준수 및 안전

CNF 고객의 데이터 및 인프라를 보호하기 위해 최고 수준의 보안 및 준수 표준을 유지합니다.

1. 인증 및 표준

ISO 27001:2013 활동

정보 보안 관리 시스템 (ISMS) 인증을 통해 정보 보안에 대한 우수한 실천에 대한 우리의 의지를 입증합니다.

  • 인증서 번호: ISO-27001-2023-001
  • 유효기간: 2025년 12월 31일
  • 적용 범위: 모든 클라우드 인프라 및 서비스

SOC 2 Type II 활동

독립적인 감사는 보안, 가용성, 처리 무결성, 비밀성, 그리고 프라이버시에 대한 우리의 통제를 확인합니다.

  • 보고서 기간: 2024년 1월~12월
  • 감사: [Audit Firm Name]
  • 커버링: 모든 생산 시스템

PCI DSS Level 1 활동

신용카드 정보를 처리하기 위한 결제 카드 산업 데이터 보안 표준 준수

  • 인증 수준: 1 (최고)
  • 마지막 평가: 2024년 10월
  • 적용 범위: 결제 처리 시스템

2. 규제 준수

2.1 데이터 보호 및 개인 정보 보호

규정 상태 적용 범위 마지막 평가
GDPR (EU) 준수 모든 EU 고객 데이터 처리 2024년 12월
CCPA (캘리포니아) 준수 캘리포니아 거주자 데이터 2024년 11월
HIPAA 준수 건강관리 데이터 처리 2024년 10월

3. 보안 통제 및 정책

3.1 접근 제어

  • 아이덴티티 및 액세스 관리 (IAM):
    • 모든 접근에 필요한 다팩터 인증 (MFA)
    • 역할 기반 접근 통제 (RBAC) 구현
    • 정기적인 접근 검토 및 인증
    • 특권 접근 관리 (PAM) 솔루션
  • 인증 제어:
    • 비밀번호 복잡성 요구 사항
    • 규칙적인 비밀번호 로테이션
    • 세션 관리 및 타임아웃 정책
    • 로그인 시도의 실패 모니터링

3.2 네트워크 보안

  • 주변 보안:
    • 차세대 방화벽
    • DDoS 보호
    • 웹 애플리케이션 방화벽 (WAF)
    • 침입 탐지 및 예방 시스템 (IDS)/IPS)
  • 암호화:
    • TLS 1.3 운송 중인 데이터
    • AES-256 휴식 상태의 데이터
    • 주요 관리 절차

4. 위험 관리

4.1 위험 평가 과정

식별

모든 시스템 및 프로세스에서 잠재적 위험을 체계적으로 파악하는

평가

위험 가능성과 잠재적 영향의 평가

완화

확인된 위험을 줄이기 위한 통제를 실시

모니터링

위험 통제의 지속적인 모니터링 및 재평가

4.2 위험 치료

위험 수준 대응 전략 검토 빈도는
비평적 즉각적인 완화가 필요 월간
높은 위험 치료 계획이 요구됩니다 분기간
중간 제어 장치로 모니터링 반년간
낮은 모니터링과 함께 받아들여 연간

5. 감사 및 모니터링

5.1 감사 프로그램

  • 내부 감사:
    • 4분기 보안 평가
    • 월간 준수 검토
    • 지속적인 통제 모니터링
    • 정기적인 취약성 평가
  • 외부 감사:
    • 연간 SOC 2 Type II 감사
    • ISO 27001 감시 감사
    • PCI DSS 평가
    • 침투 테스트

5.2 모니터링 시스템

  • 보안 정보 및 이벤트 관리 (SIEM)
  • 24/7 보안 운영 센터 (SOC)
  • 실시간 경보 시스템
  • 자동화된 준수 모니터링
  • 로그 관리 및 분석

6. 사고 대응

6.1 사건 관리 과정

반응 단계

  • 탐지 및 분석
  • 억제 및 근절
  • 회복 및 복원
  • 사고 후 검토

응답 시간

심각성 초기 반응 결의 목표
비평적 15분 4시간
높은 1시간 8시간
중간 4시간 24시간
낮은 24시간 72시간

7. 데이터 보호 조치가

7.1 데이터 분류

분류 설명 보호 요건
제한된 매우 민감한 데이터 암호화, 액세스 로그, MFA
비밀 비즈니스에 민감한 데이터 암호화, 제한된 접근
내부 내부 사업 데이터 표준 접근 제어
공개 공개 정보 기본 보호

7.2 데이터 저장

  • 보관 기간:
    • 고객 데이터: 서비스 계약에 명시된 바와 같이
    • 거래 데이터: 7년
    • 로그 데이터: 1년
    • 백업 데이터: 30일

8. 공급자 관리

8.1 판매자 평가

평가 기준

  • 보안 통제 및 인증:
    • SOC 2 준수 상태
    • ISO 인증
    • 산업별 준수
    • 보안 통제 평가
  • 데이터 보호 조치:
    • 데이터 처리 절차
    • 개인정보 보호정책 검토
    • 위반 신고 절차
  • 사업 연속성:
    • 재난 복구 능력
    • 서비스 수준 계약
    • 사업 연속성 계획

8.2 지속적인 모니터링

검토 유형 주파수 요구 사항
안전성 평가 연간 완전한 보안 검토 및 문서화
성능 검토 분기간 SLA의 준수 및 측정 기준 검토
준수 확인 하반기 인증 및 준수 확인

9. 준수 훈련

9.1 훈련 프로그램

  • 필요한 훈련:
    • 보안 인식 훈련 (주년)
    • 데이터 프라이버시 교육 (올해)
    • 행동 훈련 규범 (주년)
    • 역할 특수한 컴플라이언스 교육 (필요한 경우)
  • 전문 교육:
    • 사고 대응 훈련
    • PCI DSS 준수 훈련
    • HIPAA 준수 훈련
    • 위험 관리 훈련

9.2 훈련 기준

완료 요구 사항

  • 의무 교육의 100% 완료율
  • 90%의 최저 합격 점수
  • 완료 추적 및 보고
  • 연간 업데이트 요구 사항

10. 사업 연속성

10.1 사업 연속성 계획

  • 회복 시간 목표 (RTO):
    • 비평 시스템: 4시간
    • 중요한 시스템: 8시간
    • 비비평 시스템: 24시간
  • 회복점 목표 (RPO):
    • 중요한 자료: 15분
    • 중요 자료: 1시간
    • 비 비평적 데이터: 24시간

10.2 재난 복원

구성 요소 회복 전략 시험 빈도는
데이터 센터 여러 지역 간 결제 분기간
핵심 서비스 자동으로 오버 월간
백업 시스템 정기적인 검사 주간

11. 환경 준수

11.1 환경 표준

  • ISO 14001 환경 관리 시스템
  • 에너지 효율성 표준
  • 폐기물 관리 프로토콜
  • 탄소 발자국 감축기구

11.2 지속가능성 목표

2025년 목표

  • 100% 신재생 에너지 사용
  • 탄소 배출량 50% 감소
  • 쓰레기 처방전 에 폐기물
  • 물 사용 을 최적화

12. 산업별 준수

12.1 건강관리 (HIPAA)

  • 사업협력 협약 (BAA)
  • PHI 처리 절차
  • 안전 규칙 의 준수
  • 개인정보 보호 규칙 시행

12.2 금융 서비스

  • PCI DSS 준수
  • SOX 준수
  • FINRA 요구 사항
  • KYC/AML 절차

13. 보고 및 공개

13.1 준수 보고

  • 정기 보고서:
    • 월간 보안 측정
    • 분기간 준수 업데이트
    • 연간 준수 평가
    • 사건 보고
  • 공개 요구 사항:
    • 보안 사건
    • 데이터 침해
    • 규제 변화
    • 컴플라이언스 상태 업데이트

14. 연락처 정보

14.1 컴플라이언스 팀

14.2 보고 채널

  • 컴플라이언스 하트라인: +1 (XXX) XXX-XXXX
  • 익명신문: https://whistleblower.c.nf
  • 보안 사고: https://security.c.nf/report
  • 일반 조사: [email protected]