
- 홈
- 기술과 서비스
- 보안과 프라이버시
보안과 프라이버시
보안은 한 번 갖추고 끝나는 일이 아니라 매일 점검하는 일입니다. 링크허브는 정보보호 조직 168명이 여섯 겹의 방어선을 상시 운영합니다.
보안 조직과 CISO 체계
정보보호최고책임자는 대표이사 직속이며 서비스 조직과 분리되어 있습니다.

말릴 수 있는 권한이 있어야 합니다
보안 조직이 서비스 조직 밑에 있으면 출시 일정 앞에서 목소리를 낼 수 없습니다. 링크허브의 정보보호최고책임자(CISO)는 대표이사 직속이며, 보안 요건을 충족하지 못한 기능의 배포를 중단시킬 권한을 갖습니다. 2025년 이 권한이 행사된 사례는 14건이었습니다.
개인정보보호책임자(CPO)는 별도로 지정되어 있고, 두 조직은 정보보호본부 아래 함께 있으면서도 보고 라인을 나눕니다. 보안 사고와 개인정보 사고는 다루는 법도 통지 의무도 다르기 때문입니다.
- CISO : 대표이사 직속 · 이사회 반기 보고
- CPO : 개인정보 처리 전반 총괄 · 별도 보고 라인
- 관제 : 24시간 365일 3교대 운영
- 외부 점검 : 연 2회 모의해킹 · 연 1회 제3자 감사
- 전 임직원 보안 교육 : 연 4회 · 2025년 이수율 99.4%
| 조직 | 인원 | 역할 |
|---|---|---|
| 보안기획 · 정책 | 22명 | 정책 수립 · 인증 관리 · 컴플라이언스 대응 |
| 인프라 보안 | 46명 | 네트워크 · 서버 · 클라우드 보안 통제와 취약점 관리 |
| 애플리케이션 보안 | 38명 | 설계 검토 · 코드 진단 · 배포 전 보안 게이트 |
| 침해대응 (CERT) | 34명 | 24시간 관제 · 사고 분석 · 위협 인텔리전스 |
| 개인정보보호 | 28명 | 처리방침 · 영향평가 · 위탁 관리 · 이용자 권리 대응 |
보유 인증
인증은 최소 기준입니다. 인증 항목을 넘어서는 내부 기준을 따로 둡니다.
| 인증 | 적용 범위 | 최초 취득 | 최근 갱신 |
|---|---|---|---|
| ISO/IEC 27001 | 전사 정보보호 관리체계 | 2015년 | 2025년 9월 |
| ISO/IEC 27701 | 개인정보 관리체계 | 2021년 | 2025년 9월 |
| ISO/IEC 27017 | 클라우드 서비스 보안 | 2019년 | 2025년 11월 |
| ISMS-P | 국내 12개 서비스 전체 | 2016년 | 2025년 7월 |
| CSA STAR Level 2 | 링크클라우드 | 2020년 | 2025년 4월 |
| PCI DSS Level 1 | 링크페이 결제 처리 | 2017년 | 2026년 1월 |
ISO/IEC 27001ISO/IEC 27701ISO/IEC 27017ISO/IEC 27018ISMS-PCSA STAR Level 2PCI DSS Level 1SOC 2 Type II
인증 심사에서 지적된 사항은 전부 공개 대장에 기록하고 조치 기한을 관리합니다. 2025년 심사에서 나온 개선 권고는 31건이었고 평균 조치 기간은 42일이었습니다. 심사를 통과하는 것보다 지적 사항을 제대로 닫는 일이 실제 보안 수준을 올린다고 보기 때문입니다.
다층 방어
한 겹이 뚫려도 다음 겹에서 막히도록 여섯 층으로 나눴습니다.
| 계층 | 통제 목표 | 주요 수단 | 점검 주기 |
|---|---|---|---|
| 1. 경계 | 외부 유입 차단 | DDoS 방어 (최대 4.2Tbps 흡수) · 웹 방화벽 · 봇 탐지 | 실시간 |
| 2. 네트워크 | 내부 확산 차단 | 구역 분리 · 마이크로세그멘테이션 · 동서 트래픽 검사 | 주 1회 정책 검토 |
| 3. 시스템 | 서버 무결성 유지 | 구성 표준 준수 검사 · 취약점 스캔 · 패치 자동화 | 일 1회 스캔 |
| 4. 애플리케이션 | 코드 결함 제거 | 정적 · 동적 진단 · 의존성 취약점 검사 · 배포 게이트 | 커밋 단위 |
| 5. 데이터 | 유출 시 무력화 | 저장 · 전송 구간 암호화 · 토큰화 · 접근 로깅 | 실시간 |
| 6. 계정 · 권한 | 탈취 계정 악용 차단 | 다중 인증 의무 · 최소 권한 · 임시 권한 승격 · 세션 이상 탐지 | 분기 1회 권한 재승인 |
패치는 자동화되어 있지만 등급에 따라 속도를 다르게 둡니다. 긴급 등급 취약점은 확인 후 24시간 안에, 높음 등급은 7일 안에, 보통 등급은 30일 안에 적용합니다. 2025년 긴급 등급 패치 41건의 평균 적용 시간은 9시간 20분이었습니다.
개인정보 처리 원칙
가장 확실한 보호는 애초에 덜 모으는 것입니다.
개인정보 사고의 상당수는 필요하지 않은 데이터를 오래 갖고 있었기 때문에 커집니다. 링크허브는 2022년부터 수집 항목 정리를 진행해 3년 동안 회원 정보 수집 항목을 34개에서 19개로 줄였습니다. 줄인 항목 가운데 서비스 품질에 영향을 준 것은 없었습니다.
- 최소 수집 : 서비스 제공에 반드시 필요한 항목만 받습니다 · 회원 정보 수집 항목 19개
- 목적 제한 : 수집 목적 외 이용은 별도 동의 없이 하지 않습니다
- 보관 기간 : 목적 달성 즉시 파기 · 법정 보관 항목만 기간 경과 후 자동 삭제
- 접근 통제 : 원본 데이터 접근은 승인제 · 모든 조회 기록을 5년간 보관
- 국외 이전 : 이전 국가 · 항목 · 목적을 처리방침에 명시하고 사전 고지
- 이용자 권리 : 열람 · 정정 · 삭제 · 처리정지 요청을 온라인에서 즉시 접수
파기는 자동으로 이뤄집니다. 보관 기간이 지난 데이터는 매일 새벽 배치 작업으로 복구 불가능하게 삭제되며, 삭제 결과는 별도 로그로 남깁니다. 2025년 자동 파기된 계정 관련 데이터는 412만건이었습니다. 탈퇴 회원 정보는 부정 이용 방지를 위한 최소 항목만 30일간 보관한 뒤 삭제합니다.
취약점 신고 포상제
찾아 주신 분께는 정당하게 보상합니다. 2018년부터 운영하고 있습니다.
| 등급 | 판정 기준 | 포상금 | 2025년 인정 건수 |
|---|---|---|---|
| 치명적 | 인증 우회 · 대량 개인정보 접근 · 원격 코드 실행 | 최대 3,000만원 | 2건 |
| 높음 | 권한 상승 · 타인 계정 데이터 접근 · 결제 조작 | 최대 1,000만원 | 9건 |
| 중간 | 저장형 스크립트 삽입 · 접근 통제 미흡 | 최대 300만원 | 34건 |
| 낮음 | 정보 노출 · 설정 미비 · 제한적 영향 | 최대 80만원 | 112건 |
| 정보성 | 실질 위험은 낮으나 개선이 필요한 사항 | 20만원 상당 | 186건 |
신고 접수
전용 창구로 재현 절차와 영향 범위를 담아 보내 주시면 됩니다. 접수 확인은 영업일 1일 안에 회신합니다.
재현과 등급 판정
보안팀이 재현한 뒤 다섯 등급 중 하나로 판정합니다. 판정에 이의가 있으면 재심을 요청할 수 있습니다. 평균 판정 소요는 4.2일입니다.
조치
치명적 · 높음 등급은 24시간 안에 임시 차단 조치를 하고 근본 수정을 진행합니다. 조치 완료까지 신고자에게 진행 상황을 공유합니다.
포상금 지급
조치 완료 후 30일 안에 지급합니다. 원하시면 명예의 전당에 이름을 올려 드리며, 익명 처리도 가능합니다.
서비스 거부 공격 시도, 실제 이용자 데이터 열람, 사회공학 기법은 포상 대상에서 제외되며 법적 책임이 따를 수 있습니다.
침해사고 대응
사고가 나면 숨기지 않고 알립니다. 늦게 정확한 것보다 빠르게 알리는 편을 택합니다.
1단계 · 탐지
관제 시스템과 이상 탐지 규칙 2,840개가 24시간 감시합니다. 이용자 신고와 외부 제보도 같은 창구로 들어옵니다. 2025년 평균 탐지 소요는 7분 40초였습니다.
2단계 · 초동 격리
영향 범위를 좁히는 것이 우선입니다. 해당 계정 · 세션 · 서버를 즉시 분리하고 확산 경로를 끊습니다. 원인 분석보다 격리가 먼저입니다.
3단계 · 분석
침해대응팀이 로그와 이미지를 확보해 침입 경로와 영향 범위를 확정합니다. 증거는 원본 상태로 별도 저장소에 보관합니다.
4단계 · 통지와 복구
개인정보가 관련되면 법정 기한 안에 이용자와 감독기관에 통지합니다. 동시에 취약점을 제거하고 서비스를 정상화합니다.
5단계 · 재발 방지
사고 후 14일 안에 보고서를 작성하고 개선 과제를 등록합니다. 이행 여부는 분기마다 CISO 가 직접 점검합니다.
2025년 처리한 보안 사건은 총 1,240건이었습니다. 대부분은 자동으로 차단된 공격 시도였고, 실제 조사를 거친 사건은 68건, 이용자 통지가 필요했던 사건은 없었습니다. 통지 대상 사고가 발생하면 회사 홈페이지 공지와 개별 통지를 동시에 진행합니다.
암호화 정책
저장할 때도, 옮길 때도 암호화합니다. 키는 데이터와 따로 둡니다.
| 대상 | 알고리즘 | 키 길이 | 키 교체 주기 |
|---|---|---|---|
| 저장 데이터 (일반) | AES-GCM | 256비트 | 12개월 |
| 저장 데이터 (민감정보) | AES-GCM + 필드 단위 토큰화 | 256비트 | 6개월 |
| 전송 구간 (외부) | TLS 1.3 | ECDHE · 256비트 | 인증서 90일 |
| 전송 구간 (내부) | 상호 TLS | 256비트 | 인증서 30일 |
| 비밀번호 저장 | Argon2id | 해시 · 복호화 불가 | 해당 없음 |
| 백업 · 아카이브 | AES-GCM | 256비트 | 12개월 |
암호화 키는 하드웨어 보안 모듈에 보관하며, 데이터가 있는 시스템과 물리적으로 분리되어 있습니다. 키 접근은 2인 승인제이고 모든 사용 기록이 남습니다. 키 교체는 무중단으로 진행되며, 이전 키는 복호화 전용으로 90일 보관한 뒤 파기합니다.
보안 문의 및 취약점 신고 : contact@example.com · 02-0000-0000
링크허브의 기술을 먼저 써 보세요
Open API 신청부터 기업용 도입 상담까지 한 곳에서 진행됩니다.