘솔에서 메뉴
IAM 및 관리자
리소스 관리로 이동합니다.
- 버킷이 포함된 GCS 프로젝트로 이동합니다.
- 권한 탭을 클릭합니다.
- 증거 보관함 서비스 계정을 선택합니다.
- 액세스 권한 부여를 클릭합니다.
- 새 원칙에 방금 생성한 서비스 계정을 입력합니다.
- 역할에서 스토리지 관리자를 선택합니다.
- (선택사항): 최고 관리자가 아닌 사용자도 버킷이 포함된 GCP 프로젝트에서 스토리지 관리자 권한이 있어야 합니다. 프로젝트에서 GCS 버킷을 선택하려면 이 권한이 필요합니다.
- 저장을 클릭합니다.
- Google Cloud 콘솔에서 메뉴
- Google Workspace 관리 콘솔 증거 보관함 설정에서 Google Cloud 버킷 이름을 입력합니다.
- (선택사항) 멀웨어로 신고된 파일의 사본을 증거 보관함에 보관하려면 증거 보관함에 멀웨어가 포함된 콘텐츠 저장을 선택합니다.
- 저장을 클릭합니다.
3단계: 멀웨어 검사를 위해 증거 보관함 사용 설정하기
-
Google 관리 콘솔에서 메뉴
앱
추가 Google 서비스로 이동합니다.
서비스 설정 관리자 권한이 필요합니다.
- Chrome Enterprise 보안 서비스를 클릭합니다.
- 증거 보관함 설정을 클릭합니다.
를 클릭하고 조직의 서비스 계정이 표시될 때까지 기다립니다.
- 버킷 이름 필드 아래에서 증거 보관함에 멀웨어가 포함된 콘텐츠 저장을 선택합니다.
4단계: 민감한 정보 전송 검사를 위해 증거 보관함 사용 설정하기
데이터 보호 규칙 위반이 발생하면 파일을 증거 보관함 버킷에 복사할 수 있습니다. 다음 작업으로 트리거된 파일만 복사됩니다.
- 파일 업로드됨
- 파일 다운로드됨
- 인쇄
'콘텐츠 붙여넣기'를 사용하여 신고된 콘텐츠는 증거 보관함에 복사되지 않습니다.
-
메뉴
규칙으로 이동합니다.
- 드롭다운 메뉴에서 데이터 보호를 선택합니다.
- 규칙의 이름과 설명을 입력합니다.
- 범위에서 이 규칙이 적용되는 조직 단위 및/또는 그룹을 선택합니다.
참고: 그룹 범위를 선택하면 Google 관리 콘솔 내에서 관리자가 만든 그룹만 지원됩니다. - 앱에서 Chrome 옵션 파일 업로드됨, 파일 다운로드됨 또는 콘텐츠 인쇄됨을 선택합니다.
- 작업의 증거 보관함에서 이 규칙에 의해 감지된 업로드, 다운로드 또는 인쇄된 콘텐츠를 증거 보관함에 저장을 선택합니다.
자세한 내용은 데이터 보호 규칙 만들기를 참고하세요.
증거 보관함에서 파일 모니터링 및 다운로드하기
중요: 증거 보관함의 데이터 보호 규칙은 구성하기 매우 쉽습니다. 조직은 직원의 개인정보처리방침을 준수하도록 관리하고 Google Cloud Storage 버킷의 모든 스토리지 비용을 부담해야 합니다. 데이터 보호 규칙으로 인한 방대한 파일 스토리지로 상당한 Google Cloud Storage 요금이 청구될 수 있다는 점을 유념하세요.
Chrome 로그의 경우
-
Google 관리 콘솔에서 메뉴
보안
보안 센터
조사 도구로 이동합니다.
보안 센터 관리자 권한이 필요합니다.
다음과 같은 특정 보안 센터 관리자 권한이 필요합니다. 보안 조사 도구의 관리자 권한을 참고하세요.
- 의심스러운 파일을 다운로드하고 관리하려면 다음 안내를 따르세요.
관리 > Chrome - 의심스러운 파일의 콘텐츠를 보려면 다음 안내를 따르세요.
민감한 콘텐츠 보기 > Chrome
- 의심스러운 파일을 다운로드하고 관리하려면 다음 안내를 따르세요.
- 데이터 소스를 클릭하고 Chrome 로그 이벤트를 선택합니다.
- 검색한 항목을 찾아 오른쪽으로 스크롤합니다.
- 증거 보관함 파일 경로 열에서 저장된 파일 링크를 클릭합니다.
파일 세부정보가 측면 패널에 표시됩니다. 예를 들어 Google Cloud Storage 버킷의 파일 원래 이름과 경로가 이러한 세부정보에 포함됩니다. - 하단에서 파일 다운로드를 클릭합니다.
다운로드한 ZIP 파일은 비밀번호로 보호되어 있으며 비밀번호는 '보호'되며 모든 파일에 동일하게 적용됩니다.