Recorded Future의 보안에 대해 자주 묻는 질문​​ 

Recorded Future 는 세계에서 가장 강력하고 독립적인 Threat Intelligence Cloud 플랫폼입니다. 당사의 정보 보안 및 기타 조치에 대해 자세히 알아보려면 다음을 참조하십시오.​​  정보 보안 백서​​  자주 묻는 질문을 검토합니다.​​  지배구조, 위험 관리 및 규정 준수(GRC).​​ 

ISO 인증은 다음에서 확인할 수 있습니다.​​  여기.​​ 

ISO/IEC 27001:2022​​ 

ISO/IEC 27701:2019​​ 

ISO 9001:2015​​ 

레코디드 퓨처는 데이터를 어떻게 안전하게 보관하나요?​​ 

Recorded Future는 암호화, 고도로 훈련된 직원, 및 기술적 보안 조치를 결합하여 고객으로부터 위탁받은 데이터를 보호합니다.​​ 

레코디드 퓨처의 정보 보안 프로그램에는 다음과 같은 조치가 포함되어 있습니다:​​ 

  • 암호화 및 해시된 비밀번호​​ 
  • 능동적 DDoS 방어​​ 
  • 자동 계정 잠금​​ 
  • 광범위한 시설 접근 제어​​ 
  • 다단계 인증​​ 
  • 종합적인 위협 인텔리전스 프로그램​​ 
  • 시스템 보안 검사 자동화​​ 
  • 능동적 침투 테스트​​ 
  • 직원을 위한 광범위한 내부 보안 인식 프로그램 및 교육​​ 
  • Recorded Future 접속 리포팅 프로그램​​ 

마지막으로 레코디드 퓨처는 제품 보안 전담팀을 운영하여 잠재적인 취약점을 찾아내고 엔지니어가 안전한 코드를 출시할 수 있도록 지원합니다. 저희 팀은 Recorded Future를 사용하여 오픈, 기술 및 다크 웹 소스에서 데이터를 자동으로 수집하고 분석하여 회사에 영향을 미칠 수 있는 직접적이고 새로운 위협에 대한 최신 정보를 제공합니다.​​ 

ISO 인증서는 여기에서 확인할 수 있습니다.​​ 

Recorded Future는 내 개인 정보를 어떻게 보호합니까?​​ 

Recorded Future는 20개국 이상의 전문가 및 법률 고문과 협력하고 있으며, ISO 27701 표준에 따라 매년 감사를 받아 규정 준수 의무를 이해하고 최신 규정을 준수하고 있습니다.​​ 

Recorded Future의 개인정보 보호 관행은 개인 정보 보호정책 에 자세히 설명되어 있으며, 이 정책에는 Recorded Future가 수집할 수 있는 개인정보, 해당 정보의 사용 방법, 그리고 관련 법률에 따라 개인에게 부여되는 권리가 명시되어 있습니다.​​ 

어떠한 조치도 절대적인 보안을 보장할 수는 없지만, Recorded Future는 고객의 개인 정보를 보호하기 위해 적절한 기술적 및 조직적 조치를 시행하고 있습니다. 여기에는 데이터 수집, 저장 및 처리 방식과 보안 조치에 대한 내부 검토는 물론 무단 접근을 방지하기 위한 물리적 보안 조치가 포함됩니다.​​ 

Recorded Future는 고객 데이터를 암호화합니까?​​ 

Recorded Future는 암호화를 비롯한 다양한 보안 수단을 사용하여 고객 데이터를 보호합니다.​​ 

  • 미사용 데이터: 레코디드 퓨처는 고급 암호화 표준(AES) 256비트 암호화를 사용하여 저장된 고객 데이터를 암호화합니다.​​ 
  • 전송 중인 데이터: 레코디드 퓨처는 전송 계층 보안(TLS) 1.2를 사용하여 전송 중인 데이터를 암호화합니다.​​ 
  • 액세스 제어: 레코디드 퓨처는 액세스 제어를 사용하여 고객 데이터에 액세스할 수 있는 사용자를 제한합니다. 특정 목적을 위해 승인된 직원만 고객 데이터에 액세스할 수 있습니다.​​ 
  • 키 관리 인프라: 암호화 방법 및 키 관리 인프라는 Recorded Future가 관리합니다. 고객 데이터는 데이터베이스에 삽입되기 전에 암호화되며, 데이터베이스는 암호화된 EBS(Elastic Block Store) 볼륨에 저장됩니다.​​ 

고객 및 잠재 고객에 대한 정보 및 보안 설문지 요청​​ 

보안, 규정 준수 및 인증 관련 문의 사항은 Recorded Future 보안 신뢰 센터를 이용하시는 것을 권장합니다. 트러스트 센터 접근 권한을 요청하시려면 위의 링크를 이용해 주세요.​​ 

이 셀프 서비스 플랫폼은 최신 보안 문서(SOC2, ISO 등)와 일반적인 보안 질문에 대한 답변을 제공하는 보안 지식 기반에 즉시 액세스할 수 있도록 해줍니다. Conveyor 기반의 Trust Center를 사용하면 고객은 공급업체 위험 평가 프로세스를 크게 가속화할 수 있습니다.​​ 

레코디드 퓨처는 당사가 취급하는 데이터의 민감한 특성을 충분히 인식하고 있으며, 그렇기 때문에 당사가 저장하는 모든 정보를 무단 액세스로부터 보호하기 위해 최선을 다하고 있습니다.​​ 

Recorded Future가 저장하는 고객 데이터는 주로 AWS에서 제공하는 탁월한 물리적 및 정보 보안을 갖춘 데이터 센터에 보관됩니다. 이 서버들은 Recorded Future의 본사 사무실과
별도로 마련되어 있으며 전 세계에 분산되어 있습니다.Recorded Future는 모든 운영 전반에 걸쳐 모든 인프라 및 데이터에 대해 '최소 권한 접근' 방식을 적용합니다. 이는 당사의 내부 접근 정책 및 관련 프로비저닝 프로세스에 따라 결정되며, 해당 프로세스는 최소한 매년 감사를 받습니다. 이러한 프로세스는 SOC 2 Type 2, ISO 27001 및 27701 인증을 받았으며 직무 역할의 요구 사항과 엄격하게 연관되어 있습니다.​​ 

Dropbox의 강력한 인프라 보안 시스템은 광범위한 로깅 및 감사 프로토콜로 보완되어 내부 또는 외부 당사자의 부적절한 액세스를 방지합니다. 이러한 정책과 시스템은 유효한 비즈니스 목적과 특정 권한을 가진 직원만 민감한 데이터에 액세스할 수 있도록 보장합니다. 모든 직원은 의무적으로 심사를 받아야 할 뿐만 아니라, 정책 준수를 보장하기 위해 이러한 행동이 광범위하게 기록되고 감사됩니다.​​ 

프로덕션 인프라에 대한 액세스의 경우 하드웨어 토큰 기반 인증을 통해 역할 기반 액세스를 적용하고 정기적으로 검토되는 제한된 관리 액세스를 제공합니다.​​ 

레코디드 퓨처는 플랫폼의 기밀성, 무결성, 가용성을 어떻게 유지하나요?​​ 

Recorded Future의 소프트웨어 개발 수명주기는 ISO 27001, 9001 및 NIST 800-200 인증을 받았습니다. 우리는 Recorded Future 플랫폼을 광범위하게 사용하여 기술 인프라에 영향을 미칠 수 있는 우선순위를 추적하고( Vulnerability Intelligence 모듈을 통해); 위협 행위자 및 해당 TTPs 식별합니다( SecOps 및 위협 인텔리전스 모듈을 통해). 잠재성을 식별합니다(브랜드 및 아이덴티티 인텔리전스 모듈). 공격 표면 (Attack Surface Intelligence)과 제3자 보안(제3자 Intelligence Module)을 모두 모니터링합니다.​​ 

레코디드 퓨처는 정적 및 동적 애플리케이션 보안 테스트(SAST 및 DAST), 외부 취약성 스캔 등 잠재적인 문제를 식별하기 위해 환경에 대한 여러 가지 검사를 실행합니다.​​ 

구성 관리 시스템을 사용하여 전체 클라우드 인프라의 취약점을 신속하고 포괄적으로 패치할 수 있습니다. 또한 레코디드 퓨처는 웹 애플리케이션 방화벽 서비스를 활용하여 취약점을 악용하는 것으로 보이는 트래픽을 찾아 차단합니다. 이 서비스에는 능동적인 서비스 거부 완화 조치가 포함되어 있습니다.​​ 

레코디드 퓨처는 최고 수준의 타사 호스팅 제공업체만을 사용하여 가용성을 보장하고 지리적으로 분산된 시설에서 정기적으로 데이터를 백업하여 중단을 최소화합니다.​​ 

Recorded Future는 HackerOne이 외부에서 관리하는 강력한 버그 바운티 프로그램을 운영하여 HackerOne의 방대한 커뮤니티를 활용하고 있습니다. 이는 광범위한 침투 테스트 프로그램으로 보완되며, 이 프로그램에서 외부 전문가는 (최소 연 1회) 잠재적인 취약점을 식별하여 개선 조치를 취합니다.​​ 

Dropbox의 강력한 인프라 보안 시스템은 광범위한 로깅 및 감사 프로토콜로 보완되어 내부 또는 외부 당사자의 부적절한 액세스를 방지합니다. 이러한 정책과 시스템은 유효한 비즈니스 목적과 특정 권한을 가진 직원만 민감한 데이터 또는 고객이 제공한 데이터에 액세스할 수 있도록 보장합니다. 모든 직원은 의무적으로 심사를 받아야 할 뿐만 아니라, 정책 준수를 보장하기 위해 이러한 행동이 광범위하게 기록되고 감사됩니다.​​ 

참고 자료: Recorded Future는 SOC 2 Type 2, ISO 27001, ISO 27701 및 ISO 9001을 포함한 여러 인증을 획득했습니다. Recorded Future의 SOC 3 보고서는 여기에서 확인하실 수 있습니다.​​ 

Recorded Future GDPR은 GDPR을 준수합니까?​​ 

네. Recorded Future는 GDPR 및 CCPA를 포함한 데이터 보호 및 개인정보 보호 관련 법률을 준수하며 ISO 27701 인증을 획득했습니다.​​ 

레코디드 퓨처는 어떤 정보를 저장하나요?​​ 

안전하게 보관되는 청구 목적과 관련된 금융 정보 및 플랫폼에 대한 액세스를 허용하는 사용자 자격 증명 외에도 Recorded Future는 다음과 같은 고객 데이터를 저장합니다:​​ 

  • 샌드박스 제출​​ 
  • 저장된 쿼리 및 알림​​ 
  • 사용자 생성 분석가 노트​​ 
  • 관찰된 상관관계 및 참고 사항​​ 
  • 보고서​​ 
  • 관심 목록을 포함한 목록​​ 
  • 무료 브라우저 확장 프로그램(레코딩된 미래 익스프레스)을 통해 수집된 정보​​ 

저장된 고객 데이터는 구독이 종료된 후 삭제되거나 귀속할 수 없게 됩니다.​​ 

Recorded Future는 정부 또는 법 집행 기관의 데이터 요청에 어떻게 대응합니까?​​ 

Recorded Future의 개인정보 보호정책에 명시된 바와 같이, Recorded Future는 다음과 같은 상황에서 필요한 경우를 제외하고는 고객 데이터를 다른 비계열 회사, 조직 또는 개인과 공유하지 않습니다.​​ 

  • 유효한 법 집행 요청을 충족하거나 법에서 요구하는 경우​​ 
  • 해당 서비스 약관, 이용 약관 또는 기타 계약상의 의무 이행​​ 
  • 보안 및/또는 안전 사고 조사​​ 
  • 긴급 상황 발생 시 레코디드 퓨처, 그 사용자 또는 일반 대중의 재산, 안전, 보안 및 권리를 보호하기 위한 목적​​ 

또한, 접수된 모든 요청은 모든 관련 법률을 준수하기 위해 광범위하게 검토되며, 고객의 개인정보를 최대한 보호하기 위해 가능한 한 좁게 대응하는 것이 Recorded Future의 정책입니다.​​ 

Recorded Future는 Single Sign-On을 지원하나요?​​ 

Recorded Future는 표준을 준수하는 OpenID Connect, SAML v2.0 및 OAuth(Google을 통해) ID 공급자 기술과의 SSO 통합을 지원합니다. 다음과 같은 ID 공급자 기술은 검증을 거쳤으며 일반적으로 당일 근무일 내에 프로비저닝할 수 있습니다.​​ 

  • Okta - OpenID(OIDC)/SAML 2.0​​ 
  • Duo - OpenID(OIDC)/SAML 2.0​​ 
  • Google GSuite - Google OAuth​​ 
  • RSA 클라우드 보안 - SAML 2.0​​ 
  • Microsoft Azure - OpenID(OIDC)/SAML 2.0​​ 
  • Microsoft ADSF - SAML 2.0​​ 
  • Ping 신원 - OpenID(OIDC)/SAML 2.0​​ 

다른 표준 준수 ID 공급자 기술의 경우 프로비저닝에 더 오랜 시간이 걸릴 수 있으며 SSO 클라이언트 담당자에게 추가적인 기술적 설명을 요청해야 할 수 있습니다. 자세한 내용은 [email protected]으로 이메일을 보내주세요.​​ 

Recorded Future는 보안 코딩 지침을 준수합니까?​​ 

네, Recorded Future는 안전한 코딩 가이드라인( OWASP 보안 코딩 관행 포함)을 준수하며, 일반적인 소프트웨어 개발 취약점을 해결하는 NIST의 보안 소프트웨어 개발 프레임워크(SSDF)(NIST SP 800-218) 인증을 받았습니다.​​ 

Recorded Future에 보안 취약점을 신고하려면 어떻게 해야 하나요?​​ 

Recorded Future 여기에서 찾아볼 수 있는 부티크 리포팅 프로그램을 운영하고 있습니다. 저희 서비스에서 취약점을 발견하셨다면 [email protected]으로 연락 주시고, 자세한 내용은 이 페이지를 참조해 주세요.​​ 

자원: Recorded Future 여기에서 찾을 수 있는 등록 리포팅 프로그램을 유지 관리합니다.​​ 

레코디드 퓨처는 고객 데이터를 어떻게 사용하나요?​​ 

일반적으로 레코디드 퓨처는 이 데이터를 다음 두 가지 방법 중 하나로 사용합니다.​​ 

i) 레코디드 퓨처는 이 데이터를 사용하여 조직에 서비스를 제공하며, 여기에는 쿼리 결과 반환부터 검색 기록 기능 제공 및 조직 내 사용자가 구성한 알림 발송에 이르기까지 모든 것이 포함됩니다.​​ 

ii) Recorded Future는 고객 정보가 공개되지 않은 데이터를 사용하여 자사 제품을 개발 및 개선합니다. 이러한 개선 사항에는 개선해야 할 데이터 유형, 추구해야 할 연구, 트렌드에 대한 통찰력, 데이터 보강 및 잠재적인 기능 개선에 대한 신호를 팀에 제공하는 것
이 포함될 수 있지만 이에 국한되지는 않습니다.또한, 유효한 법적 요청, 보안, 안전 또는 관련 문제에 대한 조사, 또는 이용 약관 시행 등의 경우에 한해 해당 데이터에 대한 접근이 필요할 수 있습니다.​​ 

참고: 더 자세한 내용은 Recorded Future의 개인정보 보호정책을 참조하십시오.​​ 

Recorded Future는 무단 액세스를 어떻게 방지합니까?​​ 

Recorded Future가 저장하는 모든 고객 데이터는 최첨단 물리적 및 정보 보안을 제공하는 Amazon Web Services(AWS)의 데이터 센터에 주로 보관됩니다. 이 서버들은 Recorded Future의 본사 사무실과는 별도로 마련되어 있으며 전 세계에 분산되어 있습니다.​​ 

AWS는 SOC 3, PCI DSS 레벨 1, ITAR, FIPS 140-2, ISO 27001, ISO 27017, ISO 27018, ISO 9001 등의 표준을 충족하도록 인증받았습니다. AWS 보안 프로세스에 대한 자세한 내용은 여기에서 확인할 수 있습니다. 추가적인 보안 조치로, Recorded Future 고객 데이터가 저장된 AWS 서버는 2단계 인증이 적용된 VPN을 통해서만 접근할 수 있습니다.​​ 

Recorded Future는 고객 데이터를 그 계열사 및 자회사와 공유합니까?​​ 

To the extent customers input information into the Recorded Future Platform as part of the provision of services, Recorded Future has strict internal policies that limit the use of such attributable data to its subsidiaries (for example, Recorded Future UK Ltd in the UK).​​ 

Recorded Future는 다음 상황에서 필요한 경우를 제외하고 이 정보를 (귀속 가능한 범위 내에서) 계열사(예: Mastercard, Inc.)와 공유하지 않습니다:​​ 

  • 법적 요청, 정부 및/또는 법 집행 기관의 데이터 요청 또는 관련 법률에 따른 특정 의무를 검토하고 준수하십시오;​​ 
  • 적용 가능한 서비스 약관, 이용 약관 또는 기타 계약상의 의무를 준수합니다.​​ 
  • 보안 및/또는 데이터 및/또는 안전 사고를 조사하거나​​ 
  • 긴급 상황 발생 시 레코디드 퓨처, 그 사용자 또는 일반 대중의 재산, 안전, 보안 및 권리를 보호하기 위한 목적​​