월요일 아침, 퇴사자가 만든 프로젝트 폴더에 팀원들이 접속하지 못하고 외부 협력사는 지난주 링크로 계속 파일을 내려받는 상황이 생긴다. 낯설지 않다. 기업용 클라우드 스토리지 서비스 비교는 저장 용량이나 월 요금보다 파일의 소유자, 공유 링크, 퇴사 처리, 감사 기록을 먼저 봐야 한다. 파일을 올리는 일은 쉽다. 문제는 파일이 조직 밖으로 나가는 순간부터다.
가장 흔한 국내 기업 환경이라면 Microsoft 365를 이미 쓰는 조직에 OneDrive와 SharePoint를 권한다. Teams, Outlook, Entra ID 계정 체계와 맞물려 있어 사용자가 별도 저장소를 배워야 할 이유가 적고, 부서 문서와 개인 작업 파일의 경계를 운영 규칙으로 나누기 좋다. 반대로 Google Workspace가 업무의 중심이라면 Google Drive가 더 낫다. 메일과 캘린더, 문서 공동편집 흐름을 억지로 나누면 보안 기능이 좋아도 우회 사용이 늘기 마련이다.
기업용 클라우드 스토리지 서비스 비교에서 볼 보안 기능
서비스 이름보다 먼저 확인할 항목은 네 가지다. 인증, 권한, 외부 공유, 기록이다. 이 네 항목이 계약 플랜과 관리자 설정에서 실제로 제공되는지 확인해야 한다. 제품 소개 화면만 보면 부족하다.
- 인증: 다중 인증, 조건부 접근, 관리자 계정 분리, 로그인 위험 탐지 연동 여부를 본다. SSO만 연결했다고 계정 보안이 끝나지 않는다.
- 권한: 개인 소유 파일과 팀 소유 파일을 구분하고, 폴더 단위 상속 권한을 관리자가 추적할 수 있는지 확인한다. 권한이 복잡하면 현장에서는 전체 공개로 해결하려 든다.
- 외부 공유: 특정 도메인만 허용하는지, 링크 만료일과 암호를 강제하는지, 다운로드를 제한하는지 살핀다. 링크 하나가 가장 흔한 예외 통로다.
- 기록과 대응: 누가 열람·다운로드·공유·삭제했는지 감사 로그에 남고, 보존 기간과 내보내기 방식이 내부 요구에 맞는지 본다. 사고 뒤에는 기억보다 로그가 중요하다.
여기에 데이터 분류와 DLP도 확인한다. 주민등록번호, 계좌번호, 계약서, 소스코드처럼 조직이 보호 대상으로 정한 정보가 외부 공유나 내려받기에서 어떤 정책을 받는지 테스트해야 한다. DLP는 단어를 찾아 차단하는 기능으로 끝나지 않으며, 오탐이 많으면 사용자가 개인 메일이나 메신저로 이동한다. 짧게 시험하자. 실제 양식과 비식별 테스트 파일을 넣고 경고, 차단, 승인 흐름을 모두 확인하는 편이 낫다.
가장 무난한 선택은 Microsoft 365 조합
Microsoft 365를 쓰는 50명 이상 조직이라면 OneDrive와 SharePoint를 기본 저장소로 정하는 방식이 운영 부담을 가장 낮춘다. OneDrive는 개인 작업 영역으로, SharePoint 문서 라이브러리는 부서와 프로젝트의 공식 보관소로 쓰는 구분이 핵심이다. Teams 채널 파일도 통상 SharePoint 기반으로 연결되므로 대화와 문서가 따로 놀 가능성이 줄어든다.
보안 관리자는 Microsoft 365 관리 영역에서 계정, 기기, 공유 정책, 보존과 감사 기능을 한 흐름으로 다룰 여지가 생긴다. 특히 퇴사·휴직·부서 이동 때 계정 회수와 자료 이전 절차를 기존 인사 계정 흐름에 붙이기 좋다. 편하다. 다만 기능 이름과 제공 범위는 라이선스 등급에 따라 다르며, 고급 조건부 접근이나 DLP, 장기 감사 보존은 별도 플랜 또는 추가 구성이 필요할 수 있다. 구매 전 테넌트에서 필요한 정책이 실제로 보이는지 관리자가 확인해야 한다.
이 조합의 약점도 분명하다. SharePoint의 사이트와 라이브러리 구조를 설계하지 않으면 팀마다 폴더를 제각각 만들고 권한 상속이 꼬인다. Teams를 만들 때마다 외부 공유 규칙과 소유자 지정 규칙을 함께 적용하지 않으면 프로젝트 종료 뒤에도 접근 권한이 남는다. 구축 초기에 부서별 사이트 생성 권한, 외부 사용자 초대 주체, 링크 기본값을 정해 두는 일이 제품 선정만큼 중요하다.
Google Workspace 조직은 Drive 흐름을 지키는 편이 낫다
Gmail, Google Meet, Docs와 Sheets를 매일 쓰는 조직은 Google Drive를 우선 검토하는 것이 자연스럽다. 문서 공동편집이 빠르고 링크 기반 협업에 익숙한 팀에서는 사용 교육 비용도 낮다. 공유 드라이브를 부서나 프로젝트의 공식 저장 공간으로 두면 담당자가 바뀌어도 파일 소유권 문제를 줄일 수 있다. 개인 내 드라이브에 업무 산출물을 쌓아 두면 퇴사 시점마다 정리가 어려워진다.
Google Drive는 링크 공유가 간편한 만큼 기본 공유 범위를 엄격하게 정해야 한다. 외부 공유 허용 도메인, 링크 접근 대상, 편집·다운로드 권한, 공유 드라이브 생성 권한을 관리자 정책으로 먼저 잡아야 한다. 한 번 풀린 링크는 빠르다. 외부 협업이 많은 부서에는 승인 절차나 만료 기준을 별도로 두는 편이 안전하다.
Google Workspace를 선택할 때는 보안 기능이 어느 에디션에 포함되는지와 관리 콘솔의 감사·보존·검색 기능을 업무 요구와 맞춰 봐야 한다. 민감 정보 탐지, 기기 관리, 컨텍스트 기반 접근처럼 고급 통제가 필요한 경우에는 현재 계약 등급만으로 충분한지 공식 문서와 판매 조건을 확인한다. 단순 저장공간 가격만 비교하면 나중에 관리 기능을 추가하면서 예산이 달라질 수 있다.
외부 협업과 통제가 우선이면 Box와 Dropbox도 후보다
Box는 계약서, 설계 자료, 규제 대상 문서처럼 민감도가 높은 콘텐츠를 여러 외부 조직과 주고받는 환경에 적합하다. 파일 중심 권한 관리, 분류, 보존, 감사와 연계되는 통제 기능을 중시하는 조직에 맞는다. 기존 Microsoft 365나 Google Workspace를 모두 교체하기보다 특정 고보호 문서 영역에 Box를 추가하는 구성도 가능하다. 이때 저장소가 둘로 늘어난다. 어느 자료를 어느 저장소에 놓는지 분류 기준이 없으면 사용자는 편한 곳에 복사한다.
Dropbox Business는 디자인, 영상, 대용량 파일처럼 외부 제작사와 빠르게 주고받는 팀이 선호할 여지가 있다. 동기화 경험과 파일 복구, 공유 흐름이 익숙하다는 평가를 받지만, 기업 전체 표준으로 정할 때는 ID 연동, 관리자 로그, 외부 공유 세분화, 보존 요구를 계약 플랜 기준으로 다시 봐야 한다. Microsoft 365를 주력으로 쓰면서 크리에이티브 부서만 별도 도구를 원하는 경우가 대표적인 반대 선택 조건이다.
Box나 Dropbox를 고를 때는 제품의 보안 홍보 문구보다 현재 ID 공급자와 연결되는지부터 확인한다. SSO와 SCIM 기반 계정 프로비저닝, 다중 인증 강제, 관리자 역할 분리, 퇴사 계정 자동 비활성화가 끊기면 저장소를 추가한 만큼 관리 사각지대도 늘어난다. SaaS가 하나 더 생기면 점검표도 하나 더 생긴다.
도입 전에 정할 운영 규칙
서비스를 고른 뒤 설정을 나중으로 미루면 외부 공유와 권한 정책은 거의 항상 느슨해진다. 최소한 다음 운영 규칙은 도입 승인 전에 문서로 정한다. 길 필요는 없다.
- 개인 작업 파일, 부서 공식 문서, 프로젝트 협업 자료를 어디에 저장하는지 정한다.
- 외부 공유를 허용할 부서와 도메인, 링크 만료 기간, 승인 담당자를 정한다.
- 민감 문서의 라벨 기준과 다운로드·인쇄·외부 전달 제한 기준을 정한다.
- 퇴사·이동·장기 휴직 때 계정 회수, 파일 이관, 공유 링크 폐기 절차를 정한다.
- 관리자 권한을 최소 인원에게 나누고 감사 로그를 누가 언제 점검하는지 정한다.
특히 자료 보존 기간과 삭제 정책은 IT팀만 정하기 어렵다. 인사 문서, 연구개발 자료, 고객 정보, 회계 증빙은 보관 요구가 서로 다를 수 있다. 국내외 서버 위치, 하도급 처리, 백업과 복구, 수사기관 요청 대응 같은 계약 조건도 조직의 거래 구조와 데이터 종류에 따라 확인 범위가 달라진다. 법적 판단이나 규제 해석이 필요한 경우에는 사내 법무팀, 개인정보 담당자, 보안 담당자 또는 외부 전문가의 검토를 거쳐야 한다.
가격보다 총운영비를 계산하는 방법
사용자당 월 요금은 비교하기 쉽지만 실제 비용은 라이선스 등급, 저장 용량, 백업, 전자서명·보존 같은 부가 기능, 관리자 운영 시간에서 갈린다. 무료 또는 저가 플랜으로 시작한 뒤 감사 로그나 외부 공유 제어가 부족해 상위 플랜으로 바꾸는 경우도 있다. 처음부터 최고 등급을 사라는 뜻은 아니다. 조직이 반드시 필요한 보안 통제 세 가지를 먼저 적고 해당 기능이 포함된 최소 플랜을 확인하면 된다.
파일 백업도 별도 판단이 필요하다. 많은 클라우드 서비스가 삭제 파일 복구와 버전 관리를 제공하지만, 보존 기간과 복구 범위는 상품과 설정에 따라 다르다. 랜섬웨어 대응, 장기 보관, 실수로 인한 대량 삭제 복구까지 요구한다면 별도 백업 SaaS를 검토할 이유가 생긴다. 복구는 해봐야 안다. 테스트 계정에서 파일 삭제, 권한 변경, 계정 비활성화 뒤 복원 절차와 소요 시간을 확인해 둔다.
FAQ
OneDrive만 쓰고 SharePoint는 쓰지 않아도 되나
소규모 팀의 임시 협업은 가능하지만 부서 공식 문서까지 개인 OneDrive에 두는 방식은 권하지 않는다. 담당자 변경과 퇴사 때 소유권 이전, 권한 정리, 자료 위치 파악이 어려워진다. 팀이 함께 책임질 문서는 SharePoint 같은 조직 소유 공간에 두는 것이 바람직하다.
외부 공유를 전부 막으면 안전한가
외부 공유를 전면 차단하면 사용자가 개인 메일, 개인 클라우드, 메신저로 우회할 위험이 커진다. 거래처 협업이 필요한 조직은 허용 도메인, 만료 링크, 승인자, 다운로드 제한처럼 통제된 통로를 만드는 방식이 현실적이다. 예외 요청 기록도 남겨야 한다.
보안 기능이 가장 많은 서비스를 고르면 되나
아니다. 관리자가 운영하지 못하는 기능은 보호 장치가 아니다. 현재 인력으로 계정 검토, 권한 점검, 경고 대응, 감사 로그 확인을 계속할 수 있는지 먼저 따져야 한다. 기능 수보다 기존 업무 도구와의 통합, 사용자 준수 가능성, 운영 책임자가 더 큰 영향을 준다.
국내 데이터 보관이 필요한 경우 무엇을 확인해야 하나
서비스의 데이터 저장 위치만 보지 말고 백업 위치, 지원 과정의 원격 접근, 하위 처리자, 장애 복구 구조, 계약상 이전 조건까지 공식 문서와 계약서로 확인한다. 고객사 계약이나 업종 규제가 얽혀 있다면 자체 판단으로 끝내지 말고 사내 법무·보안·개인정보 담당 부서에 검토를 요청한다.
도입 후 가장 먼저 점검할 설정은 무엇인가
관리자 다중 인증, 외부 공유 기본값, 퇴사자 계정 비활성화 흐름, 팀 저장소 소유자 지정부터 점검한다. 이어서 테스트 파일로 공유 링크 만료와 다운로드 제한, 감사 로그 기록을 검증한다. 처음 한 달의 설정 품질이 이후 운영 부담을 크게 좌우한다.
정리하면 Microsoft 365 중심 조직은 OneDrive와 SharePoint, Google Workspace 중심 조직은 Google Drive를 우선 선택하는 것이 가장 실무적이다. 외부 기관과 민감 문서를 자주 교환하고 세밀한 콘텐츠 통제가 핵심이면 Box를, 대용량 제작 파일의 빠른 외부 협업이 우선이면 Dropbox를 별도 후보로 고려할 수 있다. 어느 제품이든 공유 정책과 계정 생명주기 관리가 비어 있으면 보안 기능은 제대로 작동하지 않는다.
이 글은 일반적인 정보 제공과 참고 목적으로 작성되었으며, 법률 자문·보안 컨설팅·컴플라이언스 판단을 대체하지 않습니다. 소개하는 설정과 절차는 소프트웨어 버전이나 조직 환경에 따라 다르게 동작할 수 있으며, 어떤 보안 조치도 완전한 안전을 보장하지는 않습니다. 실제 적용 전에는 반드시 소속 조직의 정책과 담당 부서(보안·IT·법무)의 확인을 거치고, 중요한 시스템에는 백업과 사전 테스트 후 적용하시기 바랍니다. 규제 해석과 합법·불법 여부는 사안과 시점마다 달라질 수 있으므로 공식 규정과 전문가 상담으로 확인이 필요합니다. 본 사이트는 내용의 정확성과 최신성을 보장하지 않으며, 이 글의 내용을 적용하여 발생하는 어떠한 결과에 대해서도 책임을 지지 않습니다.