---
type: knowledge
domain: architecture
status: active
last-reviewed: 2026-07-27
---

# 보안 설계

> 한 줄 정의
> 외주·SI에서 보안 역할의 설계 결정 목록·판단 기준과, **보안 아키텍처 문서·보안성 검토 답변서**로의 납품 연결. 취약점·위협 모델링의 기술 원리는 [[보안 원리]]가 정본 — 여기서는 결정 항목과 발주사 심사 대응을 다룬다.

## 설계 대상과 납품 산출물

| 설계 대상 | 납품 산출물 | 검수에서 판정되는 것 |
|---|---|---|
| 인증·인가 모델 | **보안 아키텍처 문서** (구성도의 신뢰 경계 절 포함) | 계정·권한 체계가 발주사 정책(SSO·망분리)과 정합한가 |
| 데이터 보호(암호화·마스킹·개인정보) | 보안 아키텍처 문서 + 데이터 분류표 | 개인정보 항목별 보호 조치가 근거 규정과 매핑되는가 |
| 감사 로그 | 보안 아키텍처 문서 + 운영 매뉴얼 로그 절 | "누가 언제 무엇을"이 재구성 가능한가 |
| 발주사 보안성 검토(심사) 대응 | **보안성 검토 답변서** | 심사 항목별 조치·근거·예외 승인 이력 |

기획 측 입력 템플릿: [[01_위협 모델]] · [[02_인증·인가·세션 정책]] · [[03_데이터 분류·보존 정책]] · [[04_보안 통제·테스트 계획]] · [[05_취약점·예외 승인대장]].

## 핵심 결정 항목 — 판단 기준

| 결정 | 판단 기준 | 기록 위치 |
|---|---|---|
| 인증 방식 | 발주사 표준(SSO·AD·별도 계정)이 고정 입력 — 자체 로그인은 표준 부재 시에만. 세션·토큰 정책은 발주사 보안 규정 준수 | 인증·인가 정책 |
| 인가 모델 | deny-by-default, 도메인 행동 단위 ([[보안 원리]]·[[백엔드 원리]]) — 권한 체계(역할 목록)는 발주사 현업과 합의해야 검수를 통과한다 | 보안 아키텍처 문서 |
| 데이터 분류 | 개인정보·기밀·일반을 필드 단위로 분류하고 항목별 조치(암호화·마스킹·보존 기간)를 표로 — [[02_데이터·DB 설계]]의 PII 표시가 입력 | 데이터 분류표 |
| 암호화 범위 | 전송(TLS)은 예외 없음, 저장소·백업의 at-rest 암호화는 기본값. **필드 단위 애플리케이션 암호화**만 분류표의 대상 필드로 한정 — "전 필드 앱 암호화"는 운영·검색 비용으로 되돌아온다 | 보안 아키텍처 문서 |
| 감사 로그 범위 | 인증·권한 변경·개인정보 조회·데이터 변경을 최소선으로. 로그에 PII·토큰 금지 | 보안 아키텍처 문서 |
| 위협 모델링 시점 | 설계 시점에 STRIDE 해당 축만 ([[보안 원리]]) — 심사 직전 소급 작성은 답변서가 픽션이 된다 | 위협 모델 |

## 다른 역할과의 경계

- **백엔드·프론트엔드**: 모델·정책은 보안이 정하고 구현은 각 역할이 한다 ([[00_역할별 설계 지도]]). 보안 판정을 각 역할의 자체 리뷰로 대체하지 않는다.
- **데이터·DB**: 데이터 분류·보존·파기는 [[02_데이터·DB 설계]]와 공동 — 분류표 없이 암호화 대상을 정할 수 없다.
- **인프라**: 망 구성·포트·계정 정책은 [[04_인프라 설계]]와 발주사 보안팀의 승인 사항. 시크릿 관리 체계는 인프라가 구현, 정책은 보안이 판정.
- **AI**: 프롬프트 인젝션·도구 권한 계층화·외부 발신 게이트는 [[06_AI·에이전트 설계]]와 공동 — 에이전트 도구도 최소 권한 원칙의 적용 대상이다.

## 외주 특수 제약 — 수행사는 수탁 처리자

- **데이터 소유자는 발주사, 수행사는 수탁 처리자**다. 개발·테스트용 데이터 사본의 이용 범위를 계약으로 확정하고, **프로젝트 종료 시 사본 파기**와 그 확인서를 인수인계 산출물에 포함한다.
- 발주사 보안성 검토(심사)는 일정이 긴 관문이다 — 심사 항목·제출 양식을 착수 시점에 입수하고, 설계 결정마다 답변서 문장을 함께 쌓는다.
- 심사 지적 중 범위 밖 조치(솔루션 도입·인프라 증설)는 CR 회부 ([[SI 수주와 범위 관리]]) — 보안이라는 이유로 무상 수용하지 않는다.
- 충족 불가 항목은 숨기지 말고 **예외 승인**(발주사 서명)으로 남긴다 — 예외 대장이 분쟁 방어선이다.

## 안티패턴

- **심사 직전 보안 소급 설계** — 보안은 속성이라 나중에 붙일 수 없다 ([[보안 원리]]). 인증 모델 교체는 one-way door — [[설계 결정과 리뷰]]의 ADR 대상.
- **"내부망이라 괜찮다"** — 내부망은 공격면 축소지 면제가 아니다. 접근 제어 실패(IDOR)는 내부 사용자 간에도 성립한다.
- **개발 편의용 전체 권한 계정 잔존** — 이관 시 수행사·개발용 계정 회수 계획이 없으면 심사와 감사에서 터진다.
- **구두 예외** — "이건 나중에 하기로 했어요"가 문서에 없으면 하자로 취급된다.

## 관련 문서

- [[00_설계 허브]] · [[00_역할별 설계 지도]] · [[01_백엔드 설계]] · [[02_데이터·DB 설계]] · [[04_인프라 설계]] · [[06_AI·에이전트 설계]]
- [[보안 원리]] · [[보안-체크리스트]] · [[PII Redaction]] · [[멀티테넌시 설계와 책임 경계]]
- [[외주 개발 산출물]] · [[SI 수주와 범위 관리]] · [[설계 결정과 리뷰]]
