법적 고지
정보보안 정책
- 시행일
- 최종 검토일
HCT SYSTEMS JSC는 다른 조직이 의존하는 시스템을 구축하며, 그 데이터를 맡는 경우도 적지 않습니다. 본 정책은 당사와 고객의 정보를 어떻게 보호하며 무엇에 대해 책임을 지는지를 명확히 합니다.
1. 목적과 적용 범위
본 정책은 당사의 모든 임원, 직원, 도급업체 및 공급업체에 적용되며, 당사가 보유하거나 취급하는 모든 정보자산(고객 데이터, 소스코드, 인증정보, 업무 기록 및 이를 다루는 시스템)을 대상으로 합니다.
구성은 ISO/IEC 27001의 통제 주제를 따릅니다. 현재 인증은 취득하지 않았으며, 그 사실을 분명히 밝힙니다. 인증을 취득할 경우 일하는 방식 자체를 다시 설계할 필요가 없도록 통제를 설계하고 있습니다.
2. 기본 원칙
- 최소 권한. 접근 권한은 사유를 명시하여, 업무가 성립하는 최소 범위로 부여하고, 불필요해진 시점에 제거합니다.
- 다층 방어. 단일 통제가 계속 유효하리라 가정하지 않습니다. 한 계층의 실패는 다음 계층에서 봉쇄합니다.
- 기본값은 안전하게. 신규 시스템은 잠긴 상태에서 시작합니다. 접근은 의도적으로 개방하는 것이지 사후에 닫는 것이 아닙니다.
- 주장보다 증적. 증명할 수 없는 통제는 존재하지 않는 것으로 간주합니다.
- 정직한 공개. 문제가 발생한 경우 당사가 관계자에게 신속히 알립니다.
3. 거버넌스
- 경영진이 정보보안에 책임을 지며, 최소 연 1회 본 정책을 검토합니다.
- 보안책임자를 지정하여 일상적 이행, 침해사고 대응 총괄, 위험 등록부 관리를 담당하게 합니다.
- 위험은 담당자, 평가된 영향도와 발생 가능성, 대응 결정과 함께 기록합니다. 수용하는 위험은 담당자와 일자를 명시하여 명시적으로 수용합니다.
4. 인적 통제
- 비밀유지 의무는 계약상 의무이며 계약 종료 후에도 존속합니다.
- 접근 권한은 입사 시 부여하고, 직무 변경 시 재검토하며, 최종 근무일에 회수합니다.
- 입사 시 및 정기적으로 피싱, 인증정보 취급, 보안 개발을 포함한 보안 교육을 실시합니다.
5. 접근 통제
- 고객 데이터, 소스코드 또는 인증정보를 보유한 모든 시스템에서 다중 인증을 필수로 합니다.
- 공용 계정은 사용하지 않습니다. 개별 계정을 지원하지 않는 시스템은 접근을 중개하고 기록합니다.
- 비밀정보는 관리형 시크릿 스토어에 보관합니다. 인증정보를 소스코드 관리에 저장하지 않으며, 저장소를 스캔하여 노출된 인증정보는 침해된 것으로 간주하고 즉시 교체합니다.
- 특권 접근은 최소 분기마다 점검합니다.
6. 데이터 보호
- 전송 시: 비공개 데이터를 다루는 모든 연결에 TLS 1.2 이상과 최신 암호 스위트를 사용합니다.
- 저장 시: 모든 단말에 디스크 전체 암호화를 적용하고, 관리형 스토리지에는 저장 시 암호화를 활성화합니다.
- 최소 수집: 업무 수행에 필요한 최소한의 데이터만 고객께 요청하며, 개발·테스트 환경에서는 합성 데이터 또는 익명화 데이터를 우선합니다.
- 파기: 계약에 정한 보유 기간 종료 시 데이터를 삭제하고, 단말은 폐기 또는 재배치 전에 암호학적으로 소거합니다.
7. 보안 개발
보안은 당사 AI-DLC 개발 라이프사이클의 일부이며, 마지막에 놓이는 관문이 아닙니다.
- 신규 시스템 및 신뢰 경계를 변경하는 변경에 대해 위협 모델링을 수행합니다.
- 병합 전 동료 검토를 필수로 합니다. AI 지원으로 생성한 코드도 사람이 작성한 코드와 동일한 기준으로 검토합니다. 통제는 검토 그 자체이며, 코드의 출처가 기준을 바꾸지 않습니다.
- 지속적 통합에서 정적 분석과 의존성 취약점 스캔을 수행하고, 합의된 심각도를 초과하는 탐지가 있으면 빌드를 실패시킵니다.
- 개발·스테이징·운영 환경을 분리하고, 하위 환경에 운영 데이터를 두지 않습니다.
- 인프라는 코드로 정의하고 애플리케이션 코드와 동일한 기준으로 검토합니다.
8. 운영
- 고객 데이터를 다루는 시스템에 대해 변조 탐지가 가능한 형태로 로그를 집중 수집·보관합니다.
- 가용성, 오류율 및 보안 관련 이벤트를 모니터링하고 알림을 설정합니다.
- 위험 기반 계획에 따라 패치를 적용합니다. 인터넷에 노출된 시스템의 중대한 취약점은 긴급히 조치합니다.
- 백업은 고객과 합의한 복구 목표에 따라 취득하고, 암호화한 후 복원 테스트를 수행합니다. 테스트되지 않은 백업은 백업이 아닙니다.
9. 공급업체 보안
공급업체가 당사를 대신하여 데이터를 취급하기 전에 보안 수준을 평가하고, 비밀유지, 보안조치, 재위탁, 침해 통지, 계약 종료 시 삭제를 정한 서면 계약을 체결합니다. 공급업체는 정기적으로 재평가합니다.
10. 침해사고 대응
탐지, 봉쇄, 근절, 복구 및 사후 검토를 포함한 문서화된 침해사고 대응 절차를 갖추고 있습니다.
- 사고는 심각도에 따라 분류하고 보안책임자가 대응을 총괄합니다.
- 영향을 받는 고객께는 파악된 사실, 아직 파악되지 않은 사항, 조치 내용을 지체 없이 알려드립니다.
- 개인정보 침해가 통지 대상인 경우 법정 기한 내(GDPR의 경우 72시간 이내)에 감독기관에 통지하고, 필요한 경우 정보주체에게도 통지합니다.
- 중대한 사고에 대해서는 개인에 대한 책임 추궁이 아니라 발생 요인에 초점을 맞춘 사후 검토 보고서를 작성합니다.
11. 업무 연속성
핵심 시스템을 식별하고 목표 복구 시간과 목표 복구 시점을 정합니다. 복구 절차는 문서화하고 훈련을 실시합니다.
12. 취약점 신고
당사 시스템 또는 본 사이트에서 보안 문제를 발견하신 경우 security@hct-systems.com 으로 알려주십시오.
- 재현에 필요한 정보를 함께 알려주십시오.
- 타인의 데이터에 접근·변경·삭제하거나, 당사 서비스의 품질을 저하시키거나, 가용성에 영향을 주는 자동 스캔은 삼가 주십시오.
- 3영업일 이내에 접수를 알려드리고 진행 상황을 공유합니다. 원하시면 기여자로 표기해 드립니다.
위 지침에 따라 선의로 신고하신 연구자에 대해 당사는 법적 조치를 취하지 않습니다.
13. 준수 및 검토
본 정책은 최소 연 1회, 그리고 시스템·서비스 또는 법적 의무에 중대한 변경이 있을 때 검토합니다. 본 정책 위반은 징계 절차에 따라 처리합니다.
14. 문의처
HCT SYSTEMS JSC - 보안책임자 security@hct-systems.com 237A/08 Dũng Sĩ Thanh Khê, Phường Thanh Khê, Thành phố Đà Nẵng, 베트남