¶ºÒõ¹Ý

¶ºÒõ¹Ý는 ë³´ì•ˆì— ë©€í‹°ë ˆì´ì–´ ì ‘ê·¼ë²•ì„ í™œìš©í•©ë‹ˆë‹¤.

Ìý

당사가 보유한 ë°ì´í„° ë³´ì•ˆì„ ìœ ì§€í•˜ê³  ê°œì¸ ì •ë³´ë¥¼ 보호하기 위해 ¶ºÒõ¹Ý(ë° ê³„ì—´ 그룹사, ì´í•˜ “¶ºÒõ¹Ýâ€)는 무단 접근과 부주ì˜í•œ 관찰, 공개, 사용, 수정, 위험 ë° íŒŒê´´ ìœ„í˜‘ì— ëŒ€í•œ ì·¨ì•½ì„±ì„ ìµœì†Œí™”í•˜ëŠ” ì¼ë ¨ì˜ 통제(예: ì •ì±…, 관행, 절차 ë° ë©”ì»¤ë‹ˆì¦˜) 조치를 구현하고 유지 관리합니다. ì´ëŸ¬í•œ 통제 조치를 마련해 준수하면 보안 ë° ê°œì¸ ì •ë³´ ìœ„í—˜ì„ ì ì ˆí•˜ê²Œ 해결하고 완화할 수 있습니다.

¶ºÒõ¹Ýì˜ ê¸°ìˆ  ë° ì¡°ì§ í†µì œ 조치는 ì ì ˆí•œ ìˆ˜ì¤€ì˜ ê°œì¸ ì •ë³´ 보호 ë° ë³´ì•ˆì— ì´ë¥´ê¸° 위한 ì‚°ì—… 표준 ë° ë¹„ì¦ˆë‹ˆìŠ¤ 요구 ì‚¬í•­ì— ë¶€í•©í•©ë‹ˆë‹¤. ë‹¤ìŒ í†µì œ 조치 목ë¡ì€ ë°ì´í„°ë¥¼ 보호하기 위한 ¶ºÒõ¹Ýì˜ í‘œì¤€ ê´€í–‰ì— ëŒ€í•œ 최소 ê¸°ì¤€ì„ ê°„ëžµí•˜ê²Œ 설명합니다.

  1. ì •ì±… ë° ë¬¸ì„œ 관리 – ¶ºÒõ¹Ý는 ì •ë³´ 보안 ì •ì±…, 비즈니스 ì—°ì†ì„± 계íš, 재해 복구 ê³„íš ë° ì‚¬ê³  ëŒ€ì‘ í”„ë¡œì„¸ìŠ¤ë¥¼ 유지하고 최소 1ë…„ 단위로 검토하며 테스트합니다. ¶ºÒõ¹Ý는 í•„ìš”ì— ë”°ë¼ ê·¸ë£¹ ë‚´ ë°ì´í„° 공유 계약과 ì ì ˆí•œ 공급업체 ë°ì´í„° 처리 ê³„ì•½ì„ ìœ ì§€ ë° ì—…ë°ì´íŠ¸í•©ë‹ˆë‹¤. ¶ºÒõ¹Ý 제품 ë° ì„œë¹„ìŠ¤ì— ì ìš©ë˜ë©° 공개ì ìœ¼ë¡œ 게시ë˜ëŠ” ê°œì¸ ì •ë³´ 보호 고지 외ì—ë„ ¶ºÒõ¹Ý는 ¶ºÒõ¹Ýì— ì ìš©ë˜ëŠ” ê°œì¸ ì •ë³´ 보호 표준 ë° í”„ë¡œì„¸ìŠ¤ë¥¼ 제어하는 내부 í”„ë ˆìž„ì›Œí¬ ê°œì¸ ì •ë³´ 보호 ì •ì±…ì„ 1ë…„ 단위로 유지 관리하고 검토/ì—…ë°ì´íŠ¸í•©ë‹ˆë‹¤.
  2. ë„¤íŠ¸ì›Œí¬ ë³´ì•ˆ 제어 – ¶ºÒõ¹Ýì˜ ì‹œìŠ¤í…œ 관리ìžëŠ” 공개ì ìœ¼ë¡œ 액세스할 수 있는 ì •ë³´ 시스템 구성 요소(예: í¼ë¸”릭 웹 서버)ê°€ 별ë„ì˜ ë¬¼ë¦¬ì  ë„¤íŠ¸ì›Œí¬ ì¸í„°íŽ˜ì´ìŠ¤ë¥¼ 갖춘 개별 하위 네트워í¬ì— ìƒì£¼í•˜ë„ë¡ í•©ë‹ˆë‹¤. ë˜í•œ ¶ºÒõ¹Ýì˜ ì‹œìŠ¤í…œ 관리ìžëŠ” ë„¤íŠ¸ì›Œí¬ ê²½ê³„ë¥¼ 보호하는 제어 ì¸í„°íŽ˜ì´ìŠ¤ê°€ 특정 패킷 ìœ í˜•ì„ í•„í„°ë§í•˜ì—¬ ¶ºÒõ¹Ýì˜ ë‚´ë¶€ 네트워í¬ì— 있는 장치를 보호하ë„ë¡ í•©ë‹ˆë‹¤. 방화벽 ë° ê²½ê³„ 제어 장치는 ¶ºÒõ¹Ýì˜ ìž‘ì—…ì„ ìˆ˜í–‰í•˜ëŠ” ë° í•„ìš”í•œ 항목만 액세스하ë„ë¡ êµ¬ì„±ë˜ì–´ 있습니다.
  3. ë°ì´í„°ë² ì´ìŠ¤ 보안 제어 – ì‹œìŠ¤í…œì„ í†µí•˜ê±°ë‚˜ ì§ì›ì´ ì§ì ‘하는 ¶ºÒõ¹Ý ë°ì´í„°ë² ì´ìŠ¤ì— 대한 모든 ì•¡ì„¸ìŠ¤ì˜ ê²½ìš° 무단 변경 행위가 기ë¡ë˜ê³  모니터ë§ë©ë‹ˆë‹¤. ë°ì´í„°ëŠ” 업계ì—ì„œ 권장하는 암호를 사용하여 ë°ì´í„°ë² ì´ìŠ¤ì—ì„œ 암호화ë˜ë©° ì§ì ‘ 액세스는 ¶ºÒõ¹Ýì˜ ì •ë³´ 보안 ì •ì±… ë° ì¸ì¦ 업무 ì¤€ì¹™ì— ì§€ì •ëœ ì—­í• ë¡œ 제한ë©ë‹ˆë‹¤.
  4. 액세스 제어 ë° ì¸ì¦ – ¶ºÒõ¹Ý ì‹œìŠ¤í…œê³¼ì˜ ëª¨ë“  ì‚¬ìš©ìž ìƒí˜¸ ìž‘ìš©ì€ ì´ëŸ¬í•œ ìž‘ì—…ì„ ìˆ˜í–‰í•˜ëŠ” ê°œì¸ì„ 추ì í•  수 있으며 모든 사용ìžëŠ” ¶ºÒõ¹Ý 시스템과 ìƒí˜¸ 작용하기 ì „ì— í™•ì‹¤í•˜ê²Œ ì‹ë³„ë˜ì–´ì•¼ 합니다. ¶ºÒõ¹Ý ì§ì›ì´ 신뢰할 수 있는 ì—­í• ì„ ìˆ˜í–‰í•˜ëŠ” ë° í•„ìš”í•œ 시스템 구성 ìš”ì†Œì— ì•¡ì„¸ìŠ¤í•˜ë ¤ë©´ 먼저 ¶ºÒõ¹Ý ì‹œìŠ¤í…œì— ìžì‹ ì„ ì¸ì¦í•´ì•¼ 합니다. ì´ëŸ¬í•œ ì—­í• ì€ ¶ºÒõ¹Ýì˜ ì¸ì¦ 업무 준칙 ë° ì •ë³´ 보안 ì •ì±…ì— ì •ì˜ë˜ì–´ 있습니다. ¶ºÒõ¹Ý 컴퓨터 ì‹œìŠ¤í…œì— ëŒ€í•œ ì‚¬ìš©ìž ê³„ì • ë° ê¸°íƒ€ 액세스 ìœ í˜•ì€ ì‚¬ìš©ìž ì•¡ì„¸ìŠ¤ ì •ì±…ì— ë”°ë¼ ìŠ¹ì¸ë˜ì–´ì•¼ 합니다. 해당 ì •ì±…ì— ì„¤ëª…ëœ ëŒ€ë¡œ 승ì¸ëœ ê°œì¸ì— 대한 ë¬¼ë¦¬ì  ì œì–´ì™€ ë…¼ë¦¬ì  ì œì–´ëŠ” 최소 1ë…„ 단위로 주기ì ì¸ 검토가 ì´ë£¨ì–´ì§‘니다.
  5. ì§ì› 통제 – 모든 ¶ºÒõ¹Ý ì§ì›ê³¼ ¶ºÒõ¹Ý ë°ì´í„° ë°/ë˜ëŠ” ì‹œìŠ¤í…œì— ëŒ€í•œ 액세스 ê¶Œí•œì„ ê°€ì§„ 기타 ìž‘ì—…ìžì˜ 경우 기밀 유지 계약 ì ìš© 대ìƒì´ë©° ë°°ê²½ 조사를 통과하고 특정 ì—­í•  기반 êµìœ¡ì„ 받아야 합니다. ¶ºÒõ¹Ý는 신뢰할 수 있는 ì—­í• , ê° ì—­í• ì— ëŒ€í•œ ì‹ë³„ ë° ì¸ì¦, 무단 ì¡°ì¹˜ì— ëŒ€í•œ 제재, 업무 분리, ì§ì› 배지 ì°©ìš©, ê³„ì•½ì´ ì¢…ë£Œëœ ì§ì›/ìž‘ì—…ìžì— 대한 시스템 액세스 권한 ì¦‰ê° ì œê±°ì™€ ê´€ë ¨ëœ ì •ì±… ë° ì ˆì°¨ë¥¼ 유지 관리하고 시행합니다.
  6. ë¬¼ë¦¬ì  ë³´ì•ˆ 제어 – 민ê°í•œ ì •ë³´ê°€ 있는 모든 사무실, 컴퓨터실 ë° ìž‘ì—… ê³µê°„ì— ëŒ€í•œ 액세스는 물리ì ìœ¼ë¡œ 제한ë©ë‹ˆë‹¤. 모든 사무실 ë¬¸ì— ìž ê¸ˆìž¥ì¹˜ê°€ 있으며 ¶ºÒõ¹Ý 시설 출입구는 í•­ìƒ ë¬¸ì´ ìž ê²¨ 있습니다. ì´ ë¬¸ì€ ì¶œìž… 카드나 기타 출입 통제 장치를 통해서만 출입할 수 있으며 ì´ëŠ” ì‹ ì› í™•ì¸ ì ˆì°¨ë¥¼ ê±°ì³ ë°œê¸‰ë©ë‹ˆë‹¤. ¶ºÒõ¹Ý ë°ì´í„° 센터, ì¼€ì´ì§€ ë° ì‚¬ë¬´ì‹¤ì€ CCTVë¡œ 모니터ë§ë©ë‹ˆë‹¤. 보안 ì¼€ì´ì§€ì— 액세스하려면 ìƒì²´ ì¸ì‹ ë° ì´ì¤‘ 관리 담당ìžì˜ 승ì¸ì„ ê±°ì³ì•¼ 합니다. 모든 액세스는 기ë¡ë©ë‹ˆë‹¤.
  7. 취약성 관리/패칭 – ì·¨ì•½ì  íƒì§€ ë„구를 사용하여 모든 ¶ºÒõ¹Ý ìžì‚°ì— 대해 월간 ìŠ¤ìº”ì„ ìˆ˜í–‰í•©ë‹ˆë‹¤. êµì •ì´ 필요한 ì‹œìŠ¤í…œì€ Global Security Operationsì—ì„œ ì •ì˜í•œ ì¼ì • ë‚´ì— íŒ¨ì¹˜í•´ì•¼ 합니다. 타임ë¼ì¸ì€ í• ë‹¹ëœ CVSS(Common Vulnerability Scoring System) ì ìˆ˜ë¥¼ 기반으로 합니다. ì‹¬ê° ë° ë†’ìŒ ì·¨ì•½ì ì€ 72시간 ì´ë‚´ì— 패치ë˜ê±°ë‚˜ 조치 계íšì´ ìƒì„±ë˜ê³ , 중간 취약ì ì€ 패치ë˜ê±°ë‚˜ 30ì¼ ì´ë‚´ì— 조치 계íšì´ 수립ë˜ë©°, ë‚®ìŒ/ì •ë³´ 취약ì ì€ ¶ºÒõ¹Ýì˜ ìž¬ëŸ‰ì— ë”°ë¼ íŒ¨ì¹˜ë©ë‹ˆë‹¤.
  8. 종합 내부 í‰ê°€ – ¶ºÒõ¹Ý는 보안, ê°œì¸ ì •ë³´ 보호, 기밀성 ë° ë¬´ê²°ì„±ì— ëŒ€í•´ 합리ì ì´ê³  예측 가능한 모든 내부 ë° ì™¸ë¶€ ìœ„í˜‘ì„ íŒŒì•…í•˜ê¸° 위해 1ë…„ 단위로 종합 위험 í‰ê°€ë¥¼ 수행합니다.
  9. 침투 í‰ê°€/외부 í‰ê°€ – 매년 최소 1íšŒì˜ íƒ€ì‚¬ 침투 í‰ê°€ë¥¼ 수행합니다. ì¼ë°˜ì ìœ¼ë¡œ ¶ºÒõ¹Ý는 코드, ì¸í”„ë¼ ë° ì‹œìŠ¤í…œì— ëŒ€í•´ 레드 팀 í‰ê°€ë¿ë§Œ ì•„ë‹ˆë¼ ë§¤ë…„ 여러 번 침투 테스트를 수행합니다.
  10. êµìœ¡ ë° ì¸ì‹ – 모든 ì§ì›ê³¼ 기타 ìž‘ì—…ìžëŠ” 매년 ê°œì¸ ì •ë³´ 보호, 보안 ë° ê·œì • 준수 êµìœ¡ì„ 받아야 합니다. ì§ì›ì´ë‚˜ ê°œì¸ ì‹ë³„ ì •ë³´ ë° ë¯¼ê°í•œ 정보를 취급하는 기타 ìž‘ì—…ìžëŠ” 추가 êµìœ¡ì„ 받게 ë©ë‹ˆë‹¤. ¶ºÒõ¹Ý 시스템 ë°/ë˜ëŠ” ë°ì´í„°ì— 액세스할 수 있는 모든 ìž‘ì—…ìžì˜ 경우 ¶ºÒõ¹Ýì˜ ì •ë³´ 보안 ì •ì±…, í–‰ë™ ê°•ë ¹ ë° ì‚¬ìš© 제한 ì •ì±…ê³¼ ê°™ì€ ì ì ˆí•œ ë°ì´í„° 처리용 ì •ì±…ê³¼ 절차를 준수해야 합니다.
  11. 타사 액세스 제어 – ¶ºÒõ¹Ý 시스템 ë˜ëŠ” ë°ì´í„°ì— 액세스할 수 있는 íƒ€ì‚¬ì™€ì˜ ¶ºÒõ¹Ý ê³„ì•½ì€ ë³´ì•ˆ ë° ê°œì¸ ì •ë³´ 보호 요구 ì‚¬í•­ì„ ì ì ˆí•˜ê²Œ 취급합니다. ë˜í•œ ì´ëŸ¬í•œ 타사는 ê°œì¸ ì •ë³´ 보호 ë° ë³´ì•ˆ ì˜í–¥ í‰ê°€ì˜ 대ìƒì´ ë˜ë©° 액세스 ì „ì— ìœ„í—˜ì´ ì™„í™”ë©ë‹ˆë‹¤.
  12. 저장 ë° ì „ì†¡ ì‹œ ë°ì´í„° 보호 – ¶ºÒõ¹Ý ì‹œìŠ¤í…œì— ì €ìž¥ëœ ëª¨ë“  ë°ì´í„°ëŠ” 업계ì—ì„œ 권장하는 암호를 사용하여 암호화ë©ë‹ˆë‹¤. 마찬가지로 ì „ ì„¸ê³„ì— ê±¸ì³ ¶ºÒõ¹Ý 시스템 ë‚´ì—ì„œ 전송ë˜ëŠ” 모든 ë°ì´í„°ëŠ” 업계ì—ì„œ 권장ë˜ëŠ” 암호를 사용하여 전송 ì¤‘ì— ì•”í˜¸í™”ë©ë‹ˆë‹¤.
  13. 저장, 보유 ë° ì‚­ì œ – ë¬¼ë¦¬ì  ë˜ëŠ” ì „ìžì ìœ¼ë¡œ ì €ìž¥ëœ ì •ë³´ëŠ” ë°ì´í„° 분류 ìˆ˜ì¤€ì— ë”°ë¼ ê²°ì •ë˜ëŠ” ì ì ˆí•œ ê¸°ìˆ ì  í†µì œë¥¼ 받게 ë©ë‹ˆë‹¤. 정보는 CP/CPS ë° í•´ë‹¹ ê°œì¸ ì •ë³´ 보호 ê³ ì§€ì— ë”°ë¼ ì‚­ì œë©ë‹ˆë‹¤.