보안 센터

Zadara에서는 데이터 보안을 매우 중요하게 생각합니다.

귀하의 데이터 보안은 당사의 최우선 과제입니다.

저희는 귀하의 데이터 안전과 보안을 최우선으로 생각합니다. 자다라는 자체적인 엄격한 안전 조치 외에도 여기에 명시된 공표된 기준을 준수합니다.

(로고를 클릭하면 아래 정보를 볼 수 있습니다)

모든 규정 준수

IRAP 보호 수준

정보 보안 등록 평가자 프로그램(IRAP)을 통해 호주 정부 고객은 클라우드 서비스에 대한 적절한 통제가 구축되어 있는지 검증하고, 호주 사이버 보안 센터(ACSC)에서 제작한 호주 정부 정보 보안 매뉴얼(ISM)의 요건을 충족하기 위한 적절한 책임 모델을 결정할 수 있습니다. 클라우드 서비스를 구매하고 활용할 때 무단 접근이나 무단 공개로부터 데이터를 보호하는 것은 필수적입니다. IRAP 평가 보고서는 해당 서비스를 신뢰할 수 있음을 증명합니다.

자다라와 호주 IRAP

NCC 그룹은 호주 Zadara 클라우드 서비스에 대해 ' 보호(PROTECTED)' 등급 의 IRAP 평가를 완료했습니다. 이 평가는 2023년 6월부터 10월까지 호주 정부 정보 보안 매뉴얼(ISM) 2022년 12월 버전을 기준으로 진행되었습니다. 평가 범위는 시드니 지역의 Equinix 데이터 센터에 호스팅된 호주 공용 클라우드였습니다. 이 평가는 관련 당국이나 기업이 호주 정부 데이터를 처리하는 데 Zadara 클라우드 서비스를 신뢰할 수 있도록 충분한 정보를 제공하기 위해 설계되었습니다.

전체 보고서는 요청 시 제공됩니다. IRAP 전체 보고서 요청하기.

GDPR

Zadara는 모든 스토리지 서비스에서 GDPR을 준수하기 위해 최선을 다하고 있습니다.

GDPR 정의

일반 데이터 보호 규정(GDPR)은 25년 2018월 XNUMX일부터 시행되는 새로운 유럽 개인정보보호법으로, 유럽 연합(EU) 시민의 개인정보 보호권을 보호합니다. GDPR은 데이터 보호, 보안 및 규정 준수에 대한 기준을 강화하는 엄격한 요건을 제시합니다. GDPR은 기존 EU 데이터 보호 지침을 대체하며, EU 전역의 데이터 보호법을 조화롭게 통합하는 것을 목표로 합니다.

개인 식별 정보(PII)는 특정 개인을 식별하는 데 사용될 수 있는 모든 데이터를 말합니다. 전화번호, 이메일 주소, 여권/신분증 번호, ​​심지어 디지털 이미지까지 모두 포함됩니다. GDPR은 개인에게 PII에 대한 더 큰 통제권을 부여하는 동시에 개인 데이터를 수집, 처리 또는 분석하는 기관에 엄격한 의무를 부과합니다. 또한, 위반 및 데이터 유출에 대해 무거운 벌금을 부과합니다.

고객의 책임은 무엇입니까?

Zadara 스토리지 서비스를 이용하여 개인 데이터를 저장하는 Zadara 고객은 일반적으로 자신이 보관하는 모든 PII에 대해 데이터 관리자 역할을 합니다. 데이터 관리자는 개인 데이터의 목적과 수단을 결정합니다. Zadara는 고객을 대신하여 데이터를 보관하고 보호합니다. GDPR 용어로, 데이터 관리자가 Zadara 스토리지 서비스를 사용하는 경우 Zadara는 데이터 관리자를 대신하여 개인 데이터를 처리하는 데이터 처리자입니다.

데이터 관리자는 GDPR 요구 사항을 준수하여 개인 데이터가 보관되고 처리되도록 필요한 기술적, 조직적 조치를 구현할 책임이 있습니다.

데이터 관리자는 데이터 주체가 자신의 데이터 사용에 대해 충분히 알고, 데이터가 안전하게 처리되며 자신이 알고 있는 목적으로만 처리될 것이라는 확신을 가질 수 있도록 해야 합니다. 또한 데이터 관리자는 보안 침해 사고 발생 시 데이터 주체에게 이를 통지할 책임이 있습니다.

구체적인 통제를 위해 Zadara 고객은 GDPR 의무와 관련하여 법률 자문을 구해야 합니다. 이는 특정 상황에 맞게 조정되어야 하기 때문입니다.

자다라의 책임은 무엇인가요?

GDPR 데이터 처리자는 특정 목적 및 제공되는 서비스를 위해 관리자의 지시에 따라 개인 데이터를 처리하는 개인 또는 조직입니다. Zadara는 고객에게 제공되는 저장 서비스를 담당하는 데이터 처리자입니다.

Zadara가 제공하는 처리 서비스는 저장 서비스이므로, Zadara의 주된 책임은 시스템에 저장된 모든 데이터를 보호하는 것입니다.

Zadara는 애플리케이션과 스토리지 간 매핑을 관리하고, 모든 애플리케이션이 고객이 정의한 대로 사용하는 스토리지에 액세스할 수 있도록 보장합니다. Zadara는 데이터 액세스에 대한 엄격한 규칙을 적용하고 보안 액세스를 추적합니다.

데이터 유출을 방지하기 위해 Zadara는 사용자 관리 키를 사용하여 저장 데이터와 전송 중인 데이터 모두 암호화를 지원합니다. Zadara는 개발이나 테스트 목적으로도 고객 데이터를 절대 사용하지 않습니다.

Zadara는 저장 서비스의 보안 기준 위반 사실을 알게 되면 지체 없이 고객에게 알려서 데이터 관리자가 지체 없이 데이터 침해를 보고할 수 있도록 돕습니다.

Zadara는 GDPR 준비를 위해 무엇을 하고 있나요?

GDPR 준수는 공동의 책임입니다. Zadara 스토리지 서비스는 고객이 GDPR 준수를 유지할 수 있도록 다양한 제어 기능을 제공합니다. 클라우드 스토리지에 대한 높은 수준의 데이터 보호 관행을 이미 갖추고 있는 Zadara에게 GDPR은 이러한 관행을 개선하고 더욱 강화할 수 있는 기회입니다.

자다라는 클라우드 및 스토리지 서비스에 대한 지속적인 보안 테스트를 실시하고 있습니다. 자다라는 ISO 27001, SOC 2 Type 2, HIPAA 등의 보안 인증을 보유하고 있습니다. 이러한 인증 및 감사 보고서는 고객 위험 평가에 활용될 수 있으며, 적절한 보안 조치가 마련되어 있는지 확인하는 데 도움이 됩니다.

Zadara는 모든 직원을 대상으로 데이터 개인정보 보호에 대한 교육을 실시하여 PII 민감성에 대한 인식을 높이고 GDPR을 준수하겠다는 회사의 의지를 알립니다.

자다라는 고객 데이터를 파악할 수 없고 개인 식별 정보(PII)를 식별할 수 없기 때문에 시스템에 저장된 모든 데이터를 고위험 및 가장 민감한 데이터로 취급합니다. 데이터 보호를 위해 다음과 같은 조치를 취하고 있습니다.

  • Zadara 장비 케이지에 생체 인식 잠금 장치를 설치하여 최고 수준의 물리적 보안을 제공합니다.
  • 엄격한 역할 기반 액세스 제어
  • 항상 암호화된 보안 통신
  • 고객 키를 사용한 저장 데이터 암호화
  • 모든 데이터 이동에 대한 전송 중 데이터 암호화
  • 이중 인증으로 강력한 ID 관리
  • 고객은 데이터가 보관되는 지역을 선택할 수 있습니다.
  • VM 및 디스크 드라이브 수준에서 테넌트를 완전히 분리한 다중 테넌시
  • 데이터를 제거할 때 데이터 삭제 및 드라이브 분쇄

개인 정보처리방침(DPA) 서명본을 다운로드하세요.

HIPAA

HIPAA 정의

건강보험 양도 및 책임법(HIPAA)은 민감한 환자 데이터 보호 기준을 제시합니다. 보호되는 건강 정보(PHI)를 취급하는 기업은 HIPAA 규정 준수를 위해 물리적, 네트워크 및 프로세스 보안 조치를 마련하고 이를 준수해야 합니다. 관련 기관(의료 분야에서 치료, 지불 및 운영을 제공하는 모든 사람)과 사업 관계자(환자 정보에 접근하고 치료, 지불 또는 운영을 지원하는 모든 사람)는 HIPAA 규정을 준수해야 합니다.

HIPAA가 Zadara에 의미하는 것

Zadara는 위 정의에 따라 HIPAA 사업자(Business Associate)로 간주됩니다. Zadara와 같은 서비스 제공업체에는 HIPAA 인증이 없습니다. Zadara는 미국 보건복지부에 따르면 필요한 관리, 물리적, 기술적 및 개인정보 보호 조치를 갖추고 있어 HIPAA를 준수하는 호스팅 제공업체입니다.

  • 행정적 안전장치 – 직원의 행동과 보안 조치를 규정하는 정책과 절차의 모음입니다.
  • 물리적 안전장치 – 전자 정보 시스템 및 시설에 대한 물리적 접근을 제한하고 비상 상황에서도 이를 사용할 수 있도록 하는 정책 및 절차입니다.
  • 기술적 안전장치 – 전자 정보 시스템에 접근 권한이 부여된 사람 또는 소프트웨어 프로그램에만 접근을 허용하는 정책 및 절차. 접근 정보는 정확하고 최신 상태를 유지하기 위해 모니터링하고 정기적으로 감사해야 합니다.
  • 개인정보 보호 조치 – 데이터 주체의 개인정보를 보호하기 위한 전자 정보 시스템에 대한 정책 및 절차(주로 적용 대상 기관에 관한 것)

전체 보고서는 요청 시 제공됩니다. HIPAA 규정에 따른 전체 보고서를 요청하세요.

SOC1

SOC 정의

서비스 조직 통제(SOC)는 특정 서비스 조직이 서비스 환경(예: 관리하는 클라우드)에서 정보를 통제하는 능력을 측정하기 위해 설계된 일련의 표준입니다. SOC 1 준수는 고급 IT 서비스 조직의 내부 통제와 관련이 있습니다. 기업은 고객 데이터를 보호하기 위한 충분한 정책과 전략을 구축함으로써 SOC 1 준수를 달성할 수 있습니다.

SOC 1 정보

SOC 1 보고서는 서비스 조직의 고객 재무제표 감사와 관련된 통제에 중점을 둡니다. 통제 목표는 Zadara 플랫폼에 저장된 재무 정보를 보호하기 위해 Zadara가 구현한 비즈니스 및 정보 기술 프로세스와 관련이 있습니다. SOC 1 유형 II 보고서에는 Zadara 클라우드의 통제에 대한 설명과 일정 기간 동안 해당 통제의 운영 효과에 대한 의견이 포함됩니다.

Zadara Storage에 SOC 1이 의미하는 바 고객과 규제 기관은 보안 및 가용성 제어에 대한 독립적인 검증을 기대합니다. 서비스 조직 제어(SOC) 보고서는 Zadara Storage가 표준 준수를 어떻게 달성하는지 보여주는 독립적인 제XNUMX자 검사 보고서입니다. Zadara Storage는 이러한 보증을 제공하기 위해 정기적으로 독립적인 제XNUMX자 감사를 받습니다. 이는 독립적인 감사자가 당사 서비스, 제품 및 운영에 존재하는 제어 기능을 검토했음을 의미합니다.

감사인은 Zadara Storage가 마련한 통제 시스템을 SOC 1 보고서에 문서화했습니다. 이 보고서는 AICPA 신뢰 서비스 원칙 및 기준에 따라 서비스 제공업체 시스템의 효과성을 평가합니다. Zadara를 사용하여 재무제표 관련 정보를 저장하는 기업은 이 보고서를 통해 Zadara 서비스의 보안 수준을 평가할 수 있습니다. SOC 1 신뢰 서비스 기준에 대한 자세한 내용은 AICPA.org를 참조하십시오.

전체 보고서는 요청 시 제공됩니다. SOC 1 보고서 전체 보기를 요청하세요.

ISO27001

ISO 27001 정의

ISO 27001(이전 명칭: ISO/IEC 27001:2005)은 정보 보안 관리에 대한 규격입니다. 조직의 정보 위험 관리 프로세스와 관련된 모든 법적, 물리적, 기술적 통제를 포함하는 정책 및 절차 프레임워크입니다.

ISO 27001은 공식 규격으로서 구체적인 요건을 요구합니다. 따라서 ISO 27001을 채택했다고 주장하는 조직은 공식 감사를 받고 표준 준수 인증을 받을 수 있습니다.

ISO 27001은 "정보 보안 관리 시스템을 구축, 구현, 운영, 모니터링, 검토, 유지 관리 및 개선하기 위한 모델을 제공"하기 위해 개발되었습니다.

ISO 27001은 정보 보안 관리에 대한 사실상의 국제 표준입니다. ISO 27001은 12개의 주요 섹션으로 구성됩니다.

  1. 위험 평가
  2. 보안 정책
  3. 정보 보안 조직
  4. 자산 관리
  5. 인적자원 보안
  6. 물리적 및 환경 적 보안
  7. 커뮤니케이션 및 운영 관리
  8. 컨트롤에 액세스
  9. 정보 시스템 획득, 개발 및 유지 관리
  10. 정보 보안 사고 관리
  11. 비즈니스 연속성 관리
  12. 규정 준수
Zadara에 대한 ISO27001의 의미

자다라(Zadara) 서비스는 ISO27001 표준을 준수하는 것으로 인증되었습니다. 인증을 받기 위해 자다라는 외부 감사 기관에 자사의 스토리지 서비스가 지정된 보안 표준을 충족함을 입증해야 했습니다. ISO 27001 인증은 자다라의 정보 보안 관리에 대한 확고한 의지를 보여주며, 데이터 유출 위험을 줄이기 위한 적절한 프로세스가 마련되어 있음을 보장합니다.

ISO27017

ISO27017 정의

ISO/IEC 27017:2015는 클라우드 서비스와 특별히 관련된 구현 지침과 함께 추가 통제를 제공함으로써 클라우드 서비스의 제공 및 사용에 적용할 수 있는 정보 보안 통제에 대한 지침을 제공합니다.

이 국제 표준은 클라우드 서비스 제공자와 클라우드 서비스 고객 모두에게 통제 및 구현 지침을 제공합니다.

Zadara에 대한 ISO27017의 의미

자다라는 클라우드 서비스 제공업체로서 ISO27017 인증을 받았습니다. 자다라의 서비스는 클라우드 보안을 염두에 두고 처음부터 설계되었습니다. ISO27017 인증은 자다라가 클라우드 서비스 제공을 위한 정보 보안에 대한 확고한 의지를 보여주며, 데이터 유출 위험을 줄이기 위한 적절한 프로세스와 통제 수단을 갖추고 있음을 보장합니다.

ISO27018

ISO27018 정의

ISO 27018은 퍼블릭 클라우드 컴퓨팅 환경에서 개인 식별 정보(PII)를 보호하기 위한 조치를 이행하기 위해 일반적으로 인정되는 통제 목표, 통제 수단 및 지침을 수립합니다. 이 표준은 퍼블릭 클라우드 서비스 제공업체의 정보 보안 위험 환경에서 적용될 수 있는 PII 보호 관련 규제 요건을 고려합니다.

Zadara에 대한 ISO27018의 의미

ISO27018은 PII 처리업체인 Zadara에 적용됩니다. Zadara는 PII 관리자 역할을 하는 고객에게 클라우드 컴퓨팅을 통해 정보 처리 서비스(스토리지)를 제공합니다. Zadara는 2018년에 EU GDPR 개인정보보호법 준수를 선언했습니다. ISO27018 인증은 고객의 개인정보를 보호하고 Zadara의 퍼블릭 및 프라이빗 클라우드에 저장된 모든 PII를 보호하려는 Zadara의 확고한 의지를 강조합니다.

ISO27701

ISO/IEC 27701:2019는 ISO 27001의 데이터 개인정보 보호 확장 표준입니다. 새롭게 발표된 이 정보 보안 표준은 GDPR 및 기타 데이터 개인정보 보호 요건 준수를 위한 시스템을 구축하려는 조직에 지침을 제공합니다. ISO 27701(PIMS, 개인정보 관리 시스템)은 개인 식별 정보(PII) 관리자와 PII 처리자가 데이터 개인정보 보호를 관리할 수 있는 프레임워크를 제시합니다.

GDPR 42조는 데이터 보호 인증 메커니즘과 데이터 보호 마크 및 마크에 대해 설명합니다. 아직 그러한 메커니즘은 없습니다. 그러나 ISO 27001 및 ISO 27701의 통제 기능을 구현함으로써 독립적으로 공인된 인증을 획득할 수 있습니다. 이는 모든 이해관계자에게 Zadara, 그리고 결과적으로 귀사가 개인 정보/PII 보안과 관련하여 국제적인 모범 사례를 준수하고 있음을 입증하는 것입니다.
이 표준의 목적은 조직이 기존 ISMS(정보 보안 관리 시스템)를 확장하여 PIMS(개인 정보 관리 시스템)로 전환할 수 있는 실용적인 프레임워크를 제공하는 것입니다.

Zadara에 대한 ISO27701의 의미

이 표준 인증을 통해 Zadara는 고객과 내외부 이해관계자에게 GDPR 준수 및 관련 개인정보 보호법을 지원하는 효과적인 시스템이 구축되어 있음을 입증합니다. 공급업체, 고객 및 임직원은 Zadara가 최고 수준의 보안 및 개인정보 보호 기준을 준수하여 개인식별정보(PII)를 처리하고 EU GDPR 및 기타 유사 법률을 완벽하게 준수한다는 점을 신뢰할 수 있습니다.

SOC2

SOC 정의

서비스 조직 통제(SOC)는 특정 서비스 조직이 서비스 환경(예: 관리하는 클라우드)에서 정보를 통제하는 능력을 측정하기 위해 설계된 일련의 표준입니다. SOC 2 준수는 고급 IT 서비스 조직의 내부 통제와 관련이 있습니다. 기업은 고객 데이터를 보호하기 위한 충분한 정책과 전략을 구축함으로써 SOC 2 준수를 달성할 수 있습니다.

SOC 2 정보

많은 기업이 데이터 저장과 같은 기본 기능을 클라우드로 이전하는 것의 이점을 이해하고 있지만, 일부 기업은 보안 문제 때문에 여전히 망설이고 있습니다. SOC 2 규정 준수는 기업이 데이터 보안과 높은 가용성을 확보할 수 있다는 확신과 안심을 제공합니다.

SOC 2가 Zadara Storage에 미치는 영향

고객과 규제 기관은 보안 및 가용성 제어에 대한 독립적인 검증을 기대합니다. 서비스 조직 제어(SOC) 보고서는 Zadara Storage가 표준 준수를 어떻게 달성하는지 보여주는 독립적인 제3자 검사 보고서입니다. Zadara Storage는 이러한 보증을 제공하기 위해 정기적으로 독립적인 제3자 감사를 받습니다. 즉, 독립적인 감사자가 당사 서비스, 제품 및 운영에 존재하는 제어 기능을 검토했음을 의미합니다.

감사인은 Zadara Storage가 마련한 통제 시스템을 SOC 2 보고서에 문서화했습니다. 이 보고서는 AICPA 신뢰 서비스 원칙 및 기준에 따라 서비스 제공업체 시스템의 효과성을 평가합니다. SOC 2 신뢰 서비스 기준에 대한 자세한 내용은 AICPA 웹사이트를 참조하십시오.

전체 보고서는 요청 시 제공됩니다. SOC 2 보고서 전체 보기를 요청하세요.

DPF

DPF 정의

데이터 프라이버시 프레임워크(DPF)는 조직이 개인 데이터를 수집, 사용, 저장 및 공유하는 방식에 대한 구조화된 규칙, 지침 및 모범 사례 세트로, 개인 정보 보호 및 관련 법률 준수를 보장합니다.

GDPR(일반 데이터 보호 규정)과 EU-미국 데이터 개인정보 보호 프레임워크는 미국 기업이 EU, 영국, 스위스 데이터를 합법적으로 이전할 수 있도록 하는 핵심 메커니즘으로, 해당 원칙 준수 여부를 자체적으로 인증하는 것을 포함합니다. 이러한 프레임워크는 데이터 수명 주기 전반에 걸쳐 개인의 데이터 권리를 보호하기 위한 명확한 약속을 확립함으로써 신뢰를 구축하고, 위험을 관리하며, 벌금 부과를 방지하는 데 도움이 됩니다.

Zadara에게 DPF란 무엇인가?

글로벌 기업인 자다라에게 EU-미국 데이터 개인정보보호 프레임워크(DPF)는 EU와 영국에서 미국으로 개인 데이터를 전송하는 간소화된 법적 경로를 제공합니다. DPF는 표준 계약 조항(SCC)과 같은 복잡한 추가 보호 조치 없이 데이터 흐름을 허용하는 "적정성" 결정 역할을 합니다. 자다라가 미국 상무부의 인증을 획득함으로써 엄격한 개인정보보호 원칙을 준수하고 있음을 입증했으며, 대서양 횡단 사업 운영에 대한 규정 준수를 간소화했습니다.

위반 기업 목록은 다음 링크에서 확인할 수 있습니다: https://www.dataprivacyframework.gov/list