/ 서비스
SERVICES

여섯 개 영역, 하나의 기준

관리체계·기술진단·개인정보·클라우드를 각각 다른 언어로 다루면 조치가 흩어집니다. 쉴더스랩은 모든 발견 사항을 동일한 위험도 기준과 조치 우선순위로 정리해 전달합니다.

ISMS-P 인증 모의해킹 취약점 진단 개인정보 클라우드 거버넌스 · 교육
01 · CERTIFICATION

ISMS-P 인증 컨설팅

인증 취득이 목표라도, 심사 이후 운영이 가능한 체계여야 의미가 있습니다. 현황 진단부터 정책 정비, 증적 운영, 심사 대응, 결함 조치까지 인증 전 주기를 함께 진행합니다.

대상최초 인증 · 갱신 · 사후심사 대응
기준ISMS-P 인증기준(관리체계 16 / 보호대책 64 / 개인정보 21)

수행 범위

  • 인증 범위 설정 및 자산·서비스 식별
  • 인증기준 대비 GAP 분석 및 이행 로드맵 수립
  • 정책·지침·절차 문서 체계 정비와 현실화
  • 위험평가(자산·위협·취약점) 수행 및 DoA 산정
  • 증적 수집 체계 설계 — 심사 시점에 만드는 문서가 아니라 운영 과정에서 남는 기록
  • 심사 대응(모의심사·인터뷰 준비) 및 결함 조치 지원

산출물

  • GAP 분석 보고서 · 이행 계획서
  • 정책/지침/절차 문서 세트
  • 위험평가 결과서 · 잔여위험 수용 문서
  • 모의심사 결과 및 결함 조치 확인서
02 · OFFENSIVE

모의해킹 · 침투테스트

스캐너 결과 목록이 아니라, 실제로 어디까지 들어갈 수 있었는지를 보고합니다. 모든 과업은 사전 서면 승인 범위 안에서만 수행하며, 서비스 가용성에 영향을 주는 시험은 사전 협의 후 진행합니다.

대상웹 · API · 모바일 앱 · 내부망 · 무선
기법OWASP Top 10 / ASVS 기반 + 시나리오 기반 공격

수행 범위

  • 웹 애플리케이션 — 인증·인가 우회, 권한 상승, 주입, 세션·업무논리 결함
  • API — 인증 토큰 처리, 객체 수준 권한(BOLA), 대량 조회·과다 노출
  • 모바일 앱 — 로컬 저장 데이터, 통신 보호, 위·변조 및 루팅 우회 검증
  • 내부망 — 계정 탈취 후 확산 경로, 권한 상승, 중요 자산 접근 가능성
  • 시나리오 기반 — 특정 목표 자산(예: 고객 DB)에 도달 가능한 최단 경로 검증

산출물

  • 발견 사항별 재현 절차(요청·응답 근거 포함)와 위험도 산정
  • 침해 경로 다이어그램 및 영향 범위 분석
  • 개발·운영 담당자용 조치 가이드
  • 조치 후 재점검 결과서
03 · ASSESSMENT

취약점 진단

서버·네트워크·DB·보안장비 설정과 소스코드를 항목 기준으로 점검합니다. 진단 항목은 주요정보통신기반시설 기술적 취약점 분석·평가 기준을 참고해 환경에 맞게 조정합니다.

대상Linux · Windows · DBMS · 네트워크 장비 · 보안 장비
코드시큐어코딩 진단(주요 언어·프레임워크)

수행 범위

  • OS·DBMS 계정/권한/패치/로그 설정 진단
  • 네트워크·보안 장비 정책 및 접근 통제 검토
  • 웹서버·WAS 설정, 불필요 서비스·기본 계정 점검
  • 소스코드 진단 — 입력 검증, 인증·인가, 암호화, 오류 처리, 하드코딩 비밀정보
  • 진단 결과의 조치 난이도·영향도 기반 우선순위 정리

산출물

  • 항목별 진단 결과서(양호/취약/해당없음 판정 근거 포함)
  • 취약 항목 조치 가이드 및 설정 예시
  • 경영진 요약 리포트
04 · PRIVACY

개인정보 컴플라이언스

개인정보는 문서보다 흐름에서 문제가 생깁니다. 수집부터 파기까지 실제 처리 흐름을 따라가며 법적 근거와 안전성 확보조치 이행 상태를 확인합니다.

근거개인정보보호법 및 시행령, 안전성 확보조치 기준
포함영향평가(PIA) 대응 · 수탁사 관리 · 국외이전 점검

수행 범위

  • 개인정보 처리 흐름도 작성 및 수집·이용·제공 근거 검토
  • 동의 절차·처리방침 점검과 개선안 도출
  • 안전성 확보조치 이행 점검 — 접근권한, 접속기록, 암호화, 보관·파기
  • 수탁사·재위탁 관리 체계 및 점검 절차 정비
  • 국외이전 현황 확인(클라우드·SaaS 포함)과 고지 요건 점검
  • 개인정보 영향평가(PIA) 사전 준비 및 대응 지원

산출물

  • 처리 흐름도 · 항목별 적법성 검토 결과
  • 안전성 확보조치 이행 점검 결과서
  • 개선 과제 목록(담당·기한 포함)
05 · CLOUD

클라우드 보안

클라우드 사고의 대부분은 취약점이 아니라 구성입니다. 과도한 권한, 공개된 스토리지, 꺼져 있는 로그를 계정 단위로 확인합니다.

대상AWS · Azure · GCP · 쿠버네티스
연계CSAP 대응 · 클라우드 이전 시 보안 요건 정의

수행 범위

  • IAM 권한 진단 — 과다 권한, 미사용 자격증명, 루트/관리자 사용 이력
  • 네트워크 구성 — 보안그룹·공개 엔드포인트·불필요한 인바운드
  • 데이터 보호 — 스토리지 공개 설정, 저장·전송 암호화, 키 관리
  • 로깅·모니터링 — 감사 로그 활성화, 보존 기간, 알림 체계
  • 컨테이너·쿠버네티스 — 이미지 신뢰성, 권한 상승 가능 설정

산출물

  • 계정·리소스별 위험 구성 목록과 재현 근거
  • 기준선(baseline) 정의서 및 IaC 반영 가이드
  • 조치 후 재점검 결과서
06 · GOVERNANCE

보안 거버넌스 · 교육

사고는 절차가 없어서가 아니라, 절차가 현장과 달라서 커집니다. 운영 가능한 수준의 정책과, 실제로 돌려본 대응 절차를 만듭니다.

대상보안 조직 신설·재정비 · 침해사고 대응체계
교육임직원 인식교육 · 개발자 시큐어코딩 · 담당자 실무

수행 범위

  • 정보보호 정책·지침 체계 설계와 조직·역할(R&R) 정의
  • 침해사고 대응 절차(탐지·보고·격리·복구·사후분석) 수립
  • 침해사고 모의훈련 시나리오 개발 및 진행, 결과 개선과제 도출
  • 임직원 보안 인식 교육 및 개발자 대상 시큐어코딩 교육
  • 보안 KPI·점검 체크리스트 설계로 정기 운영 정착

산출물

  • 정책·지침 문서 체계 및 개정 이력 관리 방안
  • 침해사고 대응 매뉴얼 · 연락 체계
  • 모의훈련 결과 보고서 · 교육 자료
FAQ

자주 묻는 질문

진단 기간과 비용은 어떻게 산정되나요?
대상 시스템의 수와 복잡도, 진단 깊이(스캔 위주 / 시나리오 기반), 산출물 범위에 따라 달라집니다. 범위 협의 단계에서는 비용이 발생하지 않으며, 확정된 범위 기준으로 일정과 견적을 문서로 제시합니다.
운영 중인 서비스에 영향이 갈 수 있나요?
부하를 유발할 수 있는 시험은 사전에 별도 합의하며, 기본적으로 운영 영향이 없는 방식과 시간대를 선택합니다. 필요 시 스테이징 환경을 우선 사용하고, 운영 환경은 확인이 필요한 항목에 한해 제한적으로 진행합니다.
진단 중 알게 된 정보는 어떻게 관리되나요?
착수 전 비밀유지계약(NDA)을 체결합니다. 진단 데이터와 산출물은 합의된 경로로만 전달하고, 보관 기간이 끝나면 파기 후 파기 확인서를 제공합니다.
ISMS-P 인증을 반드시 받아야 하는지 모르겠습니다.
인증 의무 대상 여부는 매출·이용자 수·업종 등 법령 기준으로 판단합니다. 의무 대상이 아니라면 인증 취득 대신 필요한 통제만 선별해 적용하는 방향도 검토해 드립니다.
조치까지 도와주시나요?
조치 자체는 시스템 담당 조직이 수행하지만, 조치 방향 협의와 검토, 적용 결과 확인(재점검)까지가 기본 범위입니다. 별도 개발·구축이 필요한 경우 요건 정의 수준까지 지원합니다.

어떤 진단이 필요한지부터 함께 정리합니다

현재 상황(규제 요건, 시스템 구성, 일정)을 알려주시면 적합한 서비스 조합과 예상 일정을 정리해 회신드립니다.

상담 · 견적 요청