정보 보안 관리정책
제 1부 – 목적, 범위 및 적용 법적 근거
조 1. 목적
1.1. 본 정책은 HiTechCloud가 운영, 저장 또는 처리하는 모든 인프라, 서비스 및 데이터에 적용되는 보안 관리 체계를 규정하며, 기밀성(Confidentiality), 무결성(Integrity) 및 가용성(Availability)의 세 가지 기본 속성을 보호하기 위한 것입니다(C-I-A 모델).
1.2. 본 규정은 다음을 목적으로 필수 최소 기술, 관리 및 운영 요구사항을 규정합니다: (a) 고객 데이터 및 내부 데이터를 무단 접근, 공개, 변경 또는 파괴로부터 보호; (b) 지속적인 서비스 가용성 유지; (c) 베트남 법률 및 적용 가능한 국제 표준 준수.
1.3. 서비스 이용약관, 개인정보 보호정책(PDPD), 서비스 수준 합의(SLA) 및 전문화된 서비스 이용약관에 대한 보충 규정 및 실행 지원.
조 2. 적용 범위
2.1. 본 정책은 다음에 적용됩니다. (a) 정규 직원, 수습 직원, 인턴, 계약자, 기술 파트너, 리셀러 및 시스템 접근 권한이 있는 제3자를 포함한 모든 HiTechCloud 직원, (b) 소유 또는 임차 데이터센터, 네트워크 장비, 서버, 워크스테이션, 모바일 장치 및 Cloud, Edge 인프라를 포함한 모든 물리적 및 논리적 인프라, (c) 모든 시스템 소프트웨어, 애플리케이션 소프트웨어, 소스 코드, Container image, AI model, 학습 데이터, (d) HiTechCloud 소유 데이터, 고객 데이터, 직원 데이터 및 파트너 데이터를 포함한 모든 데이터.
제3조. 참조 표준 프레임워크
3.1. HiTechCloud는 다음 표준을 주요 참조 프레임워크로 채택하고 있습니다: ISO/IEC 27001:2022 (ISMS), ISO/IEC 27017:2015(클라우드 서비스 보안), ISO/IEC 27018:2019(퍼블릭 클라우드 내 개인정보 보호), NIST Cybersecurity Framework 2.0 (Govern–Identify–Protect–Detect–Respond–Recover), CIS Controls v8, OWASP ASVS v4.0, TCVN 11930:2017(등급별 정보시스템 보안 기본 요건).
3.2. 법적 근거:
- 2025년 사이버보안법(법률 제116/2025/QH15호, 효력 발생 2026년 7월 1일 — 2018년 사이버보안법 통합 및 대체;
- 사이버정보보안법 2015), 이를 시행하기 위한 시행령;
- 시행령 제85/2016/NĐ-CP 정보시스템 보안 수준별 보장에 관한 규정;
- 시행규칙 12/2022/TT-BTTTT (현재 유효한 부분; 현재 과학기술부의 관할 범위);
- 개인정보보호법 2025 (법률 제91/2025/QH15호);
- 시행령 356/2025/NĐ-CP 개인정보 보호 조치에 관한 (Nghị định 356/2025/NĐ-CP)
- 데이터 법률 2024; 시행령 147/2024/NĐ-CP;
- 2015년 형법(IT 및 통신망 분야 범죄 관련 장 — 제285조–제294조).
제II부 – 보안 거버넌스 및 조직
제4조. 보안 조직 구조
4.1. HiTechCloud는 이사회 대표, IT 부서장, 보안 관리자(CISO/ISO), 개인정보 보호담당자(PDPD에 따른 DPO) 및 법무 대표로 구성된 정보 보안 위원회(Information Security Committee, ISC)를 설립했습니다. ISC는 최소 분기별로 정기 회의를 개최하며, 심각한 장애 발생 시 긴급 회의를 개최합니다.
4.2. 정보보안최고책임자(ISO)는 다음 사항에 대한 책임을 집니다: (a) 전문 보안 정책(비밀번호, 접근 제어, 암호화, 이중화, 침해사고 대응) 수립, 공포 및 유지관리; (b) 최소 6개월마다 1회 정기 위험 평가 및 주요 변경 사항 발생 시 수시 위험 평가 조직; (c) 규정 준수 모니터링 및 위반 처리; (d) 이사 및 ISC에 직접 보고.
조 5. 데이터 분류 및 수준별 시스템 분류
5.1. 데이터는 4개 계층으로 분류됩니다: 1단계 – PUBLIC (공개된 정보); 레벨 2 – INTERNAL (내부 데이터); 3등급 – CONFIDENTIAL (일반 고객 데이터, 비즈니스 데이터 및 소스 코드); 레벨 4 – RESTRICTED (PDPD 기준 민감 개인정보, 결제 데이터, secret/key, 생체 인식 데이터). 각 등급마다 적절한 통제 항목이 적용되며, 4등급 데이터는 스토리지(at-rest) 및 전송(in-transit) 상태에서 암호화가 필수입니다.
5.2. 사이버 보안 수준별로 시스템을 분류합니다. HiTechCloud는 시행령 85/2016/NĐ-CP 및 사이버보안법 2025에 따라 등급 제안 문서를 작성하고 등급별 안전 보장 방안(정보 시스템은 5개 등급으로 분류)을 배포하며, 변경 사항 발생 시 등급 평가, 승인 및 검토를 수행합니다.
제III부 – 플랫폼 기술적 통제
제6조. 접근 제어
6.1. “Least Privilege”(최소 권한) 및 “Need-to-know” 원칙을 적용합니다. 특권 계정(admin, root, sudoer)은 다음 사항을 준수해야 합니다: (a) 필수 다단계 인증(MFA) 사용; (b) PAM(Privileged Access Management) 시스템을 통한 관리; (c) 직접 연결하지 않고 Bastion Host/Jump Server를 통한 로그인; (d) 전체 SSH/RDP 세션 로깅(session recording) 및 최소 12개월간 보관.
제7조. 데이터 암호화
7.1. In-transit: 공개 네트워크를 통한 모든 연결은 TLS 1.2 이상을 사용합니다(TLS 1.3 권장). SSL 2.0/3.0, TLS 1.0/1.1 및 약한 cipher(RC4, 3DES, MD5)는 금지됩니다.
7.2. At-rest: Level 3 및 Level 4 데이터는 AES-256-GCM 또는 동등한 방식으로 암호화되며, 키는 FIPS 140-2 Level 2 이상을 획득한 KMS/HSM을 통해 관리됩니다.
7.3. 사용자 비밀번호는 16바이트 이상의 무작위 salt를 사용하는 bcrypt/Argon2/scrypt로 해시되며, 비밀번호 해싱에 MD5 및 SHA-1은 금지됩니다.
조 8. 네트워크 보안
8.1. 네트워크는 최소한 다음으로 분할됩니다: DMZ (Internet-facing), Application Zone, Database Zone, Management Zone 및 OOB (Out-of-Band Management).
8.2. 경계 및 zone 간 deny-by-default 정책을 적용한 차세대 방화벽(NGFW); 최소 6개월마다 1회 규칙 검토.
8.3. 서비스 엣지에서의 다층 DDoS Protection (L3/L4 scrubbing + L7 WAF); 알림 임계값 및 자동 대응은 SLA 제10조에 따라 구성됩니다.
8.4. IDS/IPS는 주요 시스템의 인/아웃바운드 경로에 inline으로 배포되며; signature는 최소 24시간마다 1회 업데이트됩니다.
제9조. Endpoint 및 서버 보호
9.1. 프로덕션 시스템에 접근하는 직원의 서버 및 워크스테이션에는 행위 기반 탐지 기능이 있는 EDR/XDR을 설치해야 합니다.
9.2. 운영 체제 및 소프트웨어는 취약점 관리 및 패치 적용 정책에 따라 패치 적용을 완료해야 하며, 심각(Critical) 패치는 7일 이내에 적용해야 합니다(SLA 긴급 유지 보수의 CVSS ≥ 9.0 임계값과 동기화).
9.3. 내부 데이터를 보유한 워크스테이션은 BitLocker 또는 FileVault를 사용한 전체 디스크 암호화(FDE)를 적용해야 합니다.
제IV부 – 인사 관리 및 교육
제10조. 인사 검증
10.1. 프로덕션 시스템 또는 레벨 3–4 데이터에 접근할 수 있는 직무의 지원자는 법률이 허용하는 범위 내에서 채용 전 적절한 검사를 완료해야 합니다.
10.2. 특수 접근 권한(고객 인프라의 root/admin)이 부여된 인사는 개별 NDA에 서명하고 정보 보안 합의(NDA)에 따른 심화 보안을 준수해야 합니다.
제11조. 인식 교육
11.1. 신입 직원 100%는 프로덕션 시스템 접근 계정이 발급되기 전에 정보 보안 인식 교육을 완료해야 합니다.
11.2. 6개월마다 모든 직원이 보충 교육 및 phishing simulation 테스트를 받아야 합니다. 클릭률이 10%를 초과하면 추가 교육이 활성화됩니다.
제V부 – 평가, 감사 및 규정 준수
조 12. 위험 평가 및 보안 테스트
12.1. 최소 12개월마다 1회 포괄적 위험 평가를 수행하며, 주요 아키텍처 변경 시 수시로 수행합니다.
12.2. OSCP/CEH/CISSP 자격증을 보유한 독립 제3자를 통해 중요 시스템에 대한 모의 침투 테스트(Penetration Testing)를 최소 12개월마다 1회 실시해야 합니다.
12.3. 자동 취약점 진단은 public-facing 인프라에 대해 주 1회, 내부 인프라에 대해 월 1회 실행
제13조. 감사, 규정 준수 및 침해사고 대응
13.1. HiTechCloud는 관할 국가 규제 기관(과학기술부, 공안부 사이버 보안 및 첨단범죄 예방국 – A05)의 검사에 대응하기 위해 정보 보안 규정 준수 문서를 유지 관리합니다.
13.2. 내부 규정 준수 보고서는 분기별로 ISC에 제출하며, 이상 보고서는 P1 등급 장애를 발견한 시점부터 24시간 이내에 이사에게 보고합니다.
13.3. 사이버 보안 사건 또는 개인정보 유출 사건이 발생한 경우, HiTechCloud는 사이버보안법 2025, 개인정보보호법 2025 및 PDPD에 따라 대응 및 복구 절차를 수행하고, 주무 기관에 협조하여 통보합니다(A05 및 영향을 받은 정보주체에 대한 유출 통보 의무 포함).
제VI부 – 시행 약관
제14조. 위반 및 조치
14.1. 본 정책을 위반하는 모든 행위는 ISC에 의해 5 근무일 내에 조사되며 다음 수준에서 처리됩니다: 주의, 경고, 접근 중지, 계약 해지 및 법률에 따른 책임 추구.
14.2. HiTechCloud 또는 고객에게 고의로 손해를 입힌 위반자는 모든 직접적인 손해를 배상해야 하며, 2015년 형법 제285조–294조에 따른 형사 혐의가 있는 경우 수사 기관에 인계됩니다.
조 15. 효력 및 검토
15.1. 본 정책은 2026년 7월 1일부터 효력을 발생하며, 모든 이전 버전을 대체합니다.
15.2. 본 정책은 최소 12개월마다 1회, 또는 법률 개정, 주요 시스템 아키텍처 변경 시, 또는 중대한 장애(P1) 발생 후에 전면적으로 재검토됩니다.
15.3. 모든 수정사항은 이사의 승인을 받아야 하며 5영업일 이내에 관련 인사팀에 알림합니다.