본문으로 건너뛰기

컴플라이언스 & 감사

컴플라이언스 프레임워크를 설정하고, 자동 평가를 실행하며, 감사 로그를 검색/분석하는 전체 워크플로우를 안내합니다.

컴플라이언스 대시보드

사전 준비

  • 관리자(admin) 권한으로 로그인
  • 컴플라이언스 프레임워크가 시드되어 있어야 합니다 (make seed-demo)
  • OpenSearch가 실행 중이어야 합니다 (감사 로그 저장소)

전체 워크플로우


1단계: 컴플라이언스 프레임워크 확인

사이드바 하단 ⚙ 관리 콘솔 → 접근 제어 & 보안 → 컴플라이언스 메뉴를 클릭합니다.

등록된 프레임워크

시드 데이터에 다음 규정 프레임워크가 포함되어 있습니다:

프레임워크카테고리 수점검 항목 수대상
신용정보법420신용 데이터 보유/관리
전자금융거래법315전자 결제/거래 기록
개인정보보호법(PIPA)525개인정보 수집/이용/파기

프레임워크 상세 예시 (신용정보법)

카테고리점검 항목자동화 가능
수집·이용동의 기반 수집 여부수동
보유·관리5년 보존 정책 설정 여부✅ 자동
보유·관리접근제어 정책 설정 여부✅ 자동
안전성 확보PII 탐지/마스킹 적용 여부✅ 자동
파기보존기간 경과 데이터 파기 여부✅ 자동

2단계: 평가(Assessment) 생성

평가 생성 버튼을 클릭합니다.

필드
프레임워크신용정보법
평가명2026년 Q2 신용정보법 정기평가
담당자admin
기한2026-06-30

생성 후 평가 상태는 draft입니다.


3단계: 자동 점검 실행

평가 상세 페이지에서 자동 점검 실행 버튼을 클릭합니다.

시스템이 자동으로 확인하는 항목:

  • ✅ 보존 정책 설정 여부 → retention_policies 테이블에서 확인
  • ✅ 접근제어 정책 설정 여부 → access_policies 테이블에서 확인
  • ✅ PII 탐지/마스킹 적용 여부 → pii_columns 테이블에서 확인
  • ✅ 감사 로깅 활성화 여부 → AuditMiddleware 상태 확인

자동 점검 결과:

항목상태근거
5년 보존 정책✅ PASScredit_assessments: 1825일 설정
접근제어 정책✅ PASS7개 AccessPolicy 활성
PII 마스킹✅ PASS11개 PII 컬럼 마스킹 설정
감사 로깅✅ PASSAuditMiddleware 활성 + OpenSearch 연동
동의 기반 수집⏳ MANUAL수동 확인 필요

4단계: 수동 점검 결과 업데이트

자동화할 수 없는 항목은 수동으로 결과를 입력합니다.

"동의 기반 수집 여부" 항목을 클릭하고:

필드
상태PASS
코멘트마케팅 동의 관리 시스템 확인 완료 (card_crm.marketing_consents)
증빙동의서 양식 파일 첨부

5단계: 평가 보고서 조회

모든 점검 완료 후, 보고서 탭에서 전체 결과를 확인합니다.

평가 요약

항목
전체 점검 항목20
PASS18
FAIL1
MANUAL 대기1
준수율90%

미준수 항목 예시

항목상태조치 필요
비활성 고객 데이터 파기❌ FAIL탈퇴 고객 PII 30일 내 파기 정책 실행 확인 필요

6단계: 감사 로그 검색

사이드바 하단 ⚙ 관리 콘솔 → 운영 & 모니터링 → 감사 로그 메뉴를 클릭합니다.

감사 로그 페이지

검색 필터

필터설명예시
기간시작/종료 날짜2026-04-01 ~ 2026-04-15
사용자특정 사용자analyst
엔드포인트API 경로 패턴/api/v1/query
상태 코드HTTP 상태200, 403

감사 로그 분석 시나리오

시나리오: 비정상 접근 시도 탐지

필터: status_code=403, 기간=최근 7일

403 에러가 반복되는 사용자나 패턴을 확인합니다:

시간사용자엔드포인트상태설명
04-14 09:15viewer/api/v1/query/execute403쿼리 실행 권한 없음
04-14 09:16viewer/api/v1/admin/users403관리 메뉴 접근 시도
04-14 09:18viewer/api/v1/data-grants403DataGrant 관리 접근 시도
경고

동일 사용자의 반복적인 권한 초과 접근 시도는 오남용 탐지(Abuse Detection) 시스템에 의해 자동으로 플래그됩니다.

감사 통계

감사 로그 페이지 상단에서 통계 요약을 확인합니다:

  • 총 요청 수: 기간 내 전체 API 호출 수
  • 사용자별 분포: 사용자별 요청 수 Top 10
  • 엔드포인트별 분포: 가장 많이 호출된 API
  • 평균 응답 시간: 전체 API 평균 지연시간

7단계: 보존 정책 확인

사이드바 하단 ⚙ 관리 콘솔 → 접근 제어 & 보안 → 데이터 보존 메뉴를 클릭합니다.

보존 정책 페이지

등록된 보존 정책

테이블보존 기간만료 후 액션법적 근거
transactions2,555일 (7년)아카이브전자금융거래법
credit_assessments1,825일 (5년)아카이브신용정보법
app_events365일 (1년)삭제내부 정책
consultations1,095일 (3년)아카이브내부 정책
marketing_consents0일즉시 삭제PIPA (동의 철회 시)
customers (비활성)30일삭제PIPA (탈퇴 후)

8단계: Medallion 계층별 PII·감사 정책 (권장 운영 모델)

GenD의 PII 마스킹·감사·보존 시스템은 현재 security_level/pii_columns/retention_policy를 시행 기준으로 사용합니다. Medallion layer는 추가 거버넌스 입력 후보로, 컴플라이언스 정책 작성 시 다음 권장 모델을 참고하세요.

항목BronzeSilverGold
PII 노출마스킹 미적용 (감사 로그 격리 필수)마스킹 완료마스킹 완료 + 비식별화
기본 접근권한데이터 엔지니어, 감사관만분석가·엔지니어 (부서 grant)전체 (분석가·현업·BI·AI Agent)
감사 로그 보존장기 (3년+) — 원천 추적 가능성 보존중기 (1년)단기 (90일) — 재계산 가능
변경 정책불변 (append-only)스키마 변경 승인 워크플로우마트 빌더 자유
법적 근거 매핑신용정보법 / 전자금융거래법 보존 의무 대응PIPA 마스킹 의무 대응내부 분석 정책

적용 절차

  1. 테이블 상세 페이지에서 Medallion 계층 배지를 확인합니다 (Bronze=갈색, Silver=회색, Gold=노랑)
  2. Bronze 테이블이라면 PII 마스킹 정책이 빠져 있을 수 있습니다 — PII 마스킹 가이드에서 마스킹 룰을 확인하고, 없다면 추가 부여
  3. Silver/Gold로 승급할 때 마스킹 적용 여부를 검증한 후 관리자 워크플로우 — Medallion 메타데이터 관리에서 PUT /metadata로 layer 변경

향후 Phase B/C에서 layer 기반 자동 차등 시행이 도입될 예정입니다 (예: Bronze 테이블에 분석가 grant 자동 차단). 그 시점까지는 위 표를 운영 매뉴얼로 사용하세요. 계층 의미는 Medallion 데이터 레이어 참조.


승인 워크플로우 연계

컴플라이언스 미준수 항목의 조치 요청은 승인 워크플로우와 연동됩니다.

데이터 액세스 — 검토 탭

  1. 컴플라이언스 담당자가 조치 요청 생성
  2. 관리자가 승인/반려
  3. 승인 시 자동으로 정책 적용

승인 상태 흐름

pending → approved → 정책 자동 적용
↘ rejected → 사유 기록 → 재요청 가능

AI Agent Chat으로 수행하기

사용자: "신용정보법 준수 현황 보여줘"
AI: [get_compliance_dashboard 호출] → 신용정보법 프레임워크의 현재 준수율은
90%입니다. 미준수 항목: 비활성 고객 데이터 파기 정책 실행 확인이 필요합니다.

사용자: "지난주 403 에러 감사 로그 보여줘"
AI: [search_audit_logs 호출] → 총 23건의 403 에러가 발견되었습니다.
viewer 사용자의 관리 메뉴 접근 시도가 15건으로 가장 많습니다.