데이터 보안 안내
최종 업데이트: 2026-06-05
서주(徐州) 망욱(芒旭) 소프트웨어 테크놀로지 유한회사는 귀하의 데이터 보안 보호에 전념하고 있습니다. 본 문서는 당사가 시행하는 보안 조치, 데이터 저장 위치 및 보안 사고 긴급 대응 체계를 설명하며, 《중화인민공화국 데이터안전법》 및 《중화인민공화국 사이버보안법》의 요구에 따라 작성되었습니다.
一, 보안 관리 체계
1.1 조직 구조
- 데이터 보안 책임자를 지정하여 데이터 보안 관리 업무 총괄
- 데이터 보안 관리 제도 및 운영 절차 수립
- 정기적인 임직원 데이터 보안 인식 교육 실시
- 데이터 보안 평가 및 책임 추궁 메커니즘 구축
1.2 데이터 분류 및 등급 구분
당사는 처리하는 데이터에 대해 분류 및 등급 구분 관리를 시행합니다(《데이터안전법》 제21조에 근거):
| 데이터 등급 | 설명 | 보호 조치 |
|---|---|---|
| 공개 데이터 | 제품 소개, 회사 정보 등 | 기본 보호 |
| 내부 데이터 | 업무 통계, 운영 데이터 | 접근 통제 + 로그 감사 |
| 민감 데이터 | 사용자 개인정보, 거래 데이터 | 암호화 저장 + 비식별화 표시 + 엄격한 권한 관리 |
| 핵심 데이터 | 키, 시스템 구성 | 최고 수준 암호화 + 물리적 격리 + 이중 인증 작업 |
二, 기술적 보안 조치
- 전송 보안: 전 사이트 HTTPS(TLS 1.2/1.3), API 통신은 HMAC 서명 인증 사용
- 저장 보안: 데이터베이스 암호화 저장(AES-256), 민감 필드 별도 암호화
- 접근 통제: RBAC 4단계 권한 체계, 최소 권한 원칙, 운영 감사 로그
- 네트워크 보안: 방화벽, WAF, DDoS 보호, 침입 탐지 시스템
- 애플리케이션 보안: 입력 검증, SQL 인젝션 보호, XSS 보호, CSRF 토큰
- AI 보안: 프롬프트 인젝션 보호, 출력 콘텐츠 필터링, 모델 접근 권한 통제
三, 데이터 백업 및 복구
- 데이터베이스 매일 자동 전체 백업, 30일 보관
- 증분 백업은 6시간마다 실행
- 백업 데이터는 암호화되어 원격 재해 복구 센터에 저장
- 분기별 백업 복구 훈련 실시
- RPO(복구 시점 목표) ≤ 6시간, RTO(복구 시간 목표) ≤ 4시간
四, 데이터 저장 위치
모든 사용자 데이터는 중화인민공화국 영토 내 데이터 센터에 저장되며, 국경 간 전송을 수행하지 않습니다. 서버는 등급 보호 인증을 통과한 IDC(인터넷 데이터 센터)에 배치됩니다.
五, 보안 사고 대응
《사이버보안법》 제25조 및 PIPL 제57조에 근거하여, 당사는 보안 사고 긴급 대응 메커니즘을 구축했습니다:
- 발견 단계(0-1시간): 보안 모니터링 시스템 자동 경보, 보안 팀이 사고 등급 확인
- 차단 단계(1-4시간): 영향을 받은 시스템 격리, 피해 확대 방지
- 통지 단계(24-72시간): 영향을 받은 사용자 및 감독 기관에 보고
- 복구 단계(72시간 내): 시스템 수리 및 서비스 복구
- 분석 단계(7일 내): 사고 분석 보고서 작성, 보호 조치 개선
六, 보안 감사 및 평가
- 매년 최소 1회 외부 보안 평가 실시
- 정기적인 침투 테스트 및 취약점 스캔 수행
- 핵심 시스템 변경 전 보안 영향 평가 실시