듀오랩스

보안 책임 분담: 고객사·개발사·플랫폼

보안·개인정보·권리 4분 읽기보안구축기준docspublic-doc

업무 시스템을 운영할 때 고객사, 개발사(듀오랩스), 클라우드 플랫폼이 각각 무엇을 맡는지 정리한 문서입니다. 전체 구성은 업무 시스템 보안 기준에 있습니다.

이 문서의 성격. 일반적인 안내이며 계약 조건을 대신하지 않습니다. 실제 책임 범위와 보장 수준은 체결하는 계약서에 따릅니다.

기본 구조

듀오랩스는 운영 환경과 데이터를 고객사 명의로 두는 방식을 기본으로 권합니다.

무엇 누구 명의
클라우드 계정(배포·데이터베이스) 고객사
도메인 고객사
결제 수단 고객사
업무 데이터 고객사
개발·유지보수 권한 듀오랩스(고객사가 부여)

이 구조에서는 계약이 끝나도 서버와 데이터가 고객사에 그대로 남습니다. 듀오랩스는 부여받은 권한을 반납하고, 고객사는 필요하면 다른 개발사를 초대할 수 있습니다. 개발사가 고객의 인프라와 비용을 대신 떠안지 않는 구조이기도 합니다.

영역별 역할

영역 고객사 듀오랩스 플랫폼
클라우드 계약·결제 주 담당 설정 지원 서비스 제공
업무 데이터 소유 주 담당 업무 범위 내 접근 저장 인프라
직원 계정 생성·정지 주 담당 기능 제공 인증 기능
비밀번호 관리 주 담당 없음 인증 기능
다중 인증 사용 정책 결정·준수 기능 구현·설정 인증 인프라
역할과 권한 범위 결정 주 담당 기능 구현 없음
권한 확인 구현 승인 주 담당 없음
데이터 격리(RLS) 구현 없음 주 담당 데이터베이스 기능
애플리케이션 코드 보안 없음 주 담당 없음
서버·네트워크 운영, 보안 패치 없음 설정 주 담당
애플리케이션 업데이트 일정 협의 주 담당 배포 인프라
감사 로그 확인·보관 기준 결정 기능 구현 저장 인프라
백업 설정 요구 수준 결정 설정·점검 백업 기능
데이터 복구 승인 복구 수행·지원 백업 인프라
퇴직자 접근 차단 주 담당 기능 제공 인증 기능
플랫폼 장애 없음 상황 확인·안내 주 담당
애플리케이션 장애 없음 주 담당 인프라 지원
계정 공유·권한 오남용 주 담당 없음 없음

상황별 예

상황 주된 영역 듀오랩스가 하는 일
퇴직자 계정을 정지하지 않아 접근이 유지됨 고객사 운영 차단 방법 안내, 접속 기록 제공
권한 확인 누락으로 볼 수 없어야 할 자료가 보임 개발사 즉시 수정·배포, 영향 범위 확인, 결과 보고
클라우드 서비스 장애로 접속 불가 플랫폼 상태 확인, 진행 상황 안내, 복구 후 점검
직원이 계정을 공유해 기록이 섞임 고객사 운영 정책 안내, 계정 분리 지원
실수로 지운 자료의 복구 공동 복구 절차 수행, 고객 확인 후 반영

대응과 책임은 다릅니다

장애나 사고가 나면 원인이 어디에 있든 듀오랩스가 먼저 상황을 확인하고 복구를 돕습니다. 원인 분류는 그다음이며, 분류 결과에 따라 수정(개발사), 운영 조치(고객사), 서비스 제공자 문의(플랫폼)로 나뉩니다.

이 구분을 미리 정해 두면 사고 상황에서 책임 논의보다 복구가 먼저 진행됩니다.

계약 종료 시

  1. 듀오랩스 인원의 접근 권한을 반납합니다
  2. 계정 소유자 권한이 고객사 담당자에게 있는지 확인합니다
  3. 환경 설정값과 키 목록을 인계하고, 듀오랩스가 발급했던 키는 폐기합니다
  4. 계약에서 정한 범위의 데이터를 인계합니다
  5. 보관 중이던 고객 자료(서식·서류 등)의 처리 방침을 이행합니다

함께 보는 문서

관련 문서

마지막 수정:

재사용하실 때는 출처(Duolabs)와 이 문서의 정식 URL을 표시해 주세요.