이 문서는 한국어.
준수 및 안전
CNF 고객의 데이터 및 인프라를 보호하기 위해 최고 수준의 보안 및 준수 표준을 유지합니다.
1. 인증 및 표준
ISO 27001:2013 활동
정보 보안 관리 시스템 (ISMS) 인증을 통해 정보 보안에 대한 우수한 실천에 대한 우리의 의지를 입증합니다.
- 인증서 번호: ISO-27001-2023-001
- 유효기간: 2025년 12월 31일
- 적용 범위: 모든 클라우드 인프라 및 서비스
SOC 2 Type II 활동
독립적인 감사는 보안, 가용성, 처리 무결성, 비밀성, 그리고 프라이버시에 대한 우리의 통제를 확인합니다.
- 보고서 기간: 2024년 1월~12월
- 감사: [Audit Firm Name]
- 커버링: 모든 생산 시스템
PCI DSS Level 1 활동
신용카드 정보를 처리하기 위한 결제 카드 산업 데이터 보안 표준 준수
- 인증 수준: 1 (최고)
- 마지막 평가: 2024년 10월
- 적용 범위: 결제 처리 시스템
2. 규제 준수
2.1 데이터 보호 및 개인 정보 보호
| 규정 | 상태 | 적용 범위 | 마지막 평가 |
|---|---|---|---|
| GDPR (EU) | 준수 | 모든 EU 고객 데이터 처리 | 2024년 12월 |
| CCPA (캘리포니아) | 준수 | 캘리포니아 거주자 데이터 | 2024년 11월 |
| HIPAA | 준수 | 건강관리 데이터 처리 | 2024년 10월 |
3. 보안 통제 및 정책
3.1 접근 제어
- 아이덴티티 및 액세스 관리 (IAM):
- 모든 접근에 필요한 다팩터 인증 (MFA)
- 역할 기반 접근 통제 (RBAC) 구현
- 정기적인 접근 검토 및 인증
- 특권 접근 관리 (PAM) 솔루션
- 인증 제어:
- 비밀번호 복잡성 요구 사항
- 규칙적인 비밀번호 로테이션
- 세션 관리 및 타임아웃 정책
- 로그인 시도의 실패 모니터링
3.2 네트워크 보안
- 주변 보안:
- 차세대 방화벽
- DDoS 보호
- 웹 애플리케이션 방화벽 (WAF)
- 침입 탐지 및 예방 시스템 (IDS)/IPS)
- 암호화:
- TLS 1.3 운송 중인 데이터
- AES-256 휴식 상태의 데이터
- 주요 관리 절차
4. 위험 관리
4.1 위험 평가 과정
식별
모든 시스템 및 프로세스에서 잠재적 위험을 체계적으로 파악하는
평가
위험 가능성과 잠재적 영향의 평가
완화
확인된 위험을 줄이기 위한 통제를 실시
모니터링
위험 통제의 지속적인 모니터링 및 재평가
4.2 위험 치료
| 위험 수준 | 대응 전략 | 검토 빈도는 |
|---|---|---|
| 비평적 | 즉각적인 완화가 필요 | 월간 |
| 높은 | 위험 치료 계획이 요구됩니다 | 분기간 |
| 중간 | 제어 장치로 모니터링 | 반년간 |
| 낮은 | 모니터링과 함께 받아들여 | 연간 |
5. 감사 및 모니터링
5.1 감사 프로그램
- 내부 감사:
- 4분기 보안 평가
- 월간 준수 검토
- 지속적인 통제 모니터링
- 정기적인 취약성 평가
- 외부 감사:
- 연간 SOC 2 Type II 감사
- ISO 27001 감시 감사
- PCI DSS 평가
- 침투 테스트
5.2 모니터링 시스템
- 보안 정보 및 이벤트 관리 (SIEM)
- 24/7 보안 운영 센터 (SOC)
- 실시간 경보 시스템
- 자동화된 준수 모니터링
- 로그 관리 및 분석
6. 사고 대응
6.1 사건 관리 과정
반응 단계
- 탐지 및 분석
- 억제 및 근절
- 회복 및 복원
- 사고 후 검토
응답 시간
| 심각성 | 초기 반응 | 결의 목표 |
|---|---|---|
| 비평적 | 15분 | 4시간 |
| 높은 | 1시간 | 8시간 |
| 중간 | 4시간 | 24시간 |
| 낮은 | 24시간 | 72시간 |
7. 데이터 보호 조치가
7.1 데이터 분류
| 분류 | 설명 | 보호 요건 |
|---|---|---|
| 제한된 | 매우 민감한 데이터 | 암호화, 액세스 로그, MFA |
| 비밀 | 비즈니스에 민감한 데이터 | 암호화, 제한된 접근 |
| 내부 | 내부 사업 데이터 | 표준 접근 제어 |
| 공개 | 공개 정보 | 기본 보호 |
7.2 데이터 저장
- 보관 기간:
- 고객 데이터: 서비스 계약에 명시된 바와 같이
- 거래 데이터: 7년
- 로그 데이터: 1년
- 백업 데이터: 30일
8. 공급자 관리
8.1 판매자 평가
평가 기준
- 보안 통제 및 인증:
- SOC 2 준수 상태
- ISO 인증
- 산업별 준수
- 보안 통제 평가
- 데이터 보호 조치:
- 데이터 처리 절차
- 개인정보 보호정책 검토
- 위반 신고 절차
- 사업 연속성:
- 재난 복구 능력
- 서비스 수준 계약
- 사업 연속성 계획
8.2 지속적인 모니터링
| 검토 유형 | 주파수 | 요구 사항 |
|---|---|---|
| 안전성 평가 | 연간 | 완전한 보안 검토 및 문서화 |
| 성능 검토 | 분기간 | SLA의 준수 및 측정 기준 검토 |
| 준수 확인 | 하반기 | 인증 및 준수 확인 |
9. 준수 훈련
9.1 훈련 프로그램
- 필요한 훈련:
- 보안 인식 훈련 (주년)
- 데이터 프라이버시 교육 (올해)
- 행동 훈련 규범 (주년)
- 역할 특수한 컴플라이언스 교육 (필요한 경우)
- 전문 교육:
- 사고 대응 훈련
- PCI DSS 준수 훈련
- HIPAA 준수 훈련
- 위험 관리 훈련
9.2 훈련 기준
완료 요구 사항
- 의무 교육의 100% 완료율
- 90%의 최저 합격 점수
- 완료 추적 및 보고
- 연간 업데이트 요구 사항
10. 사업 연속성
10.1 사업 연속성 계획
- 회복 시간 목표 (RTO):
- 비평 시스템: 4시간
- 중요한 시스템: 8시간
- 비비평 시스템: 24시간
- 회복점 목표 (RPO):
- 중요한 자료: 15분
- 중요 자료: 1시간
- 비 비평적 데이터: 24시간
10.2 재난 복원
| 구성 요소 | 회복 전략 | 시험 빈도는 |
|---|---|---|
| 데이터 센터 | 여러 지역 간 결제 | 분기간 |
| 핵심 서비스 | 자동으로 오버 | 월간 |
| 백업 시스템 | 정기적인 검사 | 주간 |
11. 환경 준수
11.1 환경 표준
- ISO 14001 환경 관리 시스템
- 에너지 효율성 표준
- 폐기물 관리 프로토콜
- 탄소 발자국 감축기구
11.2 지속가능성 목표
2025년 목표
- 100% 신재생 에너지 사용
- 탄소 배출량 50% 감소
- 쓰레기 처방전 에 폐기물
- 물 사용 을 최적화
12. 산업별 준수
12.1 건강관리 (HIPAA)
- 사업협력 협약 (BAA)
- PHI 처리 절차
- 안전 규칙 의 준수
- 개인정보 보호 규칙 시행
12.2 금융 서비스
- PCI DSS 준수
- SOX 준수
- FINRA 요구 사항
- KYC/AML 절차
13. 보고 및 공개
13.1 준수 보고
- 정기 보고서:
- 월간 보안 측정
- 분기간 준수 업데이트
- 연간 준수 평가
- 사건 보고
- 공개 요구 사항:
- 보안 사건
- 데이터 침해
- 규제 변화
- 컴플라이언스 상태 업데이트
14. 연락처 정보
14.1 컴플라이언스 팀
- 컴플라이언스 책임자 [email protected]
- 데이터 보호 책임자: [email protected]
- 보안팀: [email protected]
- 개인 정보 보호 팀: [email protected]
14.2 보고 채널
- 컴플라이언스 하트라인: +1 (XXX) XXX-XXXX
- 익명신문: https://whistleblower.c.nf
- 보안 사고: https://security.c.nf/report
- 일반 조사: [email protected]