법적 문서

보안 명세서

효력을 가지는 정본은 영어판입니다. 이 번역본은 편의를 위해 제공해 드립니다.

최종 개정일 23 9월 2026

01

본 성명서에 대하여

본 보안 성명서는 Kapsule Group Limited(KapsuleHost)가 당사 플랫폼에서 호스팅되는 데이터를 보호하기 위해 구현하는 기술적 및 조직적 조치에 대해 설명합니다. 본 성명서는 데이터 처리 계약서에서 참조되며, 당사의 보안 태세 개선를 반영하기 위해 수시로 업데이트됩니다.

당사의 핵심 원칙은 심층 방어(defence in depth)입니다. 우리는 단일 장애로 인해 고객 데이터가 노출되지 않도록 여러 독립적인 제어 기능을 계층화하여 구현합니다.

02

1. 정보 보안 거버넌스

당사는 문서화된 정보 보안 및 개인정보보호 정책을 유지하며, 최소한 연 1회 검토하고 플랫폼의 중요한 변경 사항 또는 위협 환경의 변화가 있을 때 이를 갱신합니다.

지정된 개인정보보호책임자(Privacy Officer)가 데이터 보호 준수에 대한 책임을 담당합니다. 보안 책임은 인프라 팀의 지정된 개인에게 할당됩니다.

모든 직원은 입사 시 및 그 이후 연 1회 개인정보보호 및 보안 교육을 받습니다. 프로덕션 시스템에 접근하는 권한을 가진 직원은 법률에서 허용하는 범위 내에서 신원 조회의 대상이 됩니다.

보안 사고 및 잠재적 사고는 기록되고 검토되며, 지속적으로 통제를 개선하는 데 활용됩니다.

03

2. 접근 제어

프로덕션 시스템 및 고객 데이터에 대한 접근은 최소 권한 원칙에 기반한 엄격한 역할 기반 접근 제어에 의해 관리되며, 인사는 자신의 특정 역할을 수행하는 데 필요한 접근 권한만 부여받습니다.

프로덕션 인프라, 호스팅 제어판, 소스 코드 및 클라우드 제공자 콘솔에 접근할 수 있는 모든 인사에 대해 필수 2단계 인증(2FA)이 적용됩니다.

접근 권한은 주기적으로 검토되며 역할 변경 또는 퇴사 시 즉시 회수됩니다. 접근 이벤트 및 권한 상승은 기록됩니다.

프로덕션 및 비프로덕션 환경은 엄격하게 분리됩니다. 고객 환경은 호스팅 플랫폼 내에서 서로 논리적으로 격리됩니다.

프로덕션 서버에 대한 모든 관리자 접근은 SSH 키 쌍을 통해 인증되며, 비밀번호 기반 SSH 인증은 비활성화됩니다.

04

3. 암호화 및 데이터 보호

고객과 당사 플랫폼 간의 모든 전송 데이터는 TLS 1.2 이상을 사용하여 암호화됩니다. TLS 인증서는 자동으로 발급되며 만료 전에 갱신됩니다.

오프사이트 백업은 restic을 사용한 AES-256으로 암호화됩니다. 암호화 키는 백업 데이터와 별도로 저장되며 오프라인으로 백업됩니다. 키 손실로 인해 백업 데이터를 복구할 수 없게 되므로, 키는 여러 개의 안전한 오프라인 위치에 보관됩니다.

암호화된 백업은 독립 객체 스토리지 공급자의 오세아니아 지역에 저장되어 당사의 주요 호스팅 인프라와 지리적 분리를 제공합니다.

애플리케이션 비밀 정보, API 키 및 자격 증명은 이를 사용하는 서버에서 접근 권한이 제한된 파일에 저장되며, 이를 필요로 하는 서비스 계정만 접근할 수 있고, 소스 코드에 포함되거나 버전 관리에 커밋되지 않습니다. 인프라 및 백업 비밀 정보는 SOPS와 age 암호화를 사용하여 추가로 보호됩니다.

05

4. 네트워크 및 시스템 보안

마케팅 웹사이트, 고객 제어판, 당사 API, 그리고 당사가 호스팅하는 고객 사이트를 포함한 모든 프로덕션 표면은 당사 자체 인프라에서 실행되는 웹 애플리케이션 방화벽(ModSecurity 및 OWASP Core Rule Set)으로 보호됩니다. 당사의 마케팅 웹사이트는 차단 모드로 작동하는 당사 CDN 엣지의 웹 애플리케이션 방화벽으로 추가 보호를 받습니다. 엣지 수준의 보호는 당사 CDN을 통해 제공되는, 당사가 호스팅하는 고객 사이트에 적용됩니다. 이 보호는 고객 제어판 또는 당사 API로 확장되지 않습니다.

고객 사이트는 별도의 파일 시스템 계정과 프로세스에 의해서만이 아니라 네트워크 계층에서도 서로 그리고 공유 플랫폼 서비스로부터 격리됩니다. 커널 수준 방화벽 규칙(nftables)은 애플리케이션 로직이 아니라 각 프로세스 고유의 시스템 계정에 연결되어 있으며, 모든 비관리 프로세스(각 고객 사이트 자체의 애플리케이션 코드 포함)가 공유 데이터베이스 포트나 다른 사이트 고유의 애플리케이션 서버 포트에 접근하는 것을 차단합니다. 이는 실제 사이트의 실제 실행 환경 내부에서 양방향으로 실제 연결 시도를 수행하여 검증되었습니다. 일반 사이트 프로세스에 대해서는 차단되고, 시스템 관리에 대해서는 허용됩니다. 동일한 메커니즘은 사이트 프로세스가 절대 도달할 수 없어야 하는 내부 클라우드 인프라 서비스 엔드포인트에 대한 비관리 접근도 차단합니다. 이는 아직 모든 공유 서비스로 확장되지는 않았습니다. 플랫폼의 공유 캐싱 서비스는 해당 사이트 자체 데이터로 범위가 제한된 사이트별 자격 증명으로 보호되지만, 데이터베이스 포트 및 애플리케이션 서버 포트와 같은 방식으로 네트워크 계층에서 추가로 차단되지는 않습니다. 동일한 방화벽 보호를 이 서비스로 확장하는 것은 당사 보안 프로그램의 계획된 개선 사항입니다.

운영 체제, 플랫폼 소프트웨어 및 애플리케이션 종속성은 정기적인 일정에 따라 패치됩니다. 보안 업데이트는 unattended-upgrades를 통해 자동으로 적용되며, 일반적으로 출시 후 하루 이내에 적용됩니다. 재부팅과 같은 수동 개입이 필요하거나 자동 업데이트를 통해 아직 제공되지 않는 중요 보안 패치의 경우, 당사가 약속하는 상한선은 출시 후 7일입니다. 인터넷 연결 인프라는 알려진 취약점에 대해 정기적으로 스캔됩니다.

방화벽 규칙은 인바운드 접근을 필요한 최소 포트 및 서비스로 제한합니다. 불필요한 서비스는 기본적으로 비활성화됩니다.

정기적인 침투 테스트는 독립적인 공인 테스터에 의해 수행됩니다. 중요한 발견 사항은 해결되고 재테스트됩니다.

06

5. 로깅, 모니터링 및 사건 대응

인증 시도, 계정 및 구성 변경, 그리고 당사 직원이 고객 계정에 대해 수행한 조치는 중앙화된 추가 전용(변경 불가능한) 데이터베이스 감사 로그에 기록되며 최소 90일 동안 보관됩니다. 인프라 및 시스템 수준 로그(웹 서버, 방화벽, 운영체제 로그)는 각 프로덕션 서버에 로컬로 보관되며 승인된 담당자만 접근할 수 있습니다. 또한 이러한 로그는 매시간 독립적인 일회성 기록(쓰기 전용) 오프사이트 저장소로 전송되며, 90일간의 보존 잠금이 적용됩니다. 로그 아카이브는 한 번 기록되면 그 기간 동안 당사를 포함하여 누구도 삭제하거나 덮어쓸 수 없으므로, 서버가 침해되더라도 그 서버에서 발생한 일에 대한 증거를 지울 수 없습니다.

플랫폼 상태 및 보안 신호는 24시간 7일 모니터링됩니다. 알림은 즉시 조사를 위해 당직 담당자에게 전달됩니다.

당사는 정의된 심각도 수준, 에스컬레이션 경로 및 통신 절차가 포함된 문서화된 사건 대응 계획을 유지하고 있습니다. 해당 계획은 최소 1년에 1회 이상 검토 및 테스트됩니다.

고객 개인정보에 영향을 미치는 확인된 통지 가능한 개인정보보호 침해 발생 시, 당사는 Privacy Act 2020 및 데이터 처리 계약에서 요구하는 대로 인지 후 72시간 이내에 영향을 받는 고객에게 알릴 것입니다.

Sentry는 플랫폼 스택 전반에 걸쳐 실시간 오류 추적 및 애플리케이션 성능 모니터링을 위해 사용됩니다.

07

6. 백업 및 재해복구

고객 사이트 파일, 데이터베이스 및 이메일 데이터는 restic을 사용하여 매일 오프사이트 객체 스토리지(오세아니아 지역)로 백업됩니다. 백업은 AES-256으로 암호화되어 저장됩니다.

백업 보관 기간은 모든 유료 플랜에서 최소 30일입니다. 상위 플랜은 백업을 더 오래 보관합니다: 구매한 등급에 따라 90일, 1년 또는 7년입니다. 플랜별 보관 기간 세부사항은 서비스 수준 계약을 참조하십시오.

복원 절차는 당사의 내부 런북에 기록되어 있으며 정기적으로 테스트됩니다. 플랫폼 팀은 백업 무결성을 검증하기 위해 복원 훈련을 수행합니다.

KapsuleHost 플랫폼 코드베이스(구성 및 프로비저닝 스크립트 포함)는 매일 kapsulenz 조직의 개인 GitHub 저장소로 백업되어 플랫폼 자체에 대한 독립적인 복구 경로를 제공합니다.

각 인프라 구성 요소에 대한 재해복구 절차는 해당 구성 요소에 특정한 목표 복구 시간과 함께 기록됩니다. 호스팅 서버는 복구해야 하는 고객 데이터 양에 따라 최대 8시간, 메일 플랫폼은 2시간에서 4시간, 고객 포털은 4시간입니다.

08

7. 인원 및 하위 프로세서

고객 데이터에 접근할 수 있는 모든 인원은 계약 또는 법률에 의해 비밀유지 의무로 구속됩니다.

당사는 모든 하위 프로세서와 서면 데이터 처리 계약을 유지합니다. 이러한 계약은 하위 프로세서가 당사의 데이터 처리 계약의 것과 동등하거나 더 강력한 보호를 이행하도록 요구하며, 여기에는 비밀유지, 보안 및 제한된 목적 처리 의무가 포함됩니다.

당사의 하위 프로세서 목록은 지속적인 적합성을 위해 최소 연 1회 검토됩니다. 하위 프로세서는 계약 체결 전에 당사의 최소 보안 요구사항에 대해 평가됩니다.

현재 하위 프로세서 목록은 kapsulehost.com/legal/sub-processors에 공개되어 있습니다.

09

8. 물리적 보안

운영 서버는 제3자 데이터센터에서 운영됩니다. 당사는 데이터센터를 소유하거나 운영하지 않으므로, 물리적 보안, 환경 제어, 전원 이중화 및 소화 설비는 해당 시설 운영자의 책임이며, 인프라 하위처리자와 체결한 계약은 당사의 Data Processing Agreement에 규정된 보호 수준보다 낮지 않은 보호 조치를 요구합니다. 당사는 개별 운영 서버의 소재 국가를 공개하지 않습니다: 당사의 용량은 리전이 추가됨에 따라 이동하며, 한 번 공개된 위치는 누군가 이를 수정하지 않는 한 변경되는 날 즉시 부정확해집니다. 당사가 이용하는 하위처리자는 kapsulehost.com/legal/sub-processors에 게시되어 있습니다.

서버 하드웨어에 대한 물리적 접근은 데이터 센터의 승인된 인원으로만 제한됩니다. KapsuleHost 인원은 운영 하드웨어에 대한 일상적 물리적 접근 권한이 없으며, 모든 관리 접근은 암호화된 채널을 통해 원격으로 수행됩니다.

폐기 대상 저장 매체는 데이터 센터 운영자의 절차에 따라 재사용 또는 폐기 전에 안전하게 삭제되거나 파기됩니다.

10

9. 애플리케이션 보안

9.1자동화된 릴리스 게이트. 프로덕션 코드에 대한 모든 변경 사항은 자동화된 검증 체인(작성 시점 기준으로 정확성, 보안, 결제 처리, 번역 완성도에 걸쳐 190개가 넘는 점검 항목이 있으며, 이 수치는 플랫폼이 성장함에 따라 늘어납니다)을 통과해야만 프로덕션에 도달할 수 있습니다. 프로덕션 브랜치에 대한 직접적인 변경은 소스 코드 관리 호스트 자체에 의해 거부됩니다. 이를 업데이트할 수 있는 유일한 자격 증명은 릴리스 파이프라인에 속하며, 플랫폼 소유자 본인을 포함해 그 어떤 개인에게도 속하지 않습니다. 파이프라인 자체가 차단되는 드문 경우를 위해 문서화되고 기록이 남는 긴급 우회 절차가 마련되어 있으며, 사용될 때마다 기록되어 당직 담당 소유자에게 경보가 전송됩니다.

애플리케이션 비밀 정보, API 키 및 민감한 구성 값은 이를 사용하는 서버에서 접근 권한이 제한된 파일에 저장되며 소스 코드 저장소에 커밋되지 않습니다. 인프라 및 백업 비밀 정보는 SOPS와 age 암호화를 사용하여 별도로 관리됩니다.

출시 전 테스트에는 기능, 회귀 및 보안 중심 테스트 실행이 포함됩니다. 인증, 결제 또는 데이터 처리 흐름의 변경사항은 추가적인 검토를 받습니다.

고객 대면 입력은 모든 애플리케이션 경계에서 검증되고 새니타이제이션됩니다. 당사는 SQL 주입, 크로스 사이트 스크립팅 및 크로스 사이트 요청 위조를 포함한 OWASP Top 10 위험에 대한 표준 방어를 적용합니다.

KPanel 인증: 비밀번호는 Argon2id(메모리 하드, GPU 크래킹에 저항)로 해시됩니다. 새 비밀번호는 수락되기 전에 k-익명성 접두사 조회를 통해 Have I Been Pwned 데이터베이스에 대해 확인됩니다. 로그인은 TOTP 기반 이중 인증, SMS 일회용 코드 및 하드웨어 패스키(WebAuthn/FIDO2)를 지원합니다. OAuth 로그인은 Google, GitHub, Apple Sign In 및 Discord를 통해 지원됩니다. Google 및 Apple Sign In은 제공자의 자체 JWKS 엔드포인트에 대해 검증되며, GitHub 및 Discord는 OAuth 로그인을 위해 JWKS 엔드포인트를 게시하지 않으므로 이 두 개는 대신 제공자의 자체 계정 API를 발급하는 액세스 토큰으로 직접 호출하여 검증됩니다. 로그인 시도는 IP 주소당 속도 제한되며, 단일 계정에 대한 반복된 실패 시도는 일정 기간 동안 잠깁니다. 세션 토큰은 암호화 무작위이며 암호화 방식으로 서명되며 30일의 비활성 후에 만료됩니다.

11

10. 데이터 분리 및 삭제

고객 데이터는 호스팅, 데이터베이스 및 애플리케이션 계층에서 논리적으로 분리됩니다. 각 고객의 파일 및 데이터베이스는 고객 간 액세스가 없도록 별도의 시스템 계정으로 격리됩니다.

이메일은 이메일 고유의 방식으로 격리되고 보호됩니다. 각 메일함은 당사 메일 서버의 액세스 제어로 격리된 별도의 계정이며, 각자의 자격 증명으로 로그인합니다. 당사 메일 서버는 TLS 1.2와 TLS 1.3만 허용합니다. TLS 1.0 및 1.1은 IPv4와 IPv6 모두, 모든 메일 포트에서 거부됩니다. 당사는 암호화되지 않은 IMAP 또는 POP3를 전혀 제공하지 않으며, 연결이 암호화되기 전에는 어떤 종류의 로그인 방식도 제공되지 않습니다. 서버 간 메일 전송에 사용되는 포트는 로그인을 전혀 제공하지 않습니다. 5분 이내에 로그인에 5회 실패하면 접속한 IP 주소가 1시간 동안 차단되며, 이와 별도로 메일 서버는 악의적인 연결을 반복하는 IP 주소를 독자적으로 차단합니다. 메일함 데이터는 암호화된 볼륨(AES-256-XTS)에 저장되며, 메일 백업도 암호화됩니다. 당사가 메일을 호스팅하는 모든 도메인에는 RSA와 Ed25519 두 방식 모두의 고유한 DKIM 서명 키가 SPF 레코드와 함께 제공됩니다. 당사 자체 도메인인 kapsulehost.com은 reject로 설정된 DMARC 정책과 -all로 끝나는 SPF 정책을 게시하므로, DMARC를 확인하는 수신 서버는 이 도메인을 위조한 메일을 거부합니다. 또한 TLS 보고가 포함된 강제 모드의 MTA-STS 정책을 게시하여, 발신 서버가 검증된 인증서로의 암호화된 연결을 통해서만 당사에 메일을 전달하도록 지시합니다.

고객이 서비스를 종료할 때, 고객 개인정보는 30일 동안 내보내기가 가능하며, 그 후 라이브 시스템에서 영구적으로 삭제됩니다. 암호화된 백업 사본은 라이브 시스템에서 삭제된 후 30일 이내에 다음 예약된 백업 순환 주기에서 제거됩니다.

문서화된 데이터 삭제 절차는 주요 데이터스토어뿐 아니라 라이브 데이터베이스, 캐시 및 애플리케이션 스토리지를 포함한 모든 관련 시스템에서 데이터가 제거되도록 보장합니다.

데이터 주체 요청(액세스, 수정, 삭제)을 처리하기 위한 절차는 문서화되어 있으며 테스트되었습니다. KPanel 내보내기 도구는 고객이 서비스 기간 동안 언제든지 자신의 데이터를 검색할 수 있도록 합니다.

12

질문 및 신고

당사의 보안 관행에 관한 질문이 있거나 의심되는 취약점을 신고하고자 하시는 경우, privacy@kapsulehost.com으로 문의하시기 바랍니다.

Kapsule Group Limited, New Zealand.