보안 취약점 관리 및 패치 적용 정책
제1부 – 목적, 범위 및 법적 근거
조 1. 목적
1.1. 본 정책은 공격 표면을 감소시키고, 취약점 악용을 방지하며, 고객에 대한 정보 보안 약속을 유지하기 위해 HiTechCloud 전체 시스템의 보안 취약점을 식별, 평가, 분류, 해결 및 패치 적용하는 절차를 수립합니다.
조 2. 적용 범위
2.1. 적용 대상: 서버 및 워크스테이션 운영 체제; 시스템 소프트웨어, middleware, 데이터베이스; 웹 애플리케이션, API, 내부 소스 코드; Container image, Kubernetes orchestration; 네트워크 장치, firmware; 클라우드 인프라 및 통합된 제3자 서비스; 라이브러리/소프트웨어 의존성.
제3조. 법적 근거 및 참조 표준
- 사이버보안법 2025 (법률 제116/2025/QH15호) 및 시행령; 시행령 85/2016/ND-CP (분류 수준별 정보시스템 보안 보장);
- 개인정보보호법 2025 (법률 제91/2025/QH15호) 및 시행령 356/2025/NĐ-CP;
- 형법 2015(2017년 수정 보완);
- 참조 표준: CVSS v3.1/v4.0(취약점 점수 산정), ISO/IEC 27001:2022(A.8.8 – 기술적 취약점 관리), NIST SP 800-40(patch management), OWASP Top 10, CIS Benchmarks, MITRE ATT&CK 프레임워크 및 CVE/NVD 데이터베이스.
본 정책은 정보 보안 관리 체계(ISMS) 정책을 보완하며 침해사고 대응(IR) 절차와 함께 운영됩니다.
제II부 – 취약점 식별 및 평가
제4조. 취약점 식별 출처
4.1. HiTechCloud는 다음을 통해 취약점을 식별합니다: (a) 정기적인 자동 취약점 스캔(vulnerability scanning); (b) 제3자의 모의 침투 테스트(penetration testing); (c) NVD/CVE, VNCERT/CC, 소프트웨어 공급자, 위협 정보 피드 등 알림 소스 모니터링; (d) 해당하는 경우 Responsible Disclosure/Bug Bounty 프로그램; (e) CI/CD 파이프라인의 소스 코드 보안 검토(SAST/DAST/SCA).
제5조. 스캔 주기
5.1. Public-facing(Internet-facing) 시스템: 매주 스캔. 내부 시스템: 매월 스캔. 인프라/애플리케이션에 대한 주요 변경 후: 운영 환경 전환 전 필수 추가 스캔 수행. Container image: build 시점 및 Registry에서 주기적으로 스캔.
조 6. 심각도 분류 (CVSS 기준)
| 수준 | CVSS 호 | 확인 후 최대 패칭 마감일 |
|---|---|---|
| Critical | 9.0 – 10.0 | 07일 (긴급: 긴급 유지 보수 SLA에 따라 즉시 적용) |
| High | 7.0 – 8.9 | 30일 |
| Medium | 4.0 – 6.9 | 90일 |
| Low | 0.1 – 3.9 | 180일 또는 정기 점검 주기에 따름 |
6.1. 실제 악용되고 있는 취약점(actively exploited / zero-day) 또는 공개된 익스플로잇 코드(PoC)가 존재하는 취약점의 경우, CVSS 점수와 관계없이 패치 기한을 최대한 단축하고 침해사고 대응 절차와 연계하여 긴급 모드로 처리합니다.
6.2. 기본 CVSS 점수는 환경 맥락에 따라 조정됩니다(환경 점수): 레벨 4 데이터(ISMS 분류 기준)를 처리하는 시스템 또는 중요도 높은 시스템은 조기 패치를 우선합니다.
제III부 – 패치 적용 프로세스
제7조. 표준 프로세스
7.1. 처리 절차: (a) 취약점 접수 및 검증(False positive 제외); (b) 심각도 및 영향 범위 평가; (c) 패치 계획 수립 및 staging 환경에서의 테스트; (d) 변경 관리(Change Management) 프로세스에 따른 변경 승인; (e) 프로덕션 환경에 패치 배포; (f) 패치 후 검증(verify) 및 Ticket 종료; (g) 취약점 기록 업데이트.
7.2. 모든 패치는 운영 환경에 배포되기 전에 staging 환경에서 테스트해야 하며, 단 현재 악용 중인 취약점에 대한 긴급 패치(emergency patch)는 예외이며, 이 경우 Incident Commander의 승인을 받아 신속하게 배포할 수 있으며 배포 후 긴밀한 모니터링을 수행합니다.
조 8. 임시 완화 조치 (Mitigation)
8.1. 즉시 패치가 불가능한 경우(아직 패치가 없거나 패치로 인한 충돌 발생), HiTechCloud는 공식 패치 적용까지 임시 완화 조치를 적용합니다: WAF/firewall에서 차단, 영향을 받은 기능 비활성화, 모니터링 강화, 네트워크 세분화 또는 보정 통제(compensating control).
조 9. 변경 관리 및 점검 시간대
9.1. 패치 적용은 변경 관리 프로세스를 준수하며 서비스 수준 계약(SLA)에 따른 점검 시간대 내에 수행됩니다. 긴급 패치는 긴급 유지 보수 메커니즘에 따라 적용됩니다(최소 30분 전 사전 통지, 4시간 이내 완료 시 SLA Downtime에 미산입).
9.2. 모든 변경사항은 패치로 인한 오류 발생 시 대비하여 rollback plan을 수립해야 합니다.
제IV부 – 책임, 보고 및 효력
조 10. 책임 및 공동 책임 모델
10.1. HiTechCloud의 책임 HiTechCloud가 관리하는 인프라, 플랫폼 및 운영 체제 계층의 취약점 패칭(managed services).
10.2. 고객의 책임 고객이 서비스상에 직접 배포한(unmanaged/self-managed) 애플리케이션, 소스 코드, CMS(WordPress, 플러그인…), 라이브러리 및 소프트웨어의 패치 및 업데이트. HiTechCloud는 알림을 제공하거나 별도 협의 후 결정에 따라 유료 패치 적용 서비스를 제공할 수 있습니다.
10.3. 보안 관리자(ISO)가 주관하고; 시스템 운영팀이 수행하며; 취약점 상태를 정보 보안 위원회(ISC)에 보고합니다.
제11조. 보고 및 측정
11.1. HiTechCloud는 다음 지표를 모니터링합니다: 심각도별 취약점 수, 수준별 평균 복구 시간(MTTR – Mean Time To Remediate), 정시 패치율(SLA compliance), 연체된 미해결 취약점 수.
11.2. 취약점 관리 보고서는 매 분기 ISC에 제출되며, 연체된 미해결 Critical 취약점은 이사회에 보고해야 합니다.
조 12. 책임 있는 공개 (Responsible Disclosure)
12.1. HiTechCloud는 보안 연구자로부터 다음을 통해 취약점 보고를 접수합니다. security@photuesoftware.com; 선의로 신고하는 자에 대한 법적 조치를 취하지 않을 것을 약속하고, 허용된 범위 준수 및 HiTechCloud가 조치하기 전 악용 또는 공개 공시가 없을 것을 약속합니다. 테스트는 허용된 범위 내에 있어야 하고 서비스 이용약관 제7조, 남용 보고 정책 및 2025년 사이버보안법을 위반해서는 안 됩니다.
조 13. 효력
13.1. 본 정책은 2026년 7월 1일부터 효력을 갖으며, 최소 12개월마다 검토됩니다. 베트남어 버전이 최고의 법적 효력을 갖습니다.