트러스트 센터
플랫폼을 어떻게 보호하는지, 데이터가 어디에 저장되는지, 어떤 인증을 보유했는지 — 보유하지 않은 것까지 포함해 말씀드릴 수 있는 모든 것입니다.
우리가 따르고 있거나 적극적으로 취득을 추진 중인 프레임워크입니다. 현재 인증 상태는 아래 표를 참고하세요.
데이터 보관 위치와 개인정보
고객의 데이터는 언제나 캐나다에 머무릅니다.주 데이터 저장 위치
캐나다 🇨🇦
모든 고객 데이터와 스캔 결과, 로그는 캐나다 내 데이터센터에만 저장됩니다. 고객의 명시적 동의 없이는 어떤 데이터도 캐나다 관할권을 벗어나지 않습니다.
저장 시 암호화
AES-256-GCM
비밀 값과 저장된 자격 증명은 AES-256-GCM으로 암호화됩니다. 암호화 키는 토큰 서명 키와 분리되어 서버 환경에만 존재하며, 데이터베이스나 백업, 저장소에 기록되지 않습니다.
전송 시 암호화
TLS 1.3
모든 API·웹 트래픽은 순방향 비밀성을 갖춘 TLS 1.3을 사용하며, 암호 스위트는 사용 가능한 가장 강력한 구성으로 제한합니다.
원본 트래픽을 기록하지 않음
제로 널리지
원본 네트워크 트래픽이나 스캔 페이로드를 기록·저장·처리하지 않습니다. 운영 목적으로는 메타데이터(타임스탬프, 대상 IP, 도구 종류, 심각도별 건수)만 보관합니다.
기록하지 않겠다는 약속
데이터 처리 원칙
전송 구간과 저장 구간 암호화
모든 연결에 순방향 비밀성을 갖춘 TLS 1.3을 사용합니다. 비밀 값과 저장된 자격 증명은 토큰 서명 키와 분리해 보관하는 키로 AES-256-GCM 암호화됩니다.
격리된 실행
스캔은 전용 스캔 컨테이너 안에서 서버 측으로 실행되며, 작업당 프로세스 하나를 사용합니다. 명령은 고객의 입력값이 들어가기 전에 토큰으로 분해되므로 셸이 개입하지 않고, 모든 조회는 소속 조직으로 한정됩니다.
SOC 2에 맞춘 통제
인프라는 SOC 2 신뢰 서비스 기준(보안, 가용성, 기밀성, 프라이버시)에 맞춰 설계되었습니다. Type II 감사는 아직 완료되지 않았으며, 아래 프레임워크 표에 각 항목의 상태를 그대로 적었습니다.
추가 전용 감사 로그
권한이 필요한 작업은 추가 전용 감사 로그에 기록되며, 소속 조직으로 한정되어 대시보드에서 조회할 수 있습니다. 로그는 1년간 보관합니다.
MFA, SSO, 역할
일회용 백업 코드를 지원하는 TOTP 기반 다중 인증. 엔터프라이즈에서는 SAML 2.0, OIDC, LDAP/Active Directory 싱글 사인온을 제공합니다. 역할 기반 접근 제어는 화면이 아니라 서버에서 강제됩니다.
우리가 관리하는 도구 체인
스캐너 이미지와 취약점 템플릿은 저희가 다시 빌드해 배포합니다. 고객이 직접 스캐너를 업데이트하거나 Kali 장비에 패치를 적용할 일은 없습니다.
데이터 최소화
원본 트래픽이 아니라 스캔 메타데이터와 탐지 결과를 저장합니다. 보관 기간은 설정할 수 있고, 데이터는 언제든 내보내거나 삭제할 수 있습니다. GDPR 제5조 제1항 (c).
플랫폼 모니터링
모든 엔드포인트에 비용 등급별 요청 제한을 적용하고, 계정 활동에 대한 통계적 이상 탐지를 수행하며, 장애가 난 서비스는 헬스 워치독이 사람을 기다리지 않고 재시작합니다.
security.txt (RFC 9116)
IETF RFC 9116을 완전히 준수하는 보안 연락처 파일입니다. 검색 엔진과 보안 연구자가 자동으로 찾을 수 있습니다.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
취약점 공개 정책과 버그 바운티
1범위
범위 내:
- cyber-sec-pro.com 및 하위 도메인
- app.cyber-sec-pro.com — SaaS 플랫폼
- api.cyber-sec-pro.com — REST API
범위 외:
- 사회공학 및 피싱
- 서비스 거부(DoS/DDoS)
- 물리적 보안
- 당사가 운영하지 않는 제3자 서비스
2신고 채널
보안 취약점은 아래로 알려주세요: security@cyber-sec-pro.com
신고 양식:
- 제목: [SECURITY] 짧은 설명
- 영향받는 자산: URL 또는 엔드포인트
- 취약점 유형: XSS, SQLi, IDOR 등
- 재현 절차: 1, 2, 3 …
- 영향: 데이터 유출, 권한 상승 등
- CVSS 점수(선택)
- 개념 증명 또는 스크린샷
3응답 SLA
- 최초 회신: ≤ 24 hours
- 진행 상황 공유: ≤ 72 hours
- 수정 또는 예외 처리: ≤ 90 days
4세이프 하버
- 본 정책을 준수한 신고에 대해서는 법적 조치를 취하지 않습니다
- 신고자의 신원은 비공개로 유지합니다
- 수정 완료 후 명예의 전당에 등재합니다
- 서면 허가 없는 테스트는 금지합니다
컴플라이언스 프레임워크
4/10 준수침해 사고 대응 SLA
ISO 27035 및 NIST SP 800-61 Rev.2를 따르는 침해 사고 대응 절차입니다:
| 우선순위 | 탐지 | 대응 | 통지 | 해결 |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
하위 처리자
GDPR 제28조 제2항에 따라 데이터를 처리하는 제3자 업체입니다. 모든 하위 처리자와 데이터 처리 계약(DPA)을 체결했습니다.
| 업체 | 목적 | 소재지 | DPA |
|---|---|---|---|
| Stripe, Inc. | 결제 처리 | 미국(EU SCC + DPF) | ✓ 체결 완료 |
| Cloudflare, Inc. | DDoS 방어, WAF, CDN, TLS 종료 | 글로벌 엣지(EU SCC + DPF) | ✓ 체결 완료 |
| Mailjet | 트랜잭션 이메일 | EU(EU SCC) | ✓ 체결 완료 |
| Google (Gmail SMTP) | 트랜잭션 이메일(예비 중계) | 미국(EU SCC + DPF) | ✓ 체결 완료 |
| Cloudflare R2 | 암호화된 데이터베이스 백업의 오프사이트 보관 | 자동 배치, 관할권 미지정(암호화됨, 키는 당사만 보유) | ✓ 체결 완료 |
최종 업데이트: 2026년 9월. 하위 처리자가 변경될 경우 30일 전에 안내드립니다.
데이터 처리 계약(DPA)
GDPR 제28조에 따라 모든 고객에게 데이터 처리 계약을 제공합니다. EU 표준계약조항(EU SCC 2021)과 영국 IDTA가 포함됩니다.
DPA 적용 범위
- 처리의 목적과 방법
- 개인정보 및 정보주체의 유형
- 수탁 처리자 목록과 신규 승인 절차
- 기술적·관리적 보호조치
- 침해 통지 — 부당한 지체 없이, 72시간 이내
- 이전 메커니즘(EU 표준계약조항)
개인정보 영향평가
아직 수행하지 않음당사는 GDPR 제35조에 따른 DPIA를 완료하지 않았으며, 보유하지 않은 문서를 보유한다고 주장하지 않습니다. 당사의 처리는 계정 데이터, 청구 메타데이터, 그리고 이용자가 소유한 대상에 대해 생성한 검사 결과로 한정되며, 이를 민감정보의 대규모 처리로 판단하지 않았습니다. 귀사의 자체 평가상 당사의 DPIA가 필요하다면 아래 개인정보 보호책임자 주소로 연락해 주십시오. 현재 상황을 있는 그대로 알려 드리겠습니다.
보안 테스트와 감사
자체 플랫폼과 수동 검토를 통해 내부 보안 테스트를 지속적으로 수행합니다. 독립적인 제3자 모의해킹은 예정되어 있으며, 완료 후 요약 보고서를 NDA 하에 엔터프라이즈 고객에게 제공합니다.
Nuclei 3.11 + Wapiti 3.2, run against production
범위: https://app.cyber-sec-pro.com — TLS, 헤더, CORS, 설정 오류 및 정보 노출 템플릿과 XSS·SQLi·오픈 리다이렉트 점검
결과: 치명 0건, 높음 0건, 보통 0건, 정보 31건. Wapiti: 취약점 0건.
CyberSec Pro Security Team (internal)
범위: 저장소 전반의 인증, 인가, 비밀 관리, API 키, MFA, SSO, 세션 관리
결과: 운영 환경에서 실제로 동작하지 않던 통제 몇 가지를 발견해 다시 구현했고, 해당 통제가 보호하던 비밀 값은 교체했습니다. 각 수정은 회귀 테스트로 고정했습니다.
보안 문의처
트러스트 센터 최종 업데이트: 2026년 9월 · 정책 버전: 2.2.0 · 다음 검토: 2027년 3월