데이터 보안

데이터 보안 설명

쉬저우 망쉬 소프트웨어 기술 유한공사는 《데이터 보안법》《사이버 보안법》에 근거하여 데이터 분류 및 등급, 암호화 전송, 접근 통제, 백업 및 복구, 보안 사고 대응 메커니즘을 포함하는 데이터 보안 조치를 수립하여 사용자 데이터 보안을 보장합니다.

버전 v1시행일2026/05/13최종 업데이트2026/08/09

데이터 보안 안내

최종 업데이트: 2026-06-05

서주(徐州) 망욱(芒旭) 소프트웨어 테크놀로지 유한회사는 귀하의 데이터 보안 보호에 전념하고 있습니다. 본 문서는 당사가 시행하는 보안 조치, 데이터 저장 위치 및 보안 사고 긴급 대응 체계를 설명하며, 《중화인민공화국 데이터안전법》 및 《중화인민공화국 사이버보안법》의 요구에 따라 작성되었습니다.

一, 보안 관리 체계

1.1 조직 구조

  • 데이터 보안 책임자를 지정하여 데이터 보안 관리 업무 총괄
  • 데이터 보안 관리 제도 및 운영 절차 수립
  • 정기적인 임직원 데이터 보안 인식 교육 실시
  • 데이터 보안 평가 및 책임 추궁 메커니즘 구축

1.2 데이터 분류 및 등급 구분

당사는 처리하는 데이터에 대해 분류 및 등급 구분 관리를 시행합니다(《데이터안전법》 제21조에 근거):

데이터 등급설명보호 조치
공개 데이터제품 소개, 회사 정보 등기본 보호
내부 데이터업무 통계, 운영 데이터접근 통제 + 로그 감사
민감 데이터사용자 개인정보, 거래 데이터암호화 저장 + 비식별화 표시 + 엄격한 권한 관리
핵심 데이터키, 시스템 구성최고 수준 암호화 + 물리적 격리 + 이중 인증 작업

二, 기술적 보안 조치

  • 전송 보안: 전 사이트 HTTPS(TLS 1.2/1.3), API 통신은 HMAC 서명 인증 사용
  • 저장 보안: 데이터베이스 암호화 저장(AES-256), 민감 필드 별도 암호화
  • 접근 통제: RBAC 4단계 권한 체계, 최소 권한 원칙, 운영 감사 로그
  • 네트워크 보안: 방화벽, WAF, DDoS 보호, 침입 탐지 시스템
  • 애플리케이션 보안: 입력 검증, SQL 인젝션 보호, XSS 보호, CSRF 토큰
  • AI 보안: 프롬프트 인젝션 보호, 출력 콘텐츠 필터링, 모델 접근 권한 통제

三, 데이터 백업 및 복구

  • 데이터베이스 매일 자동 전체 백업, 30일 보관
  • 증분 백업은 6시간마다 실행
  • 백업 데이터는 암호화되어 원격 재해 복구 센터에 저장
  • 분기별 백업 복구 훈련 실시
  • RPO(복구 시점 목표) ≤ 6시간, RTO(복구 시간 목표) ≤ 4시간

四, 데이터 저장 위치

모든 사용자 데이터는 중화인민공화국 영토 내 데이터 센터에 저장되며, 국경 간 전송을 수행하지 않습니다. 서버는 등급 보호 인증을 통과한 IDC(인터넷 데이터 센터)에 배치됩니다.

五, 보안 사고 대응

《사이버보안법》 제25조 및 PIPL 제57조에 근거하여, 당사는 보안 사고 긴급 대응 메커니즘을 구축했습니다:

  1. 발견 단계(0-1시간): 보안 모니터링 시스템 자동 경보, 보안 팀이 사고 등급 확인
  2. 차단 단계(1-4시간): 영향을 받은 시스템 격리, 피해 확대 방지
  3. 통지 단계(24-72시간): 영향을 받은 사용자 및 감독 기관에 보고
  4. 복구 단계(72시간 내): 시스템 수리 및 서비스 복구
  5. 분석 단계(7일 내): 사고 분석 보고서 작성, 보호 조치 개선

六, 보안 감사 및 평가

  • 매년 최소 1회 외부 보안 평가 실시
  • 정기적인 침투 테스트 및 취약점 스캔 수행
  • 핵심 시스템 변경 전 보안 영향 평가 실시