grep

Security

[안정성 보고서] 6. 안정성을 위한 보안과 정보보호

kakao tech카카오

2024년 12월 8일

원문에서 보기 ↗

여는말

카카오 많은 이용자가 일상에서 사용하는 서비스입니다. 대규모의 이용자 수로 인해 무단 정보 수집, 취약점 발굴 시도 등 다양한 사이버 공격이 꾸준히 발생하고 있습니다. 카카오는 이용자의 정보를 안전하게 보호하기 위해서 철저한 보안 대응 체계를 구축하고, 24시간 365일 모니터링을 통해 사이버 공격을 방어하고 있습니다.

더불어 이용자의 프라이버시를 보호하기 위해 Privacy by Design을 개인정보보호의 기본 원칙으로 삼았습니다. 이러한 원칙을 바탕으로 서비스 기획 및 설계 단계부터 프라이버시 침해 요인을 예측하고 예방하는 개인정보보호 정책 및 관리 체계를 구축하고 운영하고 있습니다.

1. 카카오의 정보보호 투자 및 인증

1-1. 정보보호 부문 투자 및 인증

정보보호 부문 투자

사이버 위협의 유형에는 랜섬웨어 감염, 외부에서 침투한 비인가 접근(해킹), DoS 또는 DDoS 공격으로 인한 IT 시스템 마비 등이 존재합니다. 이러한 공격을 시도하는 해킹 조직의 활동은 꾸준히 증가하고 있으며, 그 피해 역시 점점 심각해지고 있습니다.

카카오 역시 외부에서 발생하는 다양한 보안 위협의 대상이 될 수 있습니다. 카카오가 서비스하는 애플리케이션을 대상으로 수많은 무단 정보 수집, 취약점 발굴 시도, 서비스 이용자나 임직원을 노린 악성 코드 유포, 피싱, 스미싱 같은 공격 등 카카오는 지금 이 순간에도 수많은 보안 위협을 헤쳐가고 있습니다.

카카오는 보안 이벤트를 신속하게 대응하기 위해 보안 대응 체계를 구축하고, 24시간 365일 모니터링·탐지·분석·대응하며 방어하고 있습니다. 또한 임직원 보안 교육, 보안 진단과 같은 예방 활동과 모의 침투 훈련, 규정 위반 모니터링 등 보안 사고를 미연에 방지하고 리스크를 줄이기 위한 다양한 활동들을 수행하며, 지속적으로 투자하고 있습니다.

그림 43. 정보보호 투자 현황

정보보호 관리 체계 인증

카카오는 이용자 정보보호 관련 국내외 인증 기관으로부터 정보보호 체계를 검증받고 있습니다. 2006년 업계 최초로 인프라 운영에 대해 국제표준 정보보호 인증인 ISO/IEC 27001 인증을 취득 하고, 서비스 개발 영역으로 범위를 확대했습니다. 국제 개인정보보호 인증인 ISO/IEC 27701, 클라우드 서비스 인증인 ISO/IEC 27017을 취득해 유지하고 있으며, 국내 정보보호 및 개인정보보호 관리체계 인증인 ISMS-P도 획득해 매년 심사를 통해 인증을 유지하고 있습니다.

카카오는 서비스를 안정적으로 제공하기 위해서 다양한 법령을 준수하고 있습니다. 정보통신망법, 개인정보보호법, 전자금융거래법, 전자서명법 등의 법령에서는 여러 규제사항을 충족할 것을 요구합니다. 카카오는 이런 규제사항을 만족하는 내부보안 정책과 정보보호 관리체계를 수립했습니다.

보안팀은 임직원이 내부보안 정책과 정보보호 관리체계를 준수하면서 업무를 진행하도록 사내에서 다양한 활동을 하고 있습니다. 정보보호 인식 제고를 위한 교육, 정보보호의 날 기념행사 및 캠페인 등을 진행해 임직원의 보안 인식 제고를 위해 노력하고 있습니다. 그리고 정보보호 관리체계를 주기적으로 점검해 고도화하고 있습니다.

이러한 활동은 공신력 있는 글로벌 인증 기관의 정보보호 인증으로 검증받아 왔습니다.

그림 44. 정보보호 관련 인증 내역

1-2 . 서비스 개발 및 품질 보안 체계

개발 과정에서의 보안 프로세스 운영

카카오는 이용자에게 안전하고 신뢰할 수 있는 서비스를 제공하기 위해 개발 보안 프로세스를 운영하고 있습니다. 개발 보안 프로세스는 서비스 준비 및 기획 단계부터 개발, 배포·릴리즈, 운영까지의 과정에 보안 조직이 적극 참여해 보안 위험을 줄이는 활동입니다.

보안은 서비스 기획 및 요구사항 검토, 설계 단계에서 보안 요구사항을 정의합니다. 그 후 서비스의 특성을 고려해 방어가 필요하고 보안상 취약할 수 있는 부분을 찾는 절차를 진행합니다. 개발 및 QA 단계에서는 보안 진단을 통해 보안 요구사항 반영 여부를 확인하고 취약점을 식별해서 제거합니다.

개발 과정에서는 보안 자동화를 위해 개발자가 즉시 사용할 수 있는 SAST, DAST 도구 등 다양한 보안 도구를 제공하고 있습니다.

아울러 운영 중인 서비스와 인프라는 정기적으로 보안 진단과 공격자 관점의 모의 침투 훈련을 수행하여 위험을 완화하고 제거합니다. 외부에서 취약점을 제보할 수 있는 버그바운티(bugbounty.kakao.com) 프로그램을 상시 운영해 외부 보안 전문가들과 유기적 관계를 맺고 지속적으로 소통하며 취약점을 신속하게 수정하고 조치합니다.

보안 전담 조직의 실시간 대응

카카오는 보안 부서와 외부 보안 전문기관의 이중 관제·모니터링 체계로 보안관제센터를 별도 구성해 보안 이벤트 발생에 24시간·365일 실시간으로 대응하고 있습니다. 보안관제센터는 보안 위협과 트렌드를 분석하고 공격을 모니터링하는 방안을 강구합니다. 또한, 서비스 이상 유무를 확인하기 위해 각종 보안과 이벤트에 대한 알림을 받아 상태를 지속적으로 모니터링합니다. 보안 이벤트가 발생하면 각 서비스 특성에 따라 분석하고 공격의 심각성과 유형을 판단한 뒤 우선순위에 따라 대응합니다.

그림 45. 보안 전담 조직 구성

그림 46. 이중 관제·모니터링 과정

내부 이상 징후 탐지와 규정 위반 모니터링

카카오 보안 대응 체계는 외부 공격뿐만 아니라 내부 이상 징후나 규정 위반에 대한 모니터링도 철저하게 진행합니다. 임직원이 사용하는 단말기와 서버에 백신, EDR과 같은 엔드포인트 보안 솔루션을 운영해 악성코드와 이상 행위를 모니터링하고, 각 서버 운영체제 접근 기록과 명령어를 입력한 기록을 상시 모니터링해서 비정상 접근시도를 탐지합니다. 또한, 중요 시스템의 트래픽은 추가로 모니터링해서 내부 간 비정상 접근과 이상 징후를 탐지합니다.

임직원의 권한 오남용 방지를 위해 내부통제 모니터링도 엄격하게 수행하고 있습니다. 주요 자산 접근 시 부여된 권한을 확인하며 접근 과정을 모두 기록합니다.

카카오는 변화하는 사이버 공격에 효과적으로 대응하기 위한 체계를 구축하고 운영합니다. 그와 더불어 오랜 시간 축적된 노하우를 기반으로 새로운 위협과 공격을 탐지하기 위해 다양한 시도와 노력을 기울이고 있습니다.

2. 개인정보보호 원칙과 체계

2-1. 개인정보보호 원칙과 정책

개인정보보호 원칙

카카오는 이용자와의 신뢰가 서비스 제공에서 가장 중요한 요소라고 믿습니다. 국내외 법규를 준수하고 이용자의 프라이버시를 보호하기 위해, Privacy by Design을 개인정보보호의 기본 원칙으로 삼고 있습니다.

Privacy by Design이란 프라이버시 침해가 발생한 이후 사후 대응 하는 대신, 서비스의 기획 및 설계 단계부터 개인정보 침해 요인을 예측하고 예방하는 접근 방식입니다. 이는 기술의 발전이 빠르게 이루어지는 환경에 적합한 방법론입니다. 카카오의 모든 크루는 Privacy by Design 원칙을 바탕으로 아래와 같은 개인정보보호 원칙을 준수하여 이용자의 개인정보를 처리하고 있습니다.

개인정보보호 원칙

  1. 이용자 프라이버시를 존중하고 서비스의 모든 단계에서 개인정보를 보호합니다.
  2. 개인정보 처리는 투명하게 공개합니다.
  3. 서비스 제공을 위해 필요한 최소한의 개인정보를 수집합니다.
  4. 수집된 정보는 필요한 기간동안만 보유하며 안전하게 관리합니다.
  5. 이용자의 자기 결정권을 보장합니다.
  6. 사회적 책임을 다하기 위해 노력합니다.

개인정보보호 지침과 가이드라인

카카오는 개인정보보호 원칙을 기반으로, 개인정보 처리 단계 및 업무별로 구분된 개인정보보호 정책과 지침을 수립하고 있습니다. 아울러 국내외 개인정보보호 관련 법규의 변경 및 신기술 출현 등 환경 변화에 대응할 수 있도록, 주기적으로 계층별 지침과 가이드라인을 검토하고 개정합니다.

2-2. 개인정보보호 조직 체계

카카오는 더욱 전문적이고 체계적인 개인정보보호를 위해서 개인정보보호 책임자(CPO, Chief Privacy Officer) 와 정보보호 최고 책임자(CISO, Chief Information Security Officer)를 분리했습니다.

정보보호위원회는 CISO가 위원장을 맡고 있으며, 정보보호 및 개인정보보호 사안을 심의·의결합니다. CPO는 개인정보보호 업무를 총괄하며, 개인정보보호법 및 내부 규정에 따라 개인정보보호 업무를 위해 조직된 부서의 장(임원)으로 개인정보 관련 전문성과 경험을 고려하여 역할 수행을 위해 필요 한 역량 및 자격요건을 갖춘 자로 임명하고 있습니다. CISO는 정보보호 업무를 총괄하며, 정보통신망법에 따라 정보보호 및 정보기술 분야의 전문성을 보유한 임원으로 선임합니다.

그림 47. 정보보호 조직 체계

2-3. 서비스 라이프사이클 전반의 개인정보 관리 체계

카카오는 이용자의 개인정보가 안전하게 처리될 수 있도록 서비스 기획에서부터 변경, 종료까지 전 과정에 걸쳐 개인정보보호법 등 관련 법규 준수 여부를 점검하고 있습니다. 서비스의 각 단계에서 이용자 프라이버시가 받을 수 있는 영향을 면밀히 평가하여, 개인정보와 관련된 위험을 사전 예방하고 있습니다.

서비스 도입

서비스 기획 단계에서 개인정보보호 준수 여부 및 개인정보처리시스템의 보호조치 현황을 검토합니다.

서비스 운영

개인정보 수집, 사용 및 제공 등 개인정보 처리 변경 시 서비스 도입 단계의 검토 사항을 재확인합니다.

서비스 종료

이용 목적이 달성된 개인정보 파기 여부를 검토하고 개인정보처리시스템이 종료되었는지 확인합니다.

닫는말

카카오는 더 안전한 서비스를 이용자에게 제공하기 위해 보안 전담 조직을 수립하고, 보안 공격을 실시간으로 대응하고 있습니다. 아울러 이용자의 개인정보를 보호하기 위해서 서비스 기획 및 설계 단계부터 프라이버시 침해 요인을 예측하고 예방하는 개인정보보호 관리 체계를 구축하여 운영하고 있습니다.

카카오는 이용자의 권리와 이익을 최우선으로 보호하며, 신속하고 효과적인 대응을 통해 이용자의 신뢰를 지키고자 최선을 다하고 있습니다.

기여한 사람들

권태영 tyson 김연지 may 김영호 tony 김정탁 jt 송윤경 lewis 이희국 oscar 이휘주 erin 주성범 tommy