Microsoft 365 Copilot 안전하게 도입하기: 꼭 알아야 할 사항
2025년에도 인공지능, 특히 Microsoft 365 Copilot은 핵심 주제로 남아 있습니다. 많은 기업이 이 기술의 파일럿 또는 도입을 앞두고 있습니다. 여러분도 그중 하나라면, 사전에 점검하거나 실행해야 할 가장 중요한 기본 사항을 정리해 두었습니다. 특히 중요한 것은 안전한 구현을 보장하기 위해 보안과 데이터 보호 측면을 철저히 검토하는 일입니다. 이 글에서는 Microsoft Copilot을 최적으로 활용하기 위해 무엇이 중요한지 알아봅니다.
개요
오버셰어링 이해와 통제
“오버셰어링(Oversharing)”이라는 용어는 최근 몇 달 사이 자주 쓰이고 있습니다. 그런데 Microsoft 365 준비와 Copilot 도입의 맥락에서 이 말은 무엇을 뜻할까요?
오버셰어링이란?
오버셰어링, 즉 데이터의 “과도한 공유”란 원래 접근 권한이 없어야 할 사람이 데이터에 접근할 수 있는 상태를 말합니다. 이 문제는 대개 데이터 통제가 부족해서 발생합니다. 한 IT 매체는 2024년 11월 “Copilot이 직원에게 상사의 이메일을 읽게 해 준다”라는 제목의 기사를 냈습니다. 하지만 이 주장은 사실과 다릅니다. 이런 사고는 Copilot 때문이 아니라 불충분한 데이터 통제와 오버셰어링 때문에 일어납니다.
Microsoft Copilot은 사용자가 이용할 수 있는 데이터를 기반으로 동작합니다. 추가 권한을 얻는 것이 아니라, 정보를 더 쉽게 발견하게 해 주는 인덱스를 사용할 뿐입니다. 그 결과 자신에게 접근 권한이 있는 줄도 몰랐던 것들을 찾게 되는 경우가 생깁니다.
Microsoft Teams의 유형
Teams에서는 비공개 팀과 공개 팀을 구분합니다. 민감하거나 보호가 필요한 문서가 공개 팀에 있으면 회사의 모든 구성원이 열람할 수 있고, 따라서 Copilot도 이를 인덱싱할 수 있습니다.
공개 팀을 계속 사용하는 것 자체는 전혀 문제가 없습니다. 많이 사용해도 괜찮습니다. 다만 그 안에서 공유되는 정보와 문서가 모두에게 공개되어도 되는 것인지 반드시 확인해야 합니다.
권장 사항
팀에 어떤 데이터가 저장되어 있는지 정기적으로 점검하고 필요하면 정리하십시오. Microsoft Teams 도입 초기부터 쌓여 시간이 지나며 늘어난 오래된 데이터인 경우가 많습니다.
SharePoint Online 데이터 접근
공개 팀에 저장된 문서는 잘 알려진 대로 SharePoint에도 존재합니다. 그런데 SharePoint에는 팀 사이트 외에 독립적인 SharePoint 사이트와 라이브러리도 있습니다. 여기에도 전 직원 또는 다수의 직원이 접근 권한을 갖고 있는 경우가 흔합니다.
권장 사항
중요한 SharePoint 사이트의 접근 및 권한 설정을 점검하십시오. 예를 들어 “사이트 방문자” 그룹 안에 “모든 사용자” 개체가 숨어 있는 경우가 흔합니다.
문서와 폴더 (이제부터) 올바르게 공유하기
또 하나의 흔한 실수는 문서나 폴더를 공유할 때 사용하는 이른바 “Everyone Except External” 링크입니다.
편리하지만 위험합니다. 문서를 공유할 때 “내 조직의 사용자” 링크 유형을 선택하면 링크를 사용하는 모든 사람이 파일에 접근할 수 있게 되고, 항상 사용자 컨텍스트에서 동작하는 Copilot 역시 마찬가지로 접근하게 됩니다.
{: .post__screenshot}
내용이 수개월 또는 수년에 걸쳐 바뀌는 폴더 전체에 이런 링크를 걸어 두면 오버셰어링 사고로 이어지는 경우가 많습니다. 이 링크 유형은 여전히 중요하고 유용하지만 기본 설정으로 사용해서는 안 됩니다. 간단한 팁 하나로 문제를 해결할 수 있습니다.
권장 사항
SharePoint 관리 센터의 “정책” 아래에 “파일 및 폴더 링크” 섹션이 있습니다. 여기서 기본 설정을 “특정 사용자”로 지정하십시오. 그러면 “내 조직의 사용자만” 옵션은 의도적으로 클릭해야만 선택할 수 있게 됩니다.
{: .post__screenshot}
SharePoint Advanced Management
잠재력을 온전히 활용할 수 있게 해 주는 새로운 핵심 수단은 SharePoint Advanced Management 기능입니다. 이 기능은 2025년 1월 1일부터 모든 M365 Copilot 라이선스에 포함되어 있습니다. 즉 M365 Copilot 라이선스가 1개든 10,000개든 SharePoint Advanced Management가 이제 기본으로 제공됩니다.
SharePoint Advanced Management는 데이터 오버셰어링, 거버넌스, 보안을 아우르는 다양한 기능을 담고 있습니다. 지금까지 이 애드온은 별도로 라이선스를 구매해야 했기 때문에 거의 주목받지 못했습니다. 하지만 그 안에 담긴 기능과 가능성은 상당하며, Copilot 같은 인공지능 도입을 앞두고 SharePoint Online을 관리하고 준비하는 데 언제나 유용한 보완재였습니다. Microsoft는 SAM이 지원하는 4가지 축을 다음과 같이 설명합니다.
| 주제 | 설명 |
|---|---|
| 콘텐츠 난립 관리 | 끊임없이 늘어나는 파일을 관리하는 관리자를 지원 |
| 오버셰어링 방지 | 예를 들어 손상된 권한 상속으로 인한 오버셰어링을 탐지하고 방지 |
| Copilot의 콘텐츠 접근 관리 | Copilot이 어떤 문서에 접근할 수 있고 어떤 문서에 접근할 수 없는지 실시간으로 제어하는 도구 |
| 문서 라이프사이클 관리 | 활성 및 비활성 SharePoint 콘텐츠의 모니터링과 제어를 지원 |
권장 사항
현재 M365 Copilot을 검토 중인 모든 분께 이 기능들을 활성화하고 활용할 것을 권장합니다. 특히 Data Access Governance, Site Lifecycle Management, Restricted Access Control Policy, 그리고 아직 일부는 프리뷰 단계인 기능들(Oversharing Baseline Report, Restricted Content Discoverability Policy)이 여기에 해당합니다.
SharePoint Advanced Management에 관한 자세한 내용은 Microsoft 공식 페이지에서 확인할 수 있습니다.
테넌트 기본 보안 확보
Copilot의 데이터 접근 문제와 더불어 테넌트 전반이 충분히 보호되고 있는지도 확인해야 합니다. 인공지능을 사용하는 시점부터는 더 이상 미룰 수 없는 일입니다. 보안을 강화하는 방법은 다양합니다. 여기서는 가장 중요한 사항을 중심으로 개요를 정리합니다.
Zero Trust 구현
Zero Trust라는 개념은 어디서나 회자되고 있으니 이미 접해 보셨을 것입니다. 그런데 특히 Copilot의 맥락에서 이것이 정확히 무엇을 의미할까요? 요약하면, 여기서 Zero Trust란 누구도 모든 것에 포괄적으로 접근할 수 없고 현재 필요한 리소스에만 접근한다는 뜻입니다. Least Privileged Access로 알려진 이 원칙은 데이터와 시스템을 무단 접근으로부터 보호하는 데 필수적입니다. 필요한 정보만 공개하는 데 초점을 두기 때문에 오버셰어링 같은 주제와도 직접 맞닿아 있습니다.
그런데 Zero Trust는 SharePoint에만 국한되지 않습니다. Outlook의 이메일 접근, CRM 시스템의 고객 정보, 그 밖의 민감한 영역에도 적용됩니다. Copilot과 인공지능이 Microsoft 365를 비롯한 여러 영역에 점점 더 깊이 통합될수록 이 개념의 중요성은 더욱 커집니다. 여러분과 팀이 이 주제를 일찍 다룰수록 미래에 더 잘 대비할 수 있습니다.
Zero Trust: 관리자에게 특히 중요
관리자에게 이 주제는 한층 더 중요해집니다. 관리 센터에 Copilot이 도입되고 Security Copilot이 등장하면서 관리자 접근 권한을 보호하는 일이 필수가 되었습니다. 이때 Privileged Identity Management(PIM) 같은 도구가 결정적인 역할을 합니다. 관리자 권한을 정말 필요할 때만 부여하고, 그 경우에도 시간 제한을 두고 엄격히 모니터링하도록 보장하기 때문입니다.
다단계 인증과 조건부 액세스? 필수입니다
보안의 또 다른 핵심 요소는 Microsoft 365의 모든 Entra ID 계정에 다단계 인증(MFA)과 Conditional Access를 설정하는 것입니다. Microsoft는 이 설정을 점점 더 강하게 요구하고 있으므로, 조직의 모든 계정이 그에 맞게 보호되고 있는지 확인해야 합니다.
이것이 왜 그렇게 중요할까요? 기술적으로 보면 Copilot 사용 자체는 MFA나 Conditional Access와 직접적인 관련이 없습니다. 핵심은 로그인하는 사람이 실제로 본인이 맞는지 확인하는 데 있습니다. 공격자가 강력한 AI 어시스턴트에 접근하게 된다면 치명적일 것이기 때문입니다.
보안은 기본만으로 끝나지 않습니다
물론 Zero Trust, MFA, Conditional Access는 시작에 불과합니다. 정말 안전한 테넌트에는 그 밖에도 많은 요소가 필요합니다. Microsoft는 Microsoft Defender 제품군, Entra ID, Sentinel 등 폭넓은 보안 솔루션을 제공합니다. 이 도구들은 조직을 더 잘 보호하고 보안 공백을 메우는 데 도움이 됩니다.
권장 사항
구현 과정에서 지원이 필요하거나 어디서 시작해야 할지 막막하다면 기꺼이 도와드리겠습니다. 보안은 여정입니다. 회사를 보호하기 위한 올바른 단계를 밟아 나갈 수 있도록 함께하며 지원하겠습니다.
Security Consulting 서비스 더 알아보기 Cloud Security Operations Center 더 알아보기
Office 애플리케이션 업데이트
Microsoft Copilot의 가치는 설치된 Office 애플리케이션(M365 Apps)에 AI 어시스턴트가 통합될 때 비로소 온전히 발휘됩니다. 현재 여기에는 Word, Excel, PowerPoint, OneNote, Outlook, Teams가 포함됩니다.
{: .post__screenshot}
다만 Microsoft는 설치된 앱의 버전에 따라 Copilot의 제공 여부와 기능을 다르게 적용합니다. 예를 들어 사용자에게 Semi-Annual Enterprise Channel이 설정되어 있으면 Microsoft의 AI 기능을 사용할 수 없습니다.
권장 사항
Office 앱이 최소한 Monthly Enterprise Channel, 이상적으로는 Current Channel을 사용하도록 설정하십시오. 그래야 Copilot과 최신 기능을 문제없이 사용할 수 있습니다.
하지만 이것은 전체 그림의 일부일 뿐입니다. Application Lifecycle Management와 최신 소프트웨어 관리 플랫폼의 활용, 특히 Intune과의 연계가 결정적인 역할을 합니다. 이 과정을 효율적으로 만들고 애플리케이션을 항상 최신 상태로 유지할 수 있도록 우리 솔루션 RealmJoin이 여러분을 지원합니다.
RealmJoin은 Microsoft Intune을 보완하는 클라우드 기반 솔루션이자 포괄적인 클라이언트 관리 플랫폼으로 가는 길에서 빠져 있던 퍼즐 조각입니다. 약 2,000개의 사전 패키징된 표준 애플리케이션을 높은 품질로 Intune에 손쉽게 배포할 수 있게 해 주며, 사용자 정의 애플리케이션을 위한 현대적인 패키지 팩토리에 LAPS, 원격 지원, Runbook 자동화 같은 부가 기능을 더했습니다.
데이터 보호와 데이터 보안
특히 유럽 기업에서는 Microsoft Copilot 도입을 두고 우려의 목소리가 나오곤 합니다. 충분히 이해할 수 있는 일입니다. 새로운 기술은 불안을 불러일으킬 수 있습니다. 데이터 보호와 통제처럼 민감한 주제라면 더욱 그렇습니다.
Copilot을 도입하려 한다면 기술만이 전부가 아니라는 점을 기억하십시오. 관련 데이터 보호 및 보안 요구 사항을 일찍부터 검토하십시오. 그리고 모든 이해관계자를 참여시키십시오. 내부 또는 외부 데이터 보호 책임자, CISO, 직장협의회, 컴플라이언스 관리자, 그 밖의 담당자들이 여기에 포함됩니다. 우려와 질문을 서로 터놓고 논의하십시오. 이런 우려는 명확한 정보와 기존 정책으로 해소되는 경우가 많습니다.
Microsoft는 데이터가 어떻게, 언제, 어디서 처리되는지 보여 주는 포괄적인 문서와 설명을 제공합니다. 가장 중요한 사실은 다음과 같습니다.
- AI 모델의 그라운딩: Copilot이 사용하는 AI 모델은 여러분의 데이터에 직접 접근하지 않습니다. 접근은 Microsoft Graph를 통해 이루어지며 사용자 컨텍스트로 엄격히 제한됩니다.
- 데이터 보호 및 보안 표준: Copilot은 GDPR(EU 일반 개인정보 보호법)을 비롯해 ISO/IEC 27018 같은 표준과 EU AI Act 등 모든 관련 데이터 보호, 보안, 컴플라이언스 요건을 충족합니다.
- EU Data Boundary: 모든 데이터는 사용자와 최대한 가까운 곳에서, 그러나 항상 EU 안에서 처리됩니다. 이른바 EU Data Boundary가 엄격히 준수됩니다.
- 암호화: 입력(프롬프트)과 결과는 암호화되며, AI 모델(LLM)의 추가 학습에 절대 사용되지 않습니다.
- 컴플라이언스와 추적 가능성: 프롬프트와 결과는 테넌트에 암호화되어 저장됩니다. 감사나 법원 명령 등 법적 요구가 있는 경우 분석될 수 있습니다. 이에 대한 접근은 Content Search나 eDiscovery 같은 특별한 권한이 있어야만 가능합니다.
- 보안 조치: Microsoft는 Copilot을 포함한 자사 서비스를 논리적 격리, 물리적 보안 조치, 암호화 기술로 보호합니다. 플러그인은 암호화된 콘텐츠에 제한적으로만 접근할 수 있습니다.
- Responsible AI: Microsoft는 AI의 책임 있는 사용을 매우 중시합니다. AI 서비스를 긍정적이고 윤리적으로 활용하고, 불법적이거나 의심스러운 목적의 오용을 방지하는 데 초점을 둡니다.
권장 사항
이러한 주제를 일찍부터 다루고 관련된 사람들을 참여시키면 신뢰가 쌓이고 성공적인 도입의 토대가 마련됩니다. 많은 우려는 Microsoft의 기존 보안 조치와 정책만으로도 해소할 수 있습니다. 지원이 필요하면 기꺼이 함께하겠습니다. 데이터 보호와 보안은 결정적인 요소이며, 이 요구 사항을 최적으로 구현할 수 있도록 도와드립니다.
더 많은 정보와 배경 지식은 Microsoft의 다음 페이지에서 직접 확인할 수 있습니다.
- https://learn.microsoft.com/de-de/copilot/microsoft-365/microsoft-365-copilot-privacy
- https://support.microsoft.com/de-de/topic/was-ist-verantwortungsvolle-ki-33fc14be-15ea-4c2c-903b-aa493f5b8d92
- https://learn.microsoft.com/de-de/copilot/microsoft-365/microsoft-365-copilot-architecture-data-protection-auditing
지금 상담받기
여러분의 회사에 Copilot을 최적으로 도입하는 방법이 궁금하신가요? 통합 과정을 기꺼이 지원하며, 기술 요구 사항, 보안 조치, 활용 시나리오에 관한 질문에 답해 드립니다.














