트러스트 센터

트러스트 센터

플랫폼을 어떻게 보호하는지, 데이터가 어디에 저장되는지, 어떤 인증을 보유했는지 — 보유하지 않은 것까지 포함해 말씀드릴 수 있는 모든 것입니다.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

우리가 따르고 있거나 적극적으로 취득을 추진 중인 프레임워크입니다. 현재 인증 상태는 아래 표를 참고하세요.

모든 시스템 정상 운영 중status.cyber-sec-pro.com →

데이터 보관 위치와 개인정보

고객의 데이터는 언제나 캐나다에 머무릅니다.

주 데이터 저장 위치

캐나다 🇨🇦

모든 고객 데이터와 스캔 결과, 로그는 캐나다 내 데이터센터에만 저장됩니다. 고객의 명시적 동의 없이는 어떤 데이터도 캐나다 관할권을 벗어나지 않습니다.

저장 시 암호화

AES-256-GCM

비밀 값과 저장된 자격 증명은 AES-256-GCM으로 암호화됩니다. 암호화 키는 토큰 서명 키와 분리되어 서버 환경에만 존재하며, 데이터베이스나 백업, 저장소에 기록되지 않습니다.

전송 시 암호화

TLS 1.3

모든 API·웹 트래픽은 순방향 비밀성을 갖춘 TLS 1.3을 사용하며, 암호 스위트는 사용 가능한 가장 강력한 구성으로 제한합니다.

원본 트래픽을 기록하지 않음

제로 널리지

원본 네트워크 트래픽이나 스캔 페이로드를 기록·저장·처리하지 않습니다. 운영 목적으로는 메타데이터(타임스탬프, 대상 IP, 도구 종류, 심각도별 건수)만 보관합니다.

기록하지 않겠다는 약속

패킷 캡처를 저장하지 않습니다
페이로드 내용을 보관하지 않습니다
스캔 결과에 개인정보를 담지 않습니다
스캔 결과는 90일 후, 감사 로그는 1년 후 자동 삭제됩니다

데이터 처리 원칙

1목적 제한 — 명시한 보안 스캔 목적으로만 데이터를 수집합니다
2데이터 최소화 — 꼭 필요한 최소한만 수집합니다
3투명성 — 어떤 데이터를 왜 저장하는지 항상 알 수 있습니다
4이용자 통제 — 언제든지 데이터를 내보내거나 삭제할 수 있습니다

전송 구간과 저장 구간 암호화

모든 연결에 순방향 비밀성을 갖춘 TLS 1.3을 사용합니다. 비밀 값과 저장된 자격 증명은 토큰 서명 키와 분리해 보관하는 키로 AES-256-GCM 암호화됩니다.

격리된 실행

스캔은 전용 스캔 컨테이너 안에서 서버 측으로 실행되며, 작업당 프로세스 하나를 사용합니다. 명령은 고객의 입력값이 들어가기 전에 토큰으로 분해되므로 셸이 개입하지 않고, 모든 조회는 소속 조직으로 한정됩니다.

SOC 2에 맞춘 통제

인프라는 SOC 2 신뢰 서비스 기준(보안, 가용성, 기밀성, 프라이버시)에 맞춰 설계되었습니다. Type II 감사는 아직 완료되지 않았으며, 아래 프레임워크 표에 각 항목의 상태를 그대로 적었습니다.

추가 전용 감사 로그

권한이 필요한 작업은 추가 전용 감사 로그에 기록되며, 소속 조직으로 한정되어 대시보드에서 조회할 수 있습니다. 로그는 1년간 보관합니다.

MFA, SSO, 역할

일회용 백업 코드를 지원하는 TOTP 기반 다중 인증. 엔터프라이즈에서는 SAML 2.0, OIDC, LDAP/Active Directory 싱글 사인온을 제공합니다. 역할 기반 접근 제어는 화면이 아니라 서버에서 강제됩니다.

우리가 관리하는 도구 체인

스캐너 이미지와 취약점 템플릿은 저희가 다시 빌드해 배포합니다. 고객이 직접 스캐너를 업데이트하거나 Kali 장비에 패치를 적용할 일은 없습니다.

데이터 최소화

원본 트래픽이 아니라 스캔 메타데이터와 탐지 결과를 저장합니다. 보관 기간은 설정할 수 있고, 데이터는 언제든 내보내거나 삭제할 수 있습니다. GDPR 제5조 제1항 (c).

플랫폼 모니터링

모든 엔드포인트에 비용 등급별 요청 제한을 적용하고, 계정 활동에 대한 통계적 이상 탐지를 수행하며, 장애가 난 서비스는 헬스 워치독이 사람을 기다리지 않고 재시작합니다.

security.txt (RFC 9116)

IETF RFC 9116을 완전히 준수하는 보안 연락처 파일입니다. 검색 엔진과 보안 연구자가 자동으로 찾을 수 있습니다.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

취약점 공개 정책과 버그 바운티

1범위

범위 내:

  • cyber-sec-pro.com 및 하위 도메인
  • app.cyber-sec-pro.com — SaaS 플랫폼
  • api.cyber-sec-pro.com — REST API

범위 외:

  • 사회공학 및 피싱
  • 서비스 거부(DoS/DDoS)
  • 물리적 보안
  • 당사가 운영하지 않는 제3자 서비스

2신고 채널

보안 취약점은 아래로 알려주세요: security@cyber-sec-pro.com

신고 양식:

  • 제목: [SECURITY] 짧은 설명
  • 영향받는 자산: URL 또는 엔드포인트
  • 취약점 유형: XSS, SQLi, IDOR 등
  • 재현 절차: 1, 2, 3 …
  • 영향: 데이터 유출, 권한 상승 등
  • CVSS 점수(선택)
  • 개념 증명 또는 스크린샷

3응답 SLA

  • 최초 회신: ≤ 24 hours
  • 진행 상황 공유: ≤ 72 hours
  • 수정 또는 예외 처리: ≤ 90 days

4세이프 하버

  • 본 정책을 준수한 신고에 대해서는 법적 조치를 취하지 않습니다
  • 신고자의 신원은 비공개로 유지합니다
  • 수정 완료 후 명예의 전당에 등재합니다
  • 서면 허가 없는 테스트는 금지합니다

컴플라이언스 프레임워크

4/10 준수
SOC 2 Type II진행 중
SOC 2 통제 항목 구현 완료(Type II 감사 예정)
GDPR✓ 준수
제6·17·25·28·32·35조 완전 준수
ISO 27001:2022진행 중
ISO 27001:2022에 맞춰 설계(인증 진행 중)
ISO 27701진행 중
프라이버시 정보 관리
NIST CSF 2.0✓ 준수
프레임워크 전면 준수
PCI DSS v4.0진행 중
PCI DSS v4.0에 맞춘 통제
HIPAA진행 중
HIPAA에 맞춘 통제 — PHI 암호화
KVKK✓ 준수
튀르키예 개인정보 보호법
CCPA/CPRA✓ 준수
캘리포니아 소비자 프라이버시법
CSA STAR진행 중
클라우드 보안 연합 — 프레임워크 준수

침해 사고 대응 SLA

ISO 27035 및 NIST SP 800-61 Rev.2를 따르는 침해 사고 대응 절차입니다:

우선순위탐지대응통지해결
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

하위 처리자

GDPR 제28조 제2항에 따라 데이터를 처리하는 제3자 업체입니다. 모든 하위 처리자와 데이터 처리 계약(DPA)을 체결했습니다.

업체목적소재지DPA
Stripe, Inc.결제 처리미국(EU SCC + DPF)✓ 체결 완료
Cloudflare, Inc.DDoS 방어, WAF, CDN, TLS 종료글로벌 엣지(EU SCC + DPF)✓ 체결 완료
Mailjet트랜잭션 이메일EU(EU SCC)✓ 체결 완료
Google (Gmail SMTP)트랜잭션 이메일(예비 중계)미국(EU SCC + DPF)✓ 체결 완료
Cloudflare R2암호화된 데이터베이스 백업의 오프사이트 보관자동 배치, 관할권 미지정(암호화됨, 키는 당사만 보유)✓ 체결 완료

최종 업데이트: 2026년 9월. 하위 처리자가 변경될 경우 30일 전에 안내드립니다.

데이터 처리 계약(DPA)

GDPR 제28조에 따라 모든 고객에게 데이터 처리 계약을 제공합니다. EU 표준계약조항(EU SCC 2021)과 영국 IDTA가 포함됩니다.

DPA 적용 범위

  • 처리의 목적과 방법
  • 개인정보 및 정보주체의 유형
  • 수탁 처리자 목록과 신규 승인 절차
  • 기술적·관리적 보호조치
  • 침해 통지 — 부당한 지체 없이, 72시간 이내
  • 이전 메커니즘(EU 표준계약조항)

개인정보 영향평가

아직 수행하지 않음

당사는 GDPR 제35조에 따른 DPIA를 완료하지 않았으며, 보유하지 않은 문서를 보유한다고 주장하지 않습니다. 당사의 처리는 계정 데이터, 청구 메타데이터, 그리고 이용자가 소유한 대상에 대해 생성한 검사 결과로 한정되며, 이를 민감정보의 대규모 처리로 판단하지 않았습니다. 귀사의 자체 평가상 당사의 DPIA가 필요하다면 아래 개인정보 보호책임자 주소로 연락해 주십시오. 현재 상황을 있는 그대로 알려 드리겠습니다.

보안 테스트와 감사

자체 플랫폼과 수동 검토를 통해 내부 보안 테스트를 지속적으로 수행합니다. 독립적인 제3자 모의해킹은 예정되어 있으며, 완료 후 요약 보고서를 NDA 하에 엔터프라이즈 고객에게 제공합니다.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06통과

범위: https://app.cyber-sec-pro.com — TLS, 헤더, CORS, 설정 오류 및 정보 노출 템플릿과 XSS·SQLi·오픈 리다이렉트 점검

결과: 치명 0건, 높음 0건, 보통 0건, 정보 31건. Wapiti: 취약점 0건.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29조치 완료

범위: 저장소 전반의 인증, 인가, 비밀 관리, API 키, MFA, SSO, 세션 관리

결과: 운영 환경에서 실제로 동작하지 않던 통제 몇 가지를 발견해 다시 구현했고, 해당 통제가 보호하던 비밀 값은 교체했습니다. 각 수정은 회귀 테스트로 고정했습니다.

보안 명예의 전당

취약점 공개 정책에 따라 제보해 주신 연구자 여러분께 감사드립니다.

취약점을 제보하시면 명예의 전당에 오르는 첫 번째 연구자가 되실 수 있습니다.

취약점 제보하기

시스템 상태

모든 서비스의 상태를 실시간으로 확인하세요.

상태 페이지

트러스트 센터 최종 업데이트: 2026년 9월 · 정책 버전: 2.2.0 · 다음 검토: 2027년 3월