다층 보안 설계로
비즈니스 데이터를 보호합니다
DATAPIQ는 매우 민감한 청구서와 영수증을 처리합니다. 국제 보안 표준을 설계 지침으로 채택하고 데이터를 보호하기 위한 심층 방어를 구현합니다.
SECURITY PILLARS
6가지 보안 기둥
비즈니스 사용을 위한 보안 요구 사항은 설계 단계부터 내장되어 있습니다.
통신 및 데이터 암호화
모든 통신은 TLS 1.2 이상으로 암호화됩니다. 비밀번호는 bcrypt 해시로 저장되며 절대 평문으로 저장되지 않습니다.
다중 요소 인증 (MFA)
이메일 + 일회용 코드 2단계 인증, FIDO2/WebAuthn 패스키(생체 인증), Google 소셜 로그인을 지원합니다.
테넌트 격리
모든 데이터 접근에 회사 ID 검증이 적용됩니다. 멀티 테넌트 설계는 회사 간 데이터 접근이 절대 불가능하도록 보장합니다.
공격 방어
- SQL 인젝션 방어 (ORM 파라미터화 쿼리)
- XSS 방어 (자동 이스케이프)
- CSRF 방어 (AntiForgeryToken)
- 속도 제한 & 브루트 포스 방어
보안 헤더
- Content-Security-Policy (CSP)
- X-Frame-Options: DENY
- X-Content-Type-Options: nosniff
- Strict-Transport-Security (HSTS)
- Referrer-Policy
감사 로그
모든 로그인, 작업 및 오류가 기록됩니다. 관리자는 작업 로그를 검토할 수 있으며 AI 토큰 사용량이 추적되어 이상 탐지의 기반을 제공합니다.
DEFENSE IN DEPTH
심층 방어 아키텍처
단일 방어 수단에 의존하지 않는 "심층 방어"를 채택합니다. 외부 레이어가 침해되더라도 내부 레이어가 민감한 데이터를 계속 보호합니다.
OWASP TOP 10
국제 위협 표준에 따라 설계됨
국제 웹 애플리케이션 보안 기관이 정의한 OWASP Top 10 위험을 설계 지침으로 사용하여 각 위협 범주에 대한 대응책을 구현했습니다.
OWASP Top 10은 Open Web Application Security Project가 정의한 웹 애플리케이션 보안 위험의 국제적 지표입니다. DATAPIQ는 이를 설계 지침으로 사용하지만 OWASP 인증을 받지는 않았습니다.
FRAMEWORKS & STANDARDS
참조된 국제 표준 및 프레임워크
인증을 획득하지는 않았지만, 각 국제 표준의 원칙을 설계 및 운영의 지침으로 채택합니다.
OWASP Top 10
상위 10가지 웹 애플리케이션 위험을 설계 지침으로 채택. 각 범주에 대한 대응책이 구현되어 있습니다.
인증받지 않았지만 설계 지침으로 채택됨.
ISO/IEC 27001
정보 보안 관리를 위한 국제 표준. 접근 제어, 위험 관리, 감사 로그에 대한 접근 방식을 통합합니다.
인증받지 않았지만 설계 지침으로 채택됨.
PCI DSS
결제 처리는 PCI DSS Level 1 인증을 보유한 Stripe에 완전히 위임됩니다. 카드 정보는 당사 서버를 통과하지 않습니다.
Stripe 인증
개인정보 보호법
일본의 개인정보 보호법(APPI)에 기반하여 데이터 수집을 최소화하고, 적절하게 관리하며, 제3자 공개를 제한합니다.
법적 준수 (개인정보 처리방침 참조)
PAYMENT SECURITY
결제 보안
신용카드 정보는 DATAPIQ의 서버에 저장되거나 전달되지 않습니다. 모든 결제 처리는 PCI DSS Level 1 인증을 보유한 Stripe에 위임됩니다.
결제 흐름