SECURITY OVERVIEW

다층 보안 설계로
비즈니스 데이터를 보호합니다

DATAPIQ는 매우 민감한 청구서와 영수증을 처리합니다. 국제 보안 표준을 설계 지침으로 채택하고 데이터를 보호하기 위한 심층 방어를 구현합니다.

TLS 1.3
암호화 통신
MFA
다중 요소 인증
OWASP
설계 표준
24 / 7
로그 모니터링

SECURITY PILLARS

6가지 보안 기둥

비즈니스 사용을 위한 보안 요구 사항은 설계 단계부터 내장되어 있습니다.

통신 및 데이터 암호화

모든 통신은 TLS 1.2 이상으로 암호화됩니다. 비밀번호는 bcrypt 해시로 저장되며 절대 평문으로 저장되지 않습니다.

다중 요소 인증 (MFA)

이메일 + 일회용 코드 2단계 인증, FIDO2/WebAuthn 패스키(생체 인증), Google 소셜 로그인을 지원합니다.

테넌트 격리

모든 데이터 접근에 회사 ID 검증이 적용됩니다. 멀티 테넌트 설계는 회사 간 데이터 접근이 절대 불가능하도록 보장합니다.

공격 방어

  • SQL 인젝션 방어 (ORM 파라미터화 쿼리)
  • XSS 방어 (자동 이스케이프)
  • CSRF 방어 (AntiForgeryToken)
  • 속도 제한 & 브루트 포스 방어

보안 헤더

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

감사 로그

모든 로그인, 작업 및 오류가 기록됩니다. 관리자는 작업 로그를 검토할 수 있으며 AI 토큰 사용량이 추적되어 이상 탐지의 기반을 제공합니다.

DEFENSE IN DEPTH

심층 방어 아키텍처

단일 방어 수단에 의존하지 않는 "심층 방어"를 채택합니다. 외부 레이어가 침해되더라도 내부 레이어가 민감한 데이터를 계속 보호합니다.

여러 레이어에서 공격 벡터 차단
각 레이어에서 독립적인 보안 제어
인프라부터 애플리케이션까지 모든 레이어 커버
네트워크 레이어
TLS 1.2/1.3 암호화 통신 · 강제 HTTPS · HSTS · DDoS 방어
애플리케이션 레이어
CSP · XSS 방어 · CSRF 방어 · 입력 유효성 검사 · 속도 제한
인증 및 권한 부여 레이어
다중 요소 인증 · 패스키 · 계정 잠금 · 테넌트 격리
데이터 레이어
bcrypt 비밀번호 해싱 · 회사 ID 기반 접근 제어 · 감사 로그
인프라 레이어
전용 VPS 서버 · 방화벽 · 정기 백업 · OS 업데이트 관리

OWASP TOP 10

국제 위협 표준에 따라 설계됨

국제 웹 애플리케이션 보안 기관이 정의한 OWASP Top 10 위험을 설계 지침으로 사용하여 각 위협 범주에 대한 대응책을 구현했습니다.

A01
취약한 접근 제어
테넌트 격리 및 권한 부여 검사 구현됨
구현됨
A02
암호화 실패
TLS 적용 · bcrypt 해싱
구현됨
A03
인젝션
ORM 사용 · 파라미터화 쿼리
구현됨
A04
안전하지 않은 설계
속도 제한 · 잠금 설계
구현됨
A05
보안 설정 오류
보안 헤더 · HTTPS 적용
구현됨
A06
취약한 구성 요소
의존성 라이브러리 정기 업데이트
진행 중
A07
식별 및 인증 실패
MFA · 패스키 · 세션 관리
구현됨
A08
소프트웨어 및 데이터 무결성 실패
Stripe 서명 검증 · 멱등성 관리
구현됨
A09
보안 로깅 및 모니터링 실패
작업 로그 · 인증 로그 · 오류 추적
구현됨
A10
SSRF
외부 URL 가져오기 제한 및 유효성 검사
구현됨

OWASP Top 10은 Open Web Application Security Project가 정의한 웹 애플리케이션 보안 위험의 국제적 지표입니다. DATAPIQ는 이를 설계 지침으로 사용하지만 OWASP 인증을 받지는 않았습니다.

FRAMEWORKS & STANDARDS

참조된 국제 표준 및 프레임워크

인증을 획득하지는 않았지만, 각 국제 표준의 원칙을 설계 및 운영의 지침으로 채택합니다.

OWASP Top 10

상위 10가지 웹 애플리케이션 위험을 설계 지침으로 채택. 각 범주에 대한 대응책이 구현되어 있습니다.

인증받지 않았지만 설계 지침으로 채택됨.

ISO/IEC 27001

정보 보안 관리를 위한 국제 표준. 접근 제어, 위험 관리, 감사 로그에 대한 접근 방식을 통합합니다.

인증받지 않았지만 설계 지침으로 채택됨.

PCI DSS

결제 처리는 PCI DSS Level 1 인증을 보유한 Stripe에 완전히 위임됩니다. 카드 정보는 당사 서버를 통과하지 않습니다.

Stripe 인증

개인정보 보호법

일본의 개인정보 보호법(APPI)에 기반하여 데이터 수집을 최소화하고, 적절하게 관리하며, 제3자 공개를 제한합니다.

법적 준수 (개인정보 처리방침 참조)

PAYMENT SECURITY

결제 보안

신용카드 정보는 DATAPIQ의 서버에 저장되거나 전달되지 않습니다. 모든 결제 처리는 PCI DSS Level 1 인증을 보유한 Stripe에 위임됩니다.

카드 데이터 저장 불가
카드 번호와 CVV는 당사 서버를 거치지 않고 Stripe에서 직접 처리됩니다.
Webhook 서명 검증
Stripe의 알림은 스푸핑과 변조를 방지하기 위해 HMAC-SHA256 서명으로 검증됩니다.
중복 결제 방지
이벤트 ID를 사용한 멱등성 관리로 동일 결제의 중복 처리를 방지합니다.

결제 흐름

사용자가 카드 정보 입력
Stripe에서 안전하게 처리
Stripe 서버에서 처리
PCI DSS Level 1 인증 환경
서명된 암호화 데이터 수신
DATAPIQ가 구독 정보 업데이트
카드 데이터는 절대 수신하지 않음

RESPONSIBLE DISCLOSURE

취약점 공개

보안 취약점을 발견하신 경우, 공개적으로 공개하기 전에 문의 양식을 통해 연락해 주시기 바랍니다. 보고서를 검토하고 성실하게 응답하겠습니다. 악의적인 사용에는 적용되지 않습니다.

최종 업데이트: 2026년 5월 2일 | 이 페이지의 내용은 사전 통보 없이 변경될 수 있습니다.