서버 랙이 줄지어 선 데이터센터 통로
  • 기술과 서비스
  • 보안과 프라이버시

보안과 프라이버시

보안은 한 번 갖추고 끝나는 일이 아니라 매일 점검하는 일입니다. 링크허브는 정보보호 조직 168명이 여섯 겹의 방어선을 상시 운영합니다.

GOVERNANCE

보안 조직과 CISO 체계

정보보호최고책임자는 대표이사 직속이며 서비스 조직과 분리되어 있습니다.

여러 모니터가 벽면을 채운 보안 관제실

말릴 수 있는 권한이 있어야 합니다

보안 조직이 서비스 조직 밑에 있으면 출시 일정 앞에서 목소리를 낼 수 없습니다. 링크허브의 정보보호최고책임자(CISO)는 대표이사 직속이며, 보안 요건을 충족하지 못한 기능의 배포를 중단시킬 권한을 갖습니다. 2025년 이 권한이 행사된 사례는 14건이었습니다.

개인정보보호책임자(CPO)는 별도로 지정되어 있고, 두 조직은 정보보호본부 아래 함께 있으면서도 보고 라인을 나눕니다. 보안 사고와 개인정보 사고는 다루는 법도 통지 의무도 다르기 때문입니다.

  • CISO : 대표이사 직속 · 이사회 반기 보고
  • CPO : 개인정보 처리 전반 총괄 · 별도 보고 라인
  • 관제 : 24시간 365일 3교대 운영
  • 외부 점검 : 연 2회 모의해킹 · 연 1회 제3자 감사
  • 전 임직원 보안 교육 : 연 4회 · 2025년 이수율 99.4%
정보보호본부 조직 (168명)
조직인원역할
보안기획 · 정책22명정책 수립 · 인증 관리 · 컴플라이언스 대응
인프라 보안46명네트워크 · 서버 · 클라우드 보안 통제와 취약점 관리
애플리케이션 보안38명설계 검토 · 코드 진단 · 배포 전 보안 게이트
침해대응 (CERT)34명24시간 관제 · 사고 분석 · 위협 인텔리전스
개인정보보호28명처리방침 · 영향평가 · 위탁 관리 · 이용자 권리 대응
CERTIFICATION

보유 인증

인증은 최소 기준입니다. 인증 항목을 넘어서는 내부 기준을 따로 둡니다.

인증 현황 (2026년 3월 기준)
인증적용 범위최초 취득최근 갱신
ISO/IEC 27001전사 정보보호 관리체계2015년2025년 9월
ISO/IEC 27701개인정보 관리체계2021년2025년 9월
ISO/IEC 27017클라우드 서비스 보안2019년2025년 11월
ISMS-P국내 12개 서비스 전체2016년2025년 7월
CSA STAR Level 2링크클라우드2020년2025년 4월
PCI DSS Level 1링크페이 결제 처리2017년2026년 1월

ISO/IEC 27001ISO/IEC 27701ISO/IEC 27017ISO/IEC 27018ISMS-PCSA STAR Level 2PCI DSS Level 1SOC 2 Type II

인증 심사에서 지적된 사항은 전부 공개 대장에 기록하고 조치 기한을 관리합니다. 2025년 심사에서 나온 개선 권고는 31건이었고 평균 조치 기간은 42일이었습니다. 심사를 통과하는 것보다 지적 사항을 제대로 닫는 일이 실제 보안 수준을 올린다고 보기 때문입니다.

DEFENSE IN DEPTH

다층 방어

한 겹이 뚫려도 다음 겹에서 막히도록 여섯 층으로 나눴습니다.

계층별 통제 수단
계층통제 목표주요 수단점검 주기
1. 경계외부 유입 차단DDoS 방어 (최대 4.2Tbps 흡수) · 웹 방화벽 · 봇 탐지실시간
2. 네트워크내부 확산 차단구역 분리 · 마이크로세그멘테이션 · 동서 트래픽 검사주 1회 정책 검토
3. 시스템서버 무결성 유지구성 표준 준수 검사 · 취약점 스캔 · 패치 자동화일 1회 스캔
4. 애플리케이션코드 결함 제거정적 · 동적 진단 · 의존성 취약점 검사 · 배포 게이트커밋 단위
5. 데이터유출 시 무력화저장 · 전송 구간 암호화 · 토큰화 · 접근 로깅실시간
6. 계정 · 권한탈취 계정 악용 차단다중 인증 의무 · 최소 권한 · 임시 권한 승격 · 세션 이상 탐지분기 1회 권한 재승인

패치는 자동화되어 있지만 등급에 따라 속도를 다르게 둡니다. 긴급 등급 취약점은 확인 후 24시간 안에, 높음 등급은 7일 안에, 보통 등급은 30일 안에 적용합니다. 2025년 긴급 등급 패치 41건의 평균 적용 시간은 9시간 20분이었습니다.

PRIVACY

개인정보 처리 원칙

가장 확실한 보호는 애초에 덜 모으는 것입니다.

개인정보 사고의 상당수는 필요하지 않은 데이터를 오래 갖고 있었기 때문에 커집니다. 링크허브는 2022년부터 수집 항목 정리를 진행해 3년 동안 회원 정보 수집 항목을 34개에서 19개로 줄였습니다. 줄인 항목 가운데 서비스 품질에 영향을 준 것은 없었습니다.

  • 최소 수집 : 서비스 제공에 반드시 필요한 항목만 받습니다 · 회원 정보 수집 항목 19개
  • 목적 제한 : 수집 목적 외 이용은 별도 동의 없이 하지 않습니다
  • 보관 기간 : 목적 달성 즉시 파기 · 법정 보관 항목만 기간 경과 후 자동 삭제
  • 접근 통제 : 원본 데이터 접근은 승인제 · 모든 조회 기록을 5년간 보관
  • 국외 이전 : 이전 국가 · 항목 · 목적을 처리방침에 명시하고 사전 고지
  • 이용자 권리 : 열람 · 정정 · 삭제 · 처리정지 요청을 온라인에서 즉시 접수

파기는 자동으로 이뤄집니다. 보관 기간이 지난 데이터는 매일 새벽 배치 작업으로 복구 불가능하게 삭제되며, 삭제 결과는 별도 로그로 남깁니다. 2025년 자동 파기된 계정 관련 데이터는 412만건이었습니다. 탈퇴 회원 정보는 부정 이용 방지를 위한 최소 항목만 30일간 보관한 뒤 삭제합니다.

BUG BOUNTY

취약점 신고 포상제

찾아 주신 분께는 정당하게 보상합니다. 2018년부터 운영하고 있습니다.

등급별 포상금
등급판정 기준포상금2025년 인정 건수
치명적인증 우회 · 대량 개인정보 접근 · 원격 코드 실행최대 3,000만원2건
높음권한 상승 · 타인 계정 데이터 접근 · 결제 조작최대 1,000만원9건
중간저장형 스크립트 삽입 · 접근 통제 미흡최대 300만원34건
낮음정보 노출 · 설정 미비 · 제한적 영향최대 80만원112건
정보성실질 위험은 낮으나 개선이 필요한 사항20만원 상당186건
  1. 신고 접수

    전용 창구로 재현 절차와 영향 범위를 담아 보내 주시면 됩니다. 접수 확인은 영업일 1일 안에 회신합니다.

  2. 재현과 등급 판정

    보안팀이 재현한 뒤 다섯 등급 중 하나로 판정합니다. 판정에 이의가 있으면 재심을 요청할 수 있습니다. 평균 판정 소요는 4.2일입니다.

  3. 조치

    치명적 · 높음 등급은 24시간 안에 임시 차단 조치를 하고 근본 수정을 진행합니다. 조치 완료까지 신고자에게 진행 상황을 공유합니다.

  4. 포상금 지급

    조치 완료 후 30일 안에 지급합니다. 원하시면 명예의 전당에 이름을 올려 드리며, 익명 처리도 가능합니다.

서비스 거부 공격 시도, 실제 이용자 데이터 열람, 사회공학 기법은 포상 대상에서 제외되며 법적 책임이 따를 수 있습니다.

INCIDENT RESPONSE

침해사고 대응

사고가 나면 숨기지 않고 알립니다. 늦게 정확한 것보다 빠르게 알리는 편을 택합니다.

  1. 1단계 · 탐지

    관제 시스템과 이상 탐지 규칙 2,840개가 24시간 감시합니다. 이용자 신고와 외부 제보도 같은 창구로 들어옵니다. 2025년 평균 탐지 소요는 7분 40초였습니다.

  2. 2단계 · 초동 격리

    영향 범위를 좁히는 것이 우선입니다. 해당 계정 · 세션 · 서버를 즉시 분리하고 확산 경로를 끊습니다. 원인 분석보다 격리가 먼저입니다.

  3. 3단계 · 분석

    침해대응팀이 로그와 이미지를 확보해 침입 경로와 영향 범위를 확정합니다. 증거는 원본 상태로 별도 저장소에 보관합니다.

  4. 4단계 · 통지와 복구

    개인정보가 관련되면 법정 기한 안에 이용자와 감독기관에 통지합니다. 동시에 취약점을 제거하고 서비스를 정상화합니다.

  5. 5단계 · 재발 방지

    사고 후 14일 안에 보고서를 작성하고 개선 과제를 등록합니다. 이행 여부는 분기마다 CISO 가 직접 점검합니다.

2025년 처리한 보안 사건은 총 1,240건이었습니다. 대부분은 자동으로 차단된 공격 시도였고, 실제 조사를 거친 사건은 68건, 이용자 통지가 필요했던 사건은 없었습니다. 통지 대상 사고가 발생하면 회사 홈페이지 공지와 개별 통지를 동시에 진행합니다.

ENCRYPTION

암호화 정책

저장할 때도, 옮길 때도 암호화합니다. 키는 데이터와 따로 둡니다.

대상별 암호화 기준
대상알고리즘키 길이키 교체 주기
저장 데이터 (일반)AES-GCM256비트12개월
저장 데이터 (민감정보)AES-GCM + 필드 단위 토큰화256비트6개월
전송 구간 (외부)TLS 1.3ECDHE · 256비트인증서 90일
전송 구간 (내부)상호 TLS256비트인증서 30일
비밀번호 저장Argon2id해시 · 복호화 불가해당 없음
백업 · 아카이브AES-GCM256비트12개월

암호화 키는 하드웨어 보안 모듈에 보관하며, 데이터가 있는 시스템과 물리적으로 분리되어 있습니다. 키 접근은 2인 승인제이고 모든 사용 기록이 남습니다. 키 교체는 무중단으로 진행되며, 이전 키는 복호화 전용으로 90일 보관한 뒤 파기합니다.

보안 문의 및 취약점 신고 : contact@example.com · 02-0000-0000

링크허브의 기술을 먼저 써 보세요

Open API 신청부터 기업용 도입 상담까지 한 곳에서 진행됩니다.

도입 문의하기