정책 및 안내
보안 정책
최종 업데이트: 2026년 5월 16일 (시행일)
이 문서의 내용
본 보안 정책은 Servan(이하 "서비스")이 정보주체의 개인정보 및 이용자 콘텐츠를 보호하기 위해 시행하는 기술적·관리적 보호조치를 안내합니다.
1. 전송 구간 보안
- 모든 클라이언트-서버 트래픽은 TLS 1.2 이상으로 암호화됩니다.
- HSTS(HTTP Strict Transport Security) 적용 — 강제 HTTPS 사용
- 인증서: 공인 CA 발급, 정기 갱신
2. 저장 시 보안
- Cloud SQL (PostgreSQL): Google Cloud KMS 기반 at-rest encryption
- Firestore: 플랫폼 단위 자동 암호화
- Cloud Storage: 객체 단위 KMS 암호화
- 백업 데이터: 동일 KMS 키로 암호화 저장
3. 인증 및 접근 제어
- Firebase Authentication 기반 사용자 인증
- 소셜 로그인 지원: Google, Apple, GitHub
- 2FA(이중 인증) 옵션 제공 — 상위 ID 공급자 통해 활성화 가능
- 백엔드 운영자 접근: IAM 기반 최소 권한 원칙, VPC 격리, 감사 로그
- OAuth 토큰: 팀 단위 격리, 데이터베이스 레벨 암호화로 보호
4. 백업 및 복구
- GCP 자동 백업 (일일 스냅샷)
- 백업 보관 기간: 30일
- 재해 복구(DR): 다중 영역 복제 (asia-northeast3 기반)
- 복구 목표 시간(RTO): 4시간 이내
- 복구 목표 시점(RPO): 24시간 이내
5. 모니터링 및 감사
- Cloud Logging 기반 전체 요청 로그
- Cloud Audit Logs 기반 관리자 접근 감사
- Firebase Crashlytics 기반 크래시 감지
- 비정상 트래픽 패턴 자동 탐지
6. 사고 대응 (Incident Response)
침해 사고 발생 시 다음 절차를 따릅니다.
- 1단계: 인지 (자동 알람 또는 수동 신고)
- 2단계: 격리 및 영향 범위 파악 (인지 후 12시간 이내)
- 3단계: 영향 받은 정보주체 및 개인정보보호위원회 통지 (인지 후 72시간 이내)
- 4단계: 원인 분석 및 재발 방지 조치
- 5단계: 사후 보고서 공개 (필요 시)
7. 보안 취약점 제보 (Responsible Disclosure)
보안 취약점을 발견하신 경우 다음 절차로 제보해 주십시오. 회사는 책임 있는 제보자에게 감사를 표하며, 법적 조치를 취하지 않습니다.
- 제보 이메일: support@tyrannoapartment.com
- 제목: [Security] 취약점 제보
- 내용: 취약점 설명, 재현 단계, 영향 범위, PoC 코드(있는 경우)
- 회사 응답: 영업일 3일 이내 접수 확인, 14일 이내 분석 결과 회신
- 공개 자제: 패치 배포 전까지 외부 공개 자제 요청
8. 컴플라이언스
- PIPA (대한민국 개인정보 보호법) 준수
- GDPR (EU 일반 개인정보보호법) 준수
- CCPA/CPRA (캘리포니아) 준수
- GCP/Firebase의 SOC 2 Type II 및 ISO 27001 인증 기반 운영
9. 보안 강화 로드맵
회사는 다음 항목을 향후 보안 강화 로드맵에 포함하고 있습니다.
- OAuth 토큰 컬럼 단위 추가 암호화 (현재 DB 레벨 암호화 적용)
- SOC 2 자체 인증 취득
- 버그 바운티 프로그램 도입
- 하드웨어 보안 키(WebAuthn/FIDO2) 지원
10. 문의
일반 문의: support@tyrannoapartment.com
보안 취약점 제보: support@tyrannoapartment.com (제목 [Security])
※ 본 문서는 일반적 가이드 목적이며, 구체적 법률 자문이 필요한 경우 변호사와 상의하시기 바랍니다.