듀오랩스

업무 시스템 보안 기준

보안·개인정보·권리 6분 읽기보안구축기준docspublic-doc

업무 시스템의 보안은 한 가지 장치로 완성되지 않습니다. 로그인, 권한, 데이터 격리, 기록, 백업이 각각 다른 것을 막고, 어느 하나가 비면 나머지가 그 자리를 대신하지 못합니다. 이 문서는 듀오랩스가 시스템을 구축할 때 적용하는 보안 기준과, 고객사가 결정하거나 운영해야 하는 부분을 정리한 것입니다.

이 문서의 성격. 일반적인 안내이며 개별 계약의 조건을 대신하지 않습니다. 실제 책임 범위와 보장 수준은 체결하는 계약서에 따릅니다.

다섯 개의 층

막는 것 주로 누가
앞단(방화벽·접근 제한) 무차별 요청, 알려진 공격 패턴 개발사 설정 + 플랫폼
로그인 비밀번호만으로 들어오는 접근 개발사 구현 + 고객사 정책
세션 오래된 로그인, 탈취된 접속 개발사
권한 로그인한 사람이 하면 안 되는 동작 개발사 구현 + 고객사 결정
데이터 격리 코드의 실수로 새는 조회 개발사

아래로 갈수록 사고가 조용하고 피해가 큽니다. 그래서 눈에 보이는 앞단보다 권한과 데이터 격리에 더 공을 들입니다.

처음부터 넣는 것과 나중에 붙이는 것

보안 항목은 성격이 둘로 갈립니다.

구조에 박히는 것. 인증 방식, 권한 모델, 데이터 격리, 감사 로그, 백업입니다. 나중에 추가하려면 데이터 구조와 화면 전반을 고쳐야 하므로 처음 구축할 때 넣습니다.

설정으로 붙는 것. 접속 IP 제한, 통합 로그인(SSO), 기기 인증, 로그 중앙화입니다. 필요해지는 시점에 추가할 수 있으므로, 요구가 생겼을 때 검토합니다.

단계적으로 도입한다는 것은 앞의 것을 미룬다는 뜻이 아니라, 뒤의 것만 나중에 붙인다는 뜻입니다.

기본 구성

특별한 요구가 없는 업무 시스템에는 다음을 기본으로 적용합니다.

항목 내용
접속 HTTPS, 배포 플랫폼의 방화벽 규칙
로그인 계정별 로그인, 다중 인증(MFA) 지원, 관리자 계정은 MFA 권장
세션 유휴·절대 만료, 로그인 시 세션 재발급, 서버에서 로그아웃 처리
권한 역할 기반 권한, 서버에서 인증·권한·소유 확인
데이터 격리 데이터베이스의 행 수준 보안(RLS)
기록 주요 동작에 대한 감사 로그
백업 자동 백업과 보관 기간 설정
비밀값 키·비밀번호는 코드가 아닌 환경 설정에 보관

고객사가 결정하는 것

아래는 업무 규칙이라 듀오랩스가 대신 정할 수 없습니다. 구축 초기에 함께 정합니다.

결정
역할과 권한 범위 누가 단가를 볼 수 있는지, 누가 승인하는지
MFA 적용 범위 전 직원인지, 관리자만인지
세션 유지 시간 자리를 비울 때 자동 로그아웃까지의 시간
감사 로그 보관 기간 몇 개월치를 남길지
백업 보관 기간 며칠 전까지 되돌릴 수 있어야 하는지

자세한 내용

문서 다루는 것
계정과 로그인: MFA와 세션 계정 원칙, 다중 인증, 세션 만료, 퇴직자 처리
권한 설계와 데이터 격리 역할 설계, 서버에서의 권한 확인, 행 수준 보안
백업과 복구 백업 주기와 보관, 복구 목표, 복구 확인
감사 로그와 사고 대응 무엇이 기록되는지, 사고 시 대응 순서
보안 책임 분담: 고객사·개발사·플랫폼 영역별 역할, 상황별 예, 계약 종료 시 절차

함께 보는 문서

관련 문서

마지막 수정:

재사용하실 때는 출처(Duolabs)와 이 문서의 정식 URL을 표시해 주세요.