이 번역은 편의를 위해 제공됩니다. 영어 버전이 법적 구속력이 있는 텍스트입니다. 영어 버전 보기

보안 침해 사례 대응 및 에스컬레이션

본 페이지는 보안 침해 사례가 의심되거나 확인된 경우 Georithm이 준수하는 절차, 당사가 지향하는 대응 목표, 귀하가 당사에 연락하거나 응답을 받지 못한 경우 에스컬레이션할 수 있는 방법을 설명하기 위해 Georithm에 의해 관리됩니다. 본 문서는 공개 베타 기간 중 당사의 자체적인 관행을 설명하며, 독립적인 감사, 인증 또는 특정 결과에 대한 보증이 아닙니다.

Version
v1.0
Last updated
29 July 2026

보안 침해 사례란 Georithm 서비스 또는 서비스에 보유된 데이터의 기밀성, 무결성 또는 가용성을 훼손하거나 신뢰할 수 있을 정도로 위협한다고 당사가 판단하는 모든 사건을 의미합니다.

여기에는 계정 또는 데이터에 대한 무단 액세스 의심, 당사의 액세스 제어 또는 플랜 권한 우회, 결제 또는 웹훅(webhook) 이상, 자격 증명(credentials) 노출 등이 포함됩니다.

Georithm은 현재 공개 베타 서비스 중입니다. 당사는 고객과 보안 연구원이 무엇을 기대할 수 있는지 알리고, 당사 내부 팀이 매번 동일한 단계를 따르도록 하기 위해 본 절차를 공개합니다.

안전하게 제공할 수 있는 범위 내에서 최대한의 상세 내용을 포함하여 jerogz@georithm.info으로 이메일을 보내주십시오. 보안 관련 사항에 대해 일반 고객 지원을 이용하지 마시고, 당사가 적절한 대응을 할 수 있는 합당한 기회를 갖기 전에 상세 내용을 외부에 공개하지 말아 주십시오.

유용한 보고서에는 다음 내용이 포함됩니다:

  • 문제에 대한 한 줄 요약
  • 영향을 받은 URL, 화면 또는 엔드포인트
  • 재현 단계
  • 귀하가 판단하는 영향 범위
  • 관찰된 시간(UTC 기준)
  • 후속 조치를 위한 연락처 주소

식별자 정보만 보고해 주십시오. 타인의 데이터 사본을 전송해서는 안 됩니다. 로그인한 고객은 [설정] > [보안 연락 및 에스컬레이션]에서도 이러한 연락처 정보를 확인할 수 있습니다.

당사는 모든 보고 및 내부 신호를 네 가지 수준 중 하나로 분류하며, 이에 따라 대응 목표를 설정합니다.

  • P1 — 긴급(Critical): 고객 데이터 노출 확인 또는 노출 가능성 매우 높음, 계정 탈취, 결제 사기, 또는 인증된 제품의 전체 중단. 24시간 내내 15분 이내에 확인 통지하며, 억제될 때까지 최소 매시간 업데이트 제공.
  • P2 — 높음(High): 데이터 손실이 확인되지 않은 악용 가능한 취약점, 또는 MFA(다요소 인증), 속도 제한, 권한 집행과 같은 저하된 보안 통제 수단. 영업시간 기준 4시간 이내에 확인 통지하며, 매일 업데이트 제공.
  • P3 — 중간(Medium): 영향이 제한적이거나 발생 가능성이 낮은 전제 조건을 가진 보안 관련 결함. 영업일 기준 2일 이내에 확인 통지하며, 매주 업데이트 제공.
  • P4 — 낮음 또는 정보성(Low or informational): 보안 강화 제안 및 입증된 악용 경로가 없는 발견 사항. 영업일 기준 5일 이내에 확인 통지하며 당사의 백로그(backlog)에서 추적.

위 사항은 당사가 지향하는 목표입니다. 이는 절차와 노력에 대한 약속이지 계약상의 보증은 아니며, 당사는 추가 정보를 파악함에 따라 침해 사례의 등급을 재분류할 수 있습니다.

  1. 탐지 및 보고. 당사의 내부 보안 모니터링, 자동 보안 회귀 테스트 제품군, 결제 서비스 제공업체, 또는 귀하로부터 신호가 발생합니다. 변경 사항이 적용되기 전에 증거를 확보합니다.
  2. 분류 및 할당. 결정과 커뮤니케이션을 총괄할 침해 대응 책임자(Incident Commander)를 지정하고, 심각도를 할당하며, 진행 상황이 기록되는 침해 기록을 생성합니다.
  3. 억제. 근본 원인을 파악하기 전에 즉각적인 영향을 차단합니다. 세션 취소, 영향을 받은 계정 또는 역할 비활성화, 액세스 규칙 강화, 노출되었을 가능성이 있는 모든 자격 증명을 교체합니다.
  4. 제거 및 복구. 근본 원인을 해결하고, 동일한 유형의 문제가 자동으로 점검되도록 회귀 테스트를 추가하며, 전체 보안 회귀 테스트 제품군을 재실행하고 정상 서비스를 복구합니다.
  5. 고지. 개인정보가 영향을 받았는지 평가하고 고지가 필요한 개인 및 조직에 알립니다.
  6. 검토. 해결 후 영업일 기준 5일 이내에 비난 없는 복기(blameless review)를 실시하고 발견된 사항을 추적 가능한 조치 사항으로 전환합니다.

침해 사례가 귀하의 계정이나 데이터에 영향을 준 것으로 판단되는 경우, 귀하의 계정에 등록된 이메일 주소로 연락을 드립니다.

당사의 고지문은 발생한 사건, 관련된 데이터, 당사의 조치 사항, 권장 조치 사항 및 문의 방법 등의 내용을 담는 것을 목표로 합니다. 아직 파악되지 않은 정보가 있는 경우 추측하기보다는 해당 사실을 그대로 전달합니다.

개인정보 침해가 발생했을 가능성이 있는 경우, 당사는 개인정보 처리방침 및 GDPR 공지에 설명된 고지 기한을 준수하며, 여기에는 부당한 지체 없이, 그리고 가능한 경우 인지 후 72시간 이내에 관련 감독 기관에 통지하는 것이 포함됩니다. Georithm이 비즈니스 고객의 수탁자(processor) 역할을 수행하는 경우, 데이터 처리 합의서(DPA)의 고지 약관이 적용됩니다.

보안 문제를 보고했으나 상기 확인 통지 기간 내에 응답을 받지 못한 경우, 다음과 같이 에스컬레이션할 수 있습니다.

  1. 최초 전송 시간을 명시하여 jerogz@georithm.info으로 보낸 원본 이메일에 회신하십시오.
  2. 책임자에게 직접 연락하려면 원본 보고서를 참조하여 jerogz@georithm.info으로 이메일을 보내십시오.
  3. 개인정보와 관련된 모든 사항은 개인정보 담당자가 포함될 수 있도록 jerogz@georithm.info을 참조(CC)에 추가하십시오.
  4. 당사의 개인정보 보호 업무 처리에 대한 우려가 있는 경우, 당사의 GDPR 공지에 설명된 바와 같이 귀하는 언제든지 데이터 보호 당국에 이의를 제기할 권리가 있습니다.

당사는 당사의 보안 취약점 공개 정책에 규정된 규칙에 따른 선의의 보안 연구를 환영합니다. 요약하자면, 본인의 테스트 계정을 사용하고, 타인의 데이터에 액세스하거나 이를 유출하지 말아야 하며, 다른 사용자의 서비스를 저하시키지 않아야 합니다. 의도하지 않은 액세스 권한을 얻게 되면 즉시 중단하고, 이를 공개하기 전에 당사가 수정할 수 있는 합당한 기간을 부여해 주십시오.

당사는 현재 유료 버그 바운티 프로그램을 운영하고 있지 않습니다. 책임을 다해 보고해 주신 연구원분들께서 원하시는 경우 기꺼이 크레딧을 기재해 드립니다.

전체 서비스의 보안은 공동의 책임입니다.

  • Georithm은 애플리케이션, 액세스 제어, 모니터링 및 본 대응 절차에 책임을 집니다.
  • 플랫폼 제공업체는 호스팅, 데이터베이스, 인증 및 결제 제공업체를 포함하여 그들이 운영하는 기본 인프라의 보안을 책임집니다. 해당 플랫폼의 문제는 해당 업체에도 직접 보고되어야 합니다.
  • 귀하는 자격 증명을 안전하게 유지하고, 다요소 인증을 활성화하며, 귀하의 계정에 초대하는 대상을 관리하고, 계정 침해가 의심되는 경우 즉시 당사에 알릴 책임이 있습니다.

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback