보안·인증

접근을 다루는 제품은 스스로 먼저 엄격해야 합니다. 빗장이 고객 데이터를 어떻게 보호하고, 어떤 기준에 맞춰 운영을 점검하는지 공개합니다.

  • 데이터 보호

    저장·전송 구간 암호화

    고객 데이터와 감사 기록은 저장 시와 전송 중 모두 암호화되며, 암호화 키는 별도 관리 체계에서 주기적으로 교체합니다.

  • 데이터 보호

    변경을 검증할 수 있는 감사 기록

    감사 기록마다 검증값을 연결해 보관하므로, 기록이 중간에 수정되면 즉시 확인할 수 있습니다.

  • 접근 관리

    운영자 접근도 요청과 승인으로

    빗장 직원이 고객 환경에 접근해야 할 때도 고객의 승인을 받아야 하며, 그 세션은 고객이 직접 재생해 볼 수 있습니다.

  • 접근 관리

    업무 분리와 최소 권한

    개발, 운영, 보안 조직의 권한을 분리하고, 운영 환경 권한은 기간이 정해진 요청으로만 발급합니다.

  • 운영 보안

    취약점 점검과 외부 모의해킹

    배포 전 자동 취약점 점검을 거치고, 연 2회 외부 전문 기관의 모의해킹 결과를 반영해 개선합니다.

  • 운영 보안

    백업과 복구 훈련

    서비스 데이터는 지역을 나눠 백업하며, 분기마다 실제 복구 절차를 훈련해 목표 복구 시간을 점검합니다.

  • 운영 보안

    임직원 보안 교육

    전 직원이 입사 시와 매년 보안·개인정보 교육을 이수하고, 고객 데이터를 다루는 직무는 추가 교육을 받습니다.

  • 개인정보

    수집 최소화와 파기

    서비스 운영에 필요한 정보만 수집하고, 계약 종료 시 정해진 기간 안에 복구할 수 없도록 파기한 뒤 확인서를 발급합니다.

대응 기준

아래 항목은 템플릿 예시입니다. 실제 사이트에서는 보유한 인증과 심사 범위로 바꿔 주세요.

  • 정보보호 및 개인정보보호 관리체계

    예시

    빗장 클라우드 서비스의 개발·운영 조직과 데이터센터 운영 절차를 대상으로 연 1회 사후 심사를 받습니다.

  • 정보보안 경영시스템 국제 표준

    예시

    제품 개발, 고객 지원, 사내 IT 운영 전 과정에 대한 통제 항목을 관리합니다.

  • 서비스 조직 통제 보고서

    예시

    보안·가용성 원칙에 대한 연간 운영 효과성 보고서를 고객 보안 검토용으로 제공합니다.

  • 클라우드 보안 인증

    예시

    공공·금융 고객을 위한 전용 클라우드 구성에 대해 별도 인증 범위를 운영합니다.

데이터를 다루는 방식

저장 위치
고객 데이터는 국내 리전에만 저장되며, 설치형으로 도입하면 고객사 인프라 밖으로 나가지 않습니다.
암호화
저장 데이터와 전송 구간을 모두 암호화하고, 감사 로그는 변경 여부를 검증할 수 있는 형태로 보관합니다.
보관과 파기
계약에서 정한 보관 기간이 끝나면 복구할 수 없는 방식으로 파기하고, 파기 확인서를 발급합니다.

보안 검토에 필요한 자료가 있나요

보안 질의서 답변, 아키텍처 문서, 모의해킹 요약 보고서는 도입 검토 단계에서 제공합니다. 취약점을 발견하셨다면 security@bitjang.example 로 알려 주세요. 확인 후 영업일 3일 안에 답변드립니다.

보안 검토 자료 요청하기

권한은 좁히고.일은 더 빠르게.