Document
Trust & Security
자율점검
자율점검표 (16항목)영향평가서 (KISA PIA)
개인정보 처리
외부 제공·위탁·국외 이전
보안
보안 및 보호조치

Repattern
최종 업데이트: 2026-03-30

보안 및 보호조치


암호화

구간방식상세
저장 (At Rest)AES-256클라우드 관리형 키 서비스로 키 관리
전송 (In Transit)TLS 1.3클라이언트↔서버, 서버↔LLM, 서버↔DB 전 구간
OAuth 토큰RSA-2048비대칭 암호화 적용

접근 통제

인증 체계

구성요소내용
전역 인증모든 API 엔드포인트에 인증 기본 적용
세션 관리운영 환경에서 인메모리 저장소 기반 세션 관리
OAuth SSO플랫폼 연동 인증
리프레시 토큰유효기간 설정, 디바이스별 관리

역할 기반 접근 제어 (RBAC)

스코프설명
사용자 (USER)본인의 대화, 파일, 설정에만 접근
회사 (COMPANY)회사 내 공유된 어시스턴트, 채팅방에 접근
공개 (PUBLIC)공유 링크를 통한 접근
관리자 (MASTER)관리자 전용 기능

관리자 접근 제한

조치내용
관리자 전용 인증별도 인증 절차로 관리자 역할 검증
기능 접근 제어관리자 기능 접근 시 추가 권한 확인 필요
허용 목록사전 승인된 사용자만 접근 가능
읽기전용 모드조회만 가능한 제한적 관리자 권한 지원
감사 로그관리자의 검색, 조회, 다운로드 행위를 IP와 함께 기록

세션 보안

설정내용
httpOnly활성화 (JavaScript 접근 차단)
secure운영 환경에서 활성화 (HTTPS 필수)
sameSiteCSRF 방어 설정 적용
유효기간정책에 따른 자동 만료
세션 유효성 검증주기적 재검증
로그인 시 세션 재생성적용 (세션 고정 공격 방지)

Rate Limiting

구분설정
분당 제한분당 요청 수 제한 (설정으로 조정 가능)
시간 단위 제한사용자 요금제별 차등 적용
초과 시요청 제한 응답 + 남은 대기 시간 안내

보안 헤더

헤더설정
HSTSHTTPS 강제
X-Content-Type-OptionsMIME 스니핑 방지
X-XSS-ProtectionXSS 차단
X-Frame-Options클릭재킹 방지
Referrer-Policy외부 참조 정보 제한

감사 로그

대상기록 내용
모든 API 요청접속 정보, 사용자 식별자, 응답 시간
관리자 행위관리자 식별자, 접속 정보, 수행 행위, 대상
보안 마스킹 탐지탐지 유형, 마스킹 결과, 연관 대화
금지어 탐지사용자 식별자, 대화 식별자
파일 다운로드다운로드 사용자, 파일 식별자
인증 실패접속 정보, 요청 경로

모니터링 인프라

구분용도
메트릭 수집시스템 성능·상태 모니터링
분산 추적요청 흐름 추적 및 장애 분석
중앙 로그로그 수집·분석

데이터 파기

자동 정리 스케줄러

항목내용
대상대화, 메시지, 파일
보존 기간기본 90일 (관리자 설정으로 변경 가능)
실행 주기매일 정기 실행
방식배치 단위 완전 삭제 (복원 불가)
클라우드 저장소DB 삭제 시 파일도 연동 삭제
실행 이력삭제 건수, 상태, 실행 시각 기록