약속이 아니라, 증명할 수 있는 보안
보안은 선언보다 실제로 어떻게 적용되는지가 중요합니다.접근 통제부터 워터마크, 감사 추적까지 Secure Data Portal에 적용된 보안 체계를 구체적으로 확인할 수 있습니다.
Defense in depth
문서에 접근하기까지,
여러 단계의 보안 통제가 작동합니다
Secure Data Portal은 하나의 보안 기능에 의존하지 않습니다.네트워크와 사용자, 권한, 문서, 감사 기록에 이르는 여러 계층의 통제를 함께 적용합니다.
- 01
접근 통제
허용된 네트워크와 접근 조건을 확인해 데이터룸에 접근할 수 있는 범위를 제한합니다.
- 도메인 화이트리스트
- IP 대역 제한
- 세션 정책
- 02
신원 검증
초대된 사용자와 유효한 프로젝트 멤버인지 확인합니다. 프로젝트에서 권한이 회수되면 이후 접근도 함께 제한됩니다.
- 초대 기반 가입
- Microsoft Entra ID SSO
- 즉시 권한 회수
- 03
권한 평가
사용자와 그룹별로 폴더와 문서에 대한 권한을 적용합니다. 같은 데이터룸에서도 역할에 따라 볼 수 있고 수행할 수 있는 작업이 달라집니다.
- 열람 · 인쇄 · 다운로드 권한
- 워터마크 다운로드 및 관리 권한
- 그룹별 접근 제어
- 04
문서 보호
전용 뷰어와 워터마크를 통해 문서가 열람되는 순간까지 통제를 이어갑니다.
- 열람자 식별 워터마크
- Secure Viewer
- 인쇄 · 다운로드 통제
- 05
감사 추적
문서 열람과 다운로드, 권한 변경 등 주요 활동을 기록해 이후에도 접근 이력을 확인할 수 있습니다.
- 주요 활동 로그
- 권한 변경 이력
- 장기 감사 로그 보존
이러한 보안 통제는 데이터룸의 기본 구조에 포함되어 있으며, 문서가 공유되고 열람되는 전 과정에 적용됩니다.
Architecture
문서 보안은
열람 화면 밖에서도 계속됩니다
접근 통제와 문서 보호뿐 아니라 인프라, 운영, 데이터 보관과 삭제까지 Secure Data Portal의 전 과정에 보안 통제를 적용합니다.
인프라 보안
PwC가 관리하는 클라우드 환경에서 네트워크와 서비스 접근을 분리해 운영합니다.
- 네트워크 접근 통제
- 프로젝트 단위 논리적 데이터 분리
- 관리 영역 접근 제한
데이터 보호
문서의 저장과 전송 전 과정에 암호화와 키 관리 정책을 적용합니다.
- 저장 데이터 암호화
- 전송 구간 암호화
- 중앙화된 암호화 키 관리
가용성 · 복구
장애나 예기치 않은 상황에서도 데이터와 서비스를 복구할 수 있도록 운영합니다.
- 데이터 백업
- 복구 절차
- 장애 대응 체계
애플리케이션 보안
서비스의 설계와 개발 단계부터 보안 취약점을 점검하고 검증합니다.
- 정적 보안 분석
- 보안 아키텍처 검토
- 취약점 점검 및 보안 테스트
글로벌 보안 체계
PwC의 글로벌 정보보안 정책과 보안 운영 체계를 기반으로 서비스를 운영합니다.
- PwC Global Information Security Policy
- ISO/IEC 27001 인증 범위의 글로벌 ISMS
- 정기적인 정책 준수 평가
데이터 수명주기
프로젝트 생성부터 종료 이후 데이터 처리까지 정책에 따라 관리합니다.
- 프로젝트 단위 데이터 관리
- 종료 및 아카이브 절차
- 보존 기간 종료 후 데이터 삭제
Compliance
국제 표준에 기반한 보안 체계
Secure Data Portal은 PwC의 글로벌 정보보안 정책과 보안 운영 체계가 적용되는 환경에서 운영됩니다.
ISO/IEC 27001
PwC의 글로벌 정보보안 관리체계는 ISO/IEC 27001 인증을 유지하고 있습니다.
ISO/IEC 27002:2022
PwC의 정보보안 정책은 ISO/IEC 27002:2022에 기반해 운영됩니다.