Security
[안정성 보고서] 6. 안정성을 위한 보안과 정보보호
kakao tech카카오
2024년 12월 8일
원문에서 보기 ↗여는말
카카오 많은 이용자가 일상에서 사용하는 서비스입니다. 대규모의 이용자 수로 인해 무단 정보 수집, 취약점 발굴 시도 등 다양한 사이버 공격이 꾸준히 발생하고 있습니다. 카카오는 이용자의 정보를 안전하게 보호하기 위해서 철저한 보안 대응 체계를 구축하고, 24시간 365일 모니터링을 통해 사이버 공격을 방어하고 있습니다.
더불어 이용자의 프라이버시를 보호하기 위해 Privacy by Design을 개인정보보호의 기본 원칙으로 삼았습니다. 이러한 원칙을 바탕으로 서비스 기획 및 설계 단계부터 프라이버시 침해 요인을 예측하고 예방하는 개인정보보호 정책 및 관리 체계를 구축하고 운영하고 있습니다.
1. 카카오의 정보보호 투자 및 인증
1-1. 정보보호 부문 투자 및 인증
정보보호 부문 투자
사이버 위협의 유형에는 랜섬웨어 감염, 외부에서 침투한 비인가 접근(해킹), DoS 또는 DDoS 공격으로 인한 IT 시스템 마비 등이 존재합니다. 이러한 공격을 시도하는 해킹 조직의 활동은 꾸준히 증가하고 있으며, 그 피해 역시 점점 심각해지고 있습니다.
카카오 역시 외부에서 발생하는 다양한 보안 위협의 대상이 될 수 있습니다. 카카오가 서비스하는 애플리케이션을 대상으로 수많은 무단 정보 수집, 취약점 발굴 시도, 서비스 이용자나 임직원을 노린 악성 코드 유포, 피싱, 스미싱 같은 공격 등 카카오는 지금 이 순간에도 수많은 보안 위협을 헤쳐가고 있습니다.
카카오는 보안 이벤트를 신속하게 대응하기 위해 보안 대응 체계를 구축하고, 24시간 365일 모니터링·탐지·분석·대응하며 방어하고 있습니다. 또한 임직원 보안 교육, 보안 진단과 같은 예방 활동과 모의 침투 훈련, 규정 위반 모니터링 등 보안 사고를 미연에 방지하고 리스크를 줄이기 위한 다양한 활동들을 수행하며, 지속적으로 투자하고 있습니다.

정보보호 관리 체계 인증
카카오는 이용자 정보보호 관련 국내외 인증 기관으로부터 정보보호 체계를 검증받고 있습니다. 2006년 업계 최초로 인프라 운영에 대해 국제표준 정보보호 인증인 ISO/IEC 27001 인증을 취득 하고, 서비스 개발 영역으로 범위를 확대했습니다. 국제 개인정보보호 인증인 ISO/IEC 27701, 클라우드 서비스 인증인 ISO/IEC 27017을 취득해 유지하고 있으며, 국내 정보보호 및 개인정보보호 관리체계 인증인 ISMS-P도 획득해 매년 심사를 통해 인증을 유지하고 있습니다.
카카오는 서비스를 안정적으로 제공하기 위해서 다양한 법령을 준수하고 있습니다. 정보통신망법, 개인정보보호법, 전자금융거래법, 전자서명법 등의 법령에서는 여러 규제사항을 충족할 것을 요구합니다. 카카오는 이런 규제사항을 만족하는 내부보안 정책과 정보보호 관리체계를 수립했습니다.
보안팀은 임직원이 내부보안 정책과 정보보호 관리체계를 준수하면서 업무를 진행하도록 사내에서 다양한 활동을 하고 있습니다. 정보보호 인식 제고를 위한 교육, 정보보호의 날 기념행사 및 캠페인 등을 진행해 임직원의 보안 인식 제고를 위해 노력하고 있습니다. 그리고 정보보호 관리체계를 주기적으로 점검해 고도화하고 있습니다.
이러한 활동은 공신력 있는 글로벌 인증 기관의 정보보호 인증으로 검증받아 왔습니다.

1-2 . 서비스 개발 및 품질 보안 체계
개발 과정에서의 보안 프로세스 운영
카카오는 이용자에게 안전하고 신뢰할 수 있는 서비스를 제공하기 위해 개발 보안 프로세스를 운영하고 있습니다. 개발 보안 프로세스는 서비스 준비 및 기획 단계부터 개발, 배포·릴리즈, 운영까지의 과정에 보안 조직이 적극 참여해 보안 위험을 줄이는 활동입니다.
보안은 서비스 기획 및 요구사항 검토, 설계 단계에서 보안 요구사항을 정의합니다. 그 후 서비스의 특성을 고려해 방어가 필요하고 보안상 취약할 수 있는 부분을 찾는 절차를 진행합니다. 개발 및 QA 단계에서는 보안 진단을 통해 보안 요구사항 반영 여부를 확인하고 취약점을 식별해서 제거합니다.
개발 과정에서는 보안 자동화를 위해 개발자가 즉시 사용할 수 있는 SAST, DAST 도구 등 다양한 보안 도구를 제공하고 있습니다.
아울러 운영 중인 서비스와 인프라는 정기적으로 보안 진단과 공격자 관점의 모의 침투 훈련을 수행하여 위험을 완화하고 제거합니다. 외부에서 취약점을 제보할 수 있는 버그바운티(bugbounty.kakao.com) 프로그램을 상시 운영해 외부 보안 전문가들과 유기적 관계를 맺고 지속적으로 소통하며 취약점을 신속하게 수정하고 조치합니다.
보안 전담 조직의 실시간 대응
카카오는 보안 부서와 외부 보안 전문기관의 이중 관제·모니터링 체계로 보안관제센터를 별도 구성해 보안 이벤트 발생에 24시간·365일 실시간으로 대응하고 있습니다. 보안관제센터는 보안 위협과 트렌드를 분석하고 공격을 모니터링하는 방안을 강구합니다. 또한, 서비스 이상 유무를 확인하기 위해 각종 보안과 이벤트에 대한 알림을 받아 상태를 지속적으로 모니터링합니다. 보안 이벤트가 발생하면 각 서비스 특성에 따라 분석하고 공격의 심각성과 유형을 판단한 뒤 우선순위에 따라 대응합니다.


내부 이상 징후 탐지와 규정 위반 모니터링
카카오 보안 대응 체계는 외부 공격뿐만 아니라 내부 이상 징후나 규정 위반에 대한 모니터링도 철저하게 진행합니다. 임직원이 사용하는 단말기와 서버에 백신, EDR과 같은 엔드포인트 보안 솔루션을 운영해 악성코드와 이상 행위를 모니터링하고, 각 서버 운영체제 접근 기록과 명령어를 입력한 기록을 상시 모니터링해서 비정상 접근시도를 탐지합니다. 또한, 중요 시스템의 트래픽은 추가로 모니터링해서 내부 간 비정상 접근과 이상 징후를 탐지합니다.
임직원의 권한 오남용 방지를 위해 내부통제 모니터링도 엄격하게 수행하고 있습니다. 주요 자산 접근 시 부여된 권한을 확인하며 접근 과정을 모두 기록합니다.
카카오는 변화하는 사이버 공격에 효과적으로 대응하기 위한 체계를 구축하고 운영합니다. 그와 더불어 오랜 시간 축적된 노하우를 기반으로 새로운 위협과 공격을 탐지하기 위해 다양한 시도와 노력을 기울이고 있습니다.
- 네트워크 모니터링: 내외부 공격을 탐지하기 위해 ISP-백본 구간, 특수존 구간 트래픽을 모니터링해 비정상 접근을 탐지합니다.
- 엔드포인트 모니터링: 악성코드와 비정상 행위를 탐지하기 위해 백신 및 EDR을 구축하고 모니터링합니다.
- 비정상 행위 모니터링: 인공지능(Artificial Intelligence, AI)을 활용해 네트워크, 임직원 및 디바이스의 다양한 행위를 학습하고 비정상 행위를 탐지합니다.
- 탐지 패턴 개발: 보안 취약점 공개 시 분석 및 탐지 패턴을 개발하고 보안 장비에 즉시 적용해 공격을 탐지할 수 있도록 합니다.
- 기록 수집과 이기종 장비 간 상관분석: 대용량 기록 저장소를 자체 운영해 필요한 모든 기록을 적재하고 있으며, 효과적 이벤트 분석을 위해 SIEM을 구축·운영하여 다른 기종의 장비 간 상관분석을 수행합니다.
- 보안 업무 자동화 : 수많은 공격과 보안 이벤트를 효과적으로 분석하기 위해 정탐(정상적인 악성코드 탐지), 오탐(잘못된 악성코드 탐지) 판별을 자동화하고, 이슈가 있는 이벤트를 즉시 대응합니다.
- 보안사고 전담반 운영 : 보안 사고 발생 시 빠르게 원인을 파악하고 대응하기 위해 보안 조직 내에 사고전담반을 운영해 사고처리 및 재발방지 대책을 논의하고 이행할 수 있도록 합니다.
- 보안장비 이중화: 보안장비를 이중화해 재해나 장애 시에도 보안 시스템이 정상 작동하게 함으로써 중요 데이터를 안전하게 보호합니다.
- 보안 시스템 구조 개선: 전통적 보안 방법론에서 벗어나 트렌드를 반영해 새로운 위협에 대응하는 신뢰 개념을 재정의하고 카카오 상황에 맞는 보안 시스템 구조를 설계하며, 변화된 환경을 반영할 수 있도록 합니다.
2. 개인정보보호 원칙과 체계
2-1. 개인정보보호 원칙과 정책
개인정보보호 원칙
카카오는 이용자와의 신뢰가 서비스 제공에서 가장 중요한 요소라고 믿습니다. 국내외 법규를 준수하고 이용자의 프라이버시를 보호하기 위해, Privacy by Design을 개인정보보호의 기본 원칙으로 삼고 있습니다.
Privacy by Design이란 프라이버시 침해가 발생한 이후 사후 대응 하는 대신, 서비스의 기획 및 설계 단계부터 개인정보 침해 요인을 예측하고 예방하는 접근 방식입니다. 이는 기술의 발전이 빠르게 이루어지는 환경에 적합한 방법론입니다. 카카오의 모든 크루는 Privacy by Design 원칙을 바탕으로 아래와 같은 개인정보보호 원칙을 준수하여 이용자의 개인정보를 처리하고 있습니다.
개인정보보호 원칙
- 이용자 프라이버시를 존중하고 서비스의 모든 단계에서 개인정보를 보호합니다.
- 개인정보 처리는 투명하게 공개합니다.
- 서비스 제공을 위해 필요한 최소한의 개인정보를 수집합니다.
- 수집된 정보는 필요한 기간동안만 보유하며 안전하게 관리합니다.
- 이용자의 자기 결정권을 보장합니다.
- 사회적 책임을 다하기 위해 노력합니다.
개인정보보호 지침과 가이드라인
카카오는 개인정보보호 원칙을 기반으로, 개인정보 처리 단계 및 업무별로 구분된 개인정보보호 정책과 지침을 수립하고 있습니다. 아울러 국내외 개인정보보호 관련 법규의 변경 및 신기술 출현 등 환경 변화에 대응할 수 있도록, 주기적으로 계층별 지침과 가이드라인을 검토하고 개정합니다.
- 카카오 개인정보보호 원칙(정책): 개인정보보호에 대한 회사의 기본 방침을 규정한 최상위 원칙(정책)
- 개인정보보호 규정: 개인정보/위치정보 관련 조직, 정책 등 개인정보보호 관련 전반적인 사항에 대한 내부 기준을 담은 상위 규정
- 개인정보보호 지침: 규정 및 가이드라인에 명시된 준수사항에 대한 상세 가이드를 제공하거나, 특정 서비스에서만 준수가 필요한 사항이 정의된 지침
- 개인정보보호 가이드라인: 개인정보 라이프사이클 및 특정 상황별 회사의 규정이행을 위한 구체적인 실행 방안을 정의한 가이드라인
2-2. 개인정보보호 조직 체계
카카오는 더욱 전문적이고 체계적인 개인정보보호를 위해서 개인정보보호 책임자(CPO, Chief Privacy Officer) 와 정보보호 최고 책임자(CISO, Chief Information Security Officer)를 분리했습니다.
정보보호위원회는 CISO가 위원장을 맡고 있으며, 정보보호 및 개인정보보호 사안을 심의·의결합니다. CPO는 개인정보보호 업무를 총괄하며, 개인정보보호법 및 내부 규정에 따라 개인정보보호 업무를 위해 조직된 부서의 장(임원)으로 개인정보 관련 전문성과 경험을 고려하여 역할 수행을 위해 필요 한 역량 및 자격요건을 갖춘 자로 임명하고 있습니다. CISO는 정보보호 업무를 총괄하며, 정보통신망법에 따라 정보보호 및 정보기술 분야의 전문성을 보유한 임원으로 선임합니다.

- 정보보호위원회: 정보보호위원회는 CISO가 위원장을 맡으며 CPO, 유관부서장 등 경영진과 함께 관련 사안을 심의·의결합니다. 카카오 이사회에서는 개인정보보호 및 정보보안 관련 사안을 관리·감독하는 기능을 수행하고 있습니다. 정보보호위원회는 아래와 같은 활동을 하고 있습니다.
- 전자금융 감독규정에 따른 홈페이지 취약점 분석 및 평가에 대한 심의 의결
- 전자금융 감독규정에 따른 전자금융기반시설에 대한 취약점 분석 및 평가에 대한 심의 · 의결
- 전자금융 망분리 예외 자체 위험성 평가에 대한 심의 ·의결 정보기술 부문 계획 수립 및 심의 · 의결
- CISO(Chief Information Security Officer): 정보보호 업무 총괄
- CPO(Chief Privacy Officer): 개인정보보호 업무 총괄
- 프라이버시 자문위원회: 카카오는 이용자 개인정보보호 정책에 다양한 관점이 반영될 수 있도록 개인정보보호, 보안과 관련된 법조계, 학계의 다양한 전문가로 구성된 프라이버시 자문위원회를 운영하고 있습니다. 2014년 출범한 이후, 정기적 회의를 통해 국내외 프라이버시 이슈와 관련 법규 동 향을 파악하고 이를 토대로 카카오의 프라이버시 정책 방향에 대해 자문하고 있습니다. 프라이버시 자문위원회는 아래와 같은 활동을 하고 있습니다.
- 카카오 개인정보 및 프라이버시 보호 정책과 현안에 대한 자문
- 이용자 관점에서 개선이 필요한 사안에 대한 의견 제안
- 개인정보 및 프라이버시 관련 법령, 정책, 사건ᆞ사고 등의 사안 분석
- 그 외 개인정보보호를 위해 필요한 활동 제안
2-3. 서비스 라이프사이클 전반의 개인정보 관리 체계
카카오는 이용자의 개인정보가 안전하게 처리될 수 있도록 서비스 기획에서부터 변경, 종료까지 전 과정에 걸쳐 개인정보보호법 등 관련 법규 준수 여부를 점검하고 있습니다. 서비스의 각 단계에서 이용자 프라이버시가 받을 수 있는 영향을 면밀히 평가하여, 개인정보와 관련된 위험을 사전 예방하고 있습니다.
서비스 도입
서비스 기획 단계에서 개인정보보호 준수 여부 및 개인정보처리시스템의 보호조치 현황을 검토합니다.
- 개인정보 수집: 이용자의 명시적 동의 여부를 확인하며, 필요한 최소한의 개인정보만을 수집
- 개인정보 전송 및 저장: 개인정보의 안전한 전송 및 비밀번호, 금융정보, 위치정보 등에 대한 암호화 조치, 접근 통제 및 권한 관리
서비스 운영
개인정보 수집, 사용 및 제공 등 개인정보 처리 변경 시 서비스 도입 단계의 검토 사항을 재확인합니다.
- 개인정보 이용: 사전에 동의받은 목적으로만 활용할 수 있도록 가이드하며, 개인정보 오남용을 예방
- 개인정보 처리 시스템 관리: 개인정보 처리내역 파악 및 취급 권한 검토, 불필요한 개인정보 노출 통제, 개인정보 처리 관련 로깅
- 개인정보 제공: 개인정보 제공 최소화, 개인정보의 안전한 전송
서비스 종료
이용 목적이 달성된 개인정보 파기 여부를 검토하고 개인정보처리시스템이 종료되었는지 확인합니다.
- 개인정보 파기: 파기 대상/시점의 적정성 및 안전한 파기 여부 검토
- 개인정보 처리 시스템 종료: 개인정보 처리시스템 종료 및 자산반납 확인
닫는말
카카오는 더 안전한 서비스를 이용자에게 제공하기 위해 보안 전담 조직을 수립하고, 보안 공격을 실시간으로 대응하고 있습니다. 아울러 이용자의 개인정보를 보호하기 위해서 서비스 기획 및 설계 단계부터 프라이버시 침해 요인을 예측하고 예방하는 개인정보보호 관리 체계를 구축하여 운영하고 있습니다.
카카오는 이용자의 권리와 이익을 최우선으로 보호하며, 신속하고 효과적인 대응을 통해 이용자의 신뢰를 지키고자 최선을 다하고 있습니다.
기여한 사람들
권태영 tyson 김연지 may 김영호 tony 김정탁 jt 송윤경 lewis 이희국 oscar 이휘주 erin 주성범 tommy