CRM 가이드 · 보안 및 데이터 · 최종 수정 2026-08-17
🔐 보안 정책
sufly® CRM은 고객 데이터와 영업 정보를 안전하게 보호하기 위해 다층 보안 체계를 적용합니다.
1. 인증 및 접근 제어
1.1 인증 방식
| 항목 | 적용 |
|---|
| 인증 방식 | JWT (JSON Web Token) |
| 토큰 만료 | Access Token 24시간 |
| 비밀번호 암호화 | bcrypt (salt rounds: 10) |
1.2 권한 등급
| 등급 | 권한 범위 |
|---|
| HQ (본사) | 전체 데이터 접근, 설정 관리, 모든 기능 |
| 팀장 | 팀 데이터 접근, 팀원 관리 |
| 팀원 | 본인 데이터 접근, 기본 기능 |
1.3 권한 체크
모든 API 요청에서 권한 검증이 수행됩니다.
요청이 들어올 때마다 로그인 상태와 권한을 확인하고, 그 사용자가 볼 수 있는 범위의 데이터만 돌려줍니다. 권한 밖의 데이터는 화면에 도달하기 전에 걸러집니다.
2. 데이터 보안
2.1 데이터 암호화
| 구분 | 적용 |
|---|
| 전송 중 암호화 | HTTPS (TLS 1.3) |
| 저장 데이터 | 민감 정보 암호화 |
| 비밀번호 | bcrypt 단방향 해시 |
2.2 개인정보 보호
| 항목 | 처리 |
|---|
| 개인정보 동의 | 담당자별 동의 상태 관리 |
| 접근 로그 | 개인정보 접근 기록 |
| 마스킹 | 목록에서 연락처 일부 마스킹 |
3. 세션 관리
3.1 세션 정책
| 항목 | 설정 |
|---|
| 자동 로그아웃 | 24시간 미활동 시 |
| 동시 세션 | 허용 (기기별) |
| 세션 무효화 | 비밀번호 변경 시 전체 세션 무효화 |
4. API 보안
4.1 보안 헤더
| 보호 | 무엇을 막나 |
|---|
| 콘텐츠 형식 고정 | 파일을 다른 형식으로 해석시키는 공격 |
| 프레임 삽입 차단 | 다른 사이트가 화면을 몰래 감싸는 공격 |
| 스크립트 실행 제한 | 외부에서 주입된 스크립트 실행 |
4.2 Rate Limiting
| 대상 | 제한 |
|---|
| 일반 API | 100 req/min |
| 로그인 | 5 req/min (IP 기준) |
| 파일 업로드 | 10 req/min |
5. 자주 묻는 질문
Q. 비밀번호를 잊어버렸어요.
A. 로그인 페이지의 '비밀번호 찾기'를 통해 재설정하거나 관리자에게 문의하세요.
Q. 다른 기기에서 자동 로그아웃시키려면?
A. 비밀번호를 변경하면 모든 세션이 무효화됩니다.
Q. 개인정보 접근 기록을 확인할 수 있나요?
A. 관리자 권한으로 감사 로그에서 확인할 수 있습니다.