쉴더스랩 SHIELDUS LAB
· 신뢰 센터

우리에게 맡긴 것이
어떻게 다뤄지는지

보안 컨설팅을 맡긴다는 것은 가장 약한 부분을 외부에 보여준다는 뜻입니다. 신생 조직이라면 더더욱 “그래서 우리 데이터는 어떻게 되나”가 첫 질문이어야 합니다. 그 질문에 계약 전에 답합니다.

01 / Data handling

진단 데이터 취급

과업 중 확보되는 자료(구성 정보, 로그, 발견 사항, 화면 캡처)는 아래 원칙으로 취급합니다. 계약서에 동일한 내용을 넣습니다.

수집 범위
과업 수행에 필요한 최소 범위로 제한합니다. 실데이터(고객사의 실제 개인정보)는 원칙적으로 열람하지 않으며, 확인이 불가피한 경우 사전 합의 후 최소 건수만 확인하고 추출·복제하지 않습니다.
보관
과업별로 분리된 저장소에 보관하며, 해당 과업 수행 인력만 접근합니다. 개인 단말의 임의 위치에 사본을 두지 않습니다.
전달
산출물은 착수 시 합의한 경로로만 전달합니다. 이메일 첨부가 부적절한 자료는 별도 경로를 사용하며, 고객사 지정 경로가 있으면 그쪽을 따릅니다.
보존 기간
기본값은 과업 종료 후 3개월입니다(재점검·질의 대응 목적). 계약으로 더 짧게 정할 수 있으며, 종료 즉시 파기를 요청하실 수도 있습니다.
파기
보존 기간 종료 시 복구 불가능한 방법으로 삭제하고 파기 확인서를 제공합니다. 출력물이 있었다면 파쇄 사실을 함께 기재합니다.
인력 통제
수행 인력은 개별 비밀유지 서약을 하며, 과업 배정 이력과 접근 기록을 남깁니다. 과업 중 인력이 교체되는 경우 사전 통보합니다.
2차 이용
고객사 자료를 마케팅·홍보·사례 발표에 사용하지 않습니다. 익명화하더라도 사전 서면 동의 없이는 인용하지 않습니다.
02 / Contract

계약 조건 · 보유 지위

가지고 있는 것과 없는 것을 같은 표에 적습니다. 없는 것은 없다고 씁니다.

비밀유지계약
제공착수 전 체결합니다. 고객사 양식이 있으면 그것을 우선 검토합니다. 표준 양식이 필요하시면 요청 시 사전 제공합니다.
재하도급
없음과업을 제3자에게 재하도급하지 않습니다. 외부 전문가 참여가 필요한 경우 사전에 알리고 동의를 받습니다.
정보보호 전문서비스기업 지정
미보유「정보보호산업의 진흥에 관한 법률」에 따른 지정 사업자가 아닙니다. 해당 지정이 요구되는 과업(주요정보통신기반시설 취약점 분석·평가 등)은 수주하지 않습니다. 지정 요건(기술인력·자본·설비·심사)을 충족하는 시점에 이 항목을 갱신합니다.
개인정보 영향평가 기관
미해당지정 평가기관이 아닙니다. 영향평가 대응 준비만 지원합니다.
배상책임보험
확인 필요가입 여부와 한도는 계약 단계에서 서면으로 확인해 드립니다. 이 항목은 확정되는 대로 이 페이지에 수치와 함께 게시합니다.
법인 신원
상호 · 대표자 · 사업자등록번호 · 주소 · 개인정보 보호책임자는 사업자 등록 정보 확정 후 이 페이지와 전 페이지 하단에 게시합니다. 그때까지는 계약 단계에서 서면으로 제공합니다.
03 / Our own site

첫 고객은
우리 자신입니다

보안 회사의 웹사이트가 점검되지 않은 상태라면 그 자체가 답입니다. 이 사이트에 적용한 조치와, 아직 남아 있는 위험을 함께 공개합니다.

적용한 조치

  • 전 구간 HTTPS — 인증서 적용 및 HTTP 접속 강제 리다이렉트.
  • 콘텐츠 보안 정책(CSP) — 외부 스크립트 0개. 백엔드 클라이언트를 자체 호스팅해 스크립트 출처를 자기 도메인으로 제한.
  • 개인정보 테이블 직접 접근 차단 — 문의·지원 데이터는 공개 조회 정책 자체를 만들지 않고, 서버측 검증 함수로만 적재합니다. 익명 키로는 읽을 수 없습니다.
  • 제출 남용 방어 — 서버측 입력 검증, 요청 빈도 제한(2계층), 폼 허니팟.
  • 보관 기간 자동 삭제 — 방문 로그·문의·지원 데이터에 보존 기간을 걸고 스케줄러가 자동 파기합니다.
  • 관리자 접근 통제 — 사전 등록된 계정만 허용(화이트리스트), 모든 관리자 행위를 감사 로그로 기록.

남아 있는 위험

  • 인라인 스크립트 허용 — 정적 사이트 구조상 CSP에서 인라인 스크립트를 허용하고 있습니다. 출력값은 전부 이스케이프하고 CMS 본문은 HTML을 렌더하지 않지만, 이 항목은 완화가 아니라 수용으로 분류합니다.
  • 외부 웹폰트 — 서체를 외부에서 불러오므로 방문자 IP가 해당 사업자에 전달됩니다. 처리방침 위탁 항목에 기재했으며, 자체 호스팅으로 전환을 검토 중입니다.
  • 법인 정보 미게시 — 사업자 등록 정보 확정 전이라 하단 사업자 정보가 비어 있습니다.

이 목록은 실제 점검 결과입니다. 항목이 해소되면 이 페이지에서 지우고 이력을 남깁니다.

04 / Vulnerability disclosure

취약점을
발견하셨다면

이 사이트나 저희가 운영하는 자산에서 문제를 찾으셨다면 알려주세요. 선의의 제보자에게 법적 조치를 취하지 않습니다.

접수
contact@shilderslab.com — 제목에 [제보]를 붙여 주시면 우선 확인합니다.
회신
영업일 기준 3일 내 접수 확인, 14일 내 검토 결과 회신을 목표로 합니다.
범위
shilderslab.com 및 하위 경로. 서비스 거부(DoS), 물리적 침입, 사회공학, 제3자 서비스에 대한 시험은 제외합니다.
원칙
확인에 필요한 최소 범위에서만 검증해 주시고, 타인의 데이터에 접근하거나 서비스를 훼손하지 말아 주세요. 조치 완료 전 공개는 자제해 주시면 감사하겠습니다.
사례
현재 금전적 포상 제도는 운영하지 않습니다. 원하시면 조치 후 공개 감사 표기를 드립니다.
Contact

더 확인하고 싶은
조건이 있으면 말씀해 주세요

계약 조건, 데이터 취급, 인력 구성 중 확인이 필요한 항목이 있으면 계약 전에 서면으로 답변드립니다.