배포할 때마다 검증되는 에이전시별 분리
모든 레코드에는 소속 에이전시의 식별자가 함께 기록되며, 분리는 서로 독립된 두 계층에서 강제됩니다. 애플리케이션 안에서 한 번, 그리고 저장 엔진 자체에서 다시 한 번입니다. 저장 엔진은 애플리케이션이 요청하더라도 다른 에이전시의 데이터를 내주지 않습니다. 배포 전에는 테스트 모음이 이를 증명합니다. 테스트가 하나라도 실패하면 배포는 중단됩니다.
● 보안과 규정 준수
ROSTER에는 서로 경쟁하는 에이전시들이 나란히 입주합니다. 그래서 데이터 분리는 설정 항목이 아니라 제품의 구조 그 자체입니다. 그리고 증거 없는 보안 약속은 아무 의미가 없기에, 저희가 무엇을 보장하고 무엇을 보장하지 않는지 그대로 밝힙니다.
모든 레코드에는 소속 에이전시의 식별자가 함께 기록되며, 분리는 서로 독립된 두 계층에서 강제됩니다. 애플리케이션 안에서 한 번, 그리고 저장 엔진 자체에서 다시 한 번입니다. 저장 엔진은 애플리케이션이 요청하더라도 다른 에이전시의 데이터를 내주지 않습니다. 배포 전에는 테스트 모음이 이를 증명합니다. 테스트가 하나라도 실패하면 배포는 중단됩니다.
서버와 문서, 백업 모두 EU 안에 있으며 유럽 법의 적용을 받습니다. 업무 데이터는 역외로 이전되지 않습니다. 수탁 처리자 목록은 공개되어 있으며 추가가 있을 경우 30일 전에 안내합니다.
가장 민감한 데이터(계좌 정보, 청구 신원 정보, 메모, 계약서 초안)는 오직 당신의 에이전시에만 속한 키로 암호화됩니다(AES-256-GCM). 이 키는 전용 키 관리 서비스에 보관되고 정기적으로 교체되며 사고가 생기면 즉시 교체할 수 있습니다. 두 에이전시가 같은 키를 쓰는 일은 없습니다. 다만 “모든 것”이 암호화된다고 말하지는 않겠습니다. 검색하고 정렬하고 계산해야 하는 값(이름, 도시, 금액)은 제품이 쓸 수 있는 상태로 남으며 앞서 설명한 분리로 보호됩니다. 달리 말한다면 그것은 거짓말일 것입니다.
이용을 끝내실 때 저희는 행을 지우는 데 그치지 않고 당신의 키를 파기합니다. 키가 없으면 암호화된 데이터는 이미 만들어진 백업 안에서까지 영구히 읽을 수 없게 되므로 정리를 “깜빡할” 여지도 없습니다. 그리고 애플리케이션에는 키를 파기할 권한이 없습니다. 그 권한은 애플리케이션이 닿을 수 없는 별도의 신원에 있습니다. 서비스가 침해되더라도 고객 데이터를 지워 버릴 수는 없다는 뜻입니다.
저희 서버는 백업을 기록할 수는 있지만 다시 읽거나 지울 수는 없습니다. 따라서 서버가 침해되어도 백업을 빼돌리거나 파괴할 수 없으며, 바로 그 지점이 랜섬웨어가 노리는 곳입니다. 백업을 복원할 수 있는 키는 오프라인에 따로 보관하며, 복원 절차는 서버가 완전히 사라진 상황을 가정해 시험합니다.
저희 서비스가 사용하는 인증 정보는 디스크에도 데이터베이스에도 없고 전용 금고에 보관됩니다. 디스크를 도난당하거나 서버를 통째로 복제하거나 데이터베이스를 내보내도 쓸 만한 것은 나오지 않습니다.
민감한 작업은 추가만 가능한 대장에 암호학적으로 연결되어 기록됩니다. 저장 엔진이 거부하기 때문에 저희조차 그 내용을 고치거나 지울 수 없습니다. 지원팀이 계정에 개입한 내역도 모두 여기에 남으며, 원하시면 그 사본을 요청하실 수 있습니다.
패스키로 로그인하세요. 기기의 지문이나 얼굴, PIN이면 충분합니다. 개인 키는 기기를 떠나지 않으며 피싱 사이트에서 재사용될 수 없습니다. 일회용 코드는 가짜 페이지에 그대로 옮겨 적을 수 있지만, 패스키는 구조적으로 피싱을 막는 유일한 수단입니다. 여기에 백업 코드를 갖춘 TOTP 2단계 인증, PIN 잠금, 기기별로 취소할 수 있는 세션이 더해집니다. 로그인 시도 자체도 원천에서 제한됩니다. 반복되는 시도는 점점 느려지고, 수상한 움직임이 보이면 사람이 확인하는 절차가 곧바로 나타납니다.
각 멤버는 자신의 범위만 보고 수정합니다. 담당 아티스트, 세부 권한, 서명 이후의 잠금이 그대로 적용됩니다. 아티스트 포털은 에이전시의 마진을 절대 노출하지 않습니다.
데이터 이동권은 구독 상태와 맞바꿀 대상이 아니므로, 삭제가 예정된 상태에서도 데이터를 셀프서비스로 내보낼 수 있습니다. 요청하시면 삭제를 이행합니다. 데이터 처리 계약(제28조)은 약관에 포함되어 있어 부속 계약서를 따로 요청하실 필요가 없습니다. 보관 정책: 6개월 동안 이용이 없으면 삭제가 예정되며 15일 전에 알려 드리고, 삭제 후 7일 이내에 키가 파기됩니다.
● 방법
어떤 에이전시도 다른 에이전시의 데이터를 읽거나 수정할 수 없음을 자동 테스트 모음이 검증합니다. 테스트가 하나라도 실패하면 배포는 거부됩니다. 그냥 넘길 수 있는 경고가 아닙니다.
운영 중인 서비스는 암호화와 복호화는 할 수 있지만 키를 파기할 수도, 백업을 읽을 수도 없습니다. 그 권한은 서비스가 닿지 못하는 별도의 신원에 있습니다. 따라서 애플리케이션을 장악하는 것만으로는 데이터를 파괴할 수 없습니다. 바로 그 점이 이 설계의 핵심입니다.
의존성 사슬에 알려진 취약점이 있는지 배포할 때마다 점검하고 보안 패치를 적용합니다.
보안 연구자를 위한 전용 창구를 운영합니다. 취약점은 [email protected]로 제보해 주세요. 접수를 확인해 드리고 수정될 때까지 진행 상황을 알려 드리며, 선의의 연구자에게 법적 조치를 취하지 않습니다.
무료 체험
2분이면 워크스페이스가 만들어집니다. 오늘 바로 첫 공연일을 관리해 보세요. 최대 30일 무료 체험, 신용카드는 필요 없습니다.