Skip to content

Latest commit

 

History

History
648 lines (491 loc) · 35.7 KB

File metadata and controls

648 lines (491 loc) · 35.7 KB

🛡️ 스타트업 정보보호 체계 구축 가이드

창업 단계별 필수 보안 조치와 법규 준수사항 Startup Security Guide — Cloud · Google Workspace · DRM · KISA Compliance

Status Phase Coverage


목차

  1. 개요: 왜 스타트업에 보안이 중요한가
  2. 단계별 보안 체크리스트
  3. 클라우드 보안 (AWS·GCP·Azure·Vercel)
  4. Google Workspace 보안 (Gmail·Drive·Docs)
  5. DRM 및 문서 보안
  6. 개인정보보호 법규 준수 (KISA 가이드 기반)
  7. 사고 대응 체계
  8. 보안 인력·조직 로드맵
  9. 기술적 보호조치 기준
  10. 지원 기관 & 무료 서비스
  11. Stage-Gate Compliance Checklist

1. 개요: 왜 스타트업에 보안이 중요한가

스타트업은 리소스가 제한적이지만, 창업 첫날부터 보안은 경쟁력입니다.

스타트업이 직면한 현실

위협 현실
공급망 공격 오픈소스·SaaS·CI/CD가 침투 경로 (2026년 Miasma 웜, GitHub Actions 시크릿 탈취 등)
클라우드 설정 오류 침해사고의 상당수가 서버 취약점이 아닌 Misconfiguration에서 발생
개인정보 유출 티빙·CU 사례처럼 단 한 번의 유출로 기업 신뢰도 치명타
AI 기반 공격 딥페이크 사칭, AI 생성 피싱, 자동화 취약점 스캔 — 공격자도 AI를 쓴다
법적 리스크 개인정보보호법 위반 시 과태료 최대 3천만 원 + 형사처벌 가능

핵심 원칙

"사람 수"보다 "책임 소재"를 먼저 정하라. 전담 인력이 없어도 누가 보안을 책임지는지는 창업 첫날부터 명확해야 한다.


2. 단계별 보안 체크리스트

Stage 0: 창업 예비단계 (아이디어·기획)

  • 지식재산권 보호 계획 수립 — 특허·상표·저작권 출원 검토 (특허청 IP나래 프로그램 활용)
  • 핵심 정보자산 목록 초안 작성 — 사업계획서, 기술자료, 예상 고객 DB 등 보호 대상 식별
  • 업종별 정보보호 의무 사항 확인 — 의료·금융·교육 등 규제 업종은 별도 법령 확인
  • 정보보호 정책 수립 계획 — 사업계획서에 보안 규정·교육·NDA 계획 포함
  • 기술 스택 보안 사전 검토 — 사용 예정인 클라우드·프레임워크·SaaS의 보안 이슈 확인

Stage 1: 회사설립·신고단계 (사업자 등록~규정 제정)

  • 사업자 등록 및 업종별 정보보호 의무 확인 — 정보통신서비스 사업자 해당 여부 확인 (정보통신망법 §2①4호)
  • 내부 정보보호 규정 제정 — 비밀 분류·관리, 접근통제, 매체 반출입, 개인정보 처리, 사고 대응 절차 포함
  • 임직원·외주 인력 보안서약서(NDA) 양식 마련 — 비밀유지 의무, PC·서버·저장매체 사용 제한 명시
  • 사업장 물리적 보안 요소 점검 — 출입통제, CCTV, 서버실 접근 제한, 방문자 기록
  • 개인정보 처리방침 초안 작성 — 12개 필수 기재사항 포함 (개인정보보호법 §30)
  • CPO(개인정보 보호책임자) 지정 — 규모 무관 의무, 대표 또는 임원이 겸직 가능 (개인정보보호법 §31)
  • Google Workspace / Microsoft 365 기본 보안 설정 — 2단계 인증, 관리자 계정 제한, 외부 공유 정책

Stage 2: 개업 준비단계 (홈페이지·앱·시스템 구축)

  • HTTPS(SSL/TLS) 전송구간 암호화 적용 — Let's Encrypt / Cloudflare 활용
  • 개인정보 저장 시 암호화 적용 — 고유식별정보·금융정보 AES-256, 비밀번호 SHA-256 이상 일방향
  • 비밀번호 정책 수립 — 최소 10자리(2종 조합) 이상, 유효기간 3개월
  • 클라우드 인프라 기본 보안 설정 — (아래 클라우드 보안 섹션 상세 참조)
  • 코드 보안 자동화 — SCA(Snyk, Dependabot) + Secret 탐지(GitGuardian, TruffleHog, GitHub Secret Scanning)
  • 홈페이지 개발 시 KISA 웹보안 가이드 적용 — 행안부·KISA 「홈페이지 SW 개발보안 가이드」 참조
  • 파일 업로드 기능 보안 검토 — 화이트리스트 확장자 제한, 실행 권한 제거
  • 모바일 앱 접근권한 최소화 — 필수/선택 분리, 불필요 권한 거부 시 서비스 제공 거부 금지
  • 외부 수탁업체 개인정보 처리위탁 계약 체결 — CRM·배송·결제대행 등
  • 주민등록번호 대체 수단 도입 — I-PIN, 휴대폰 인증, 공인인증서
  • 개인정보 처리방침 완성 및 홈페이지 공개 — 첫 화면 또는 연결 화면에서 확인 가능하도록
  • DRM·문서 보안 정책 수립 — 중요 문서 접근 통제, 외부 유출 방지 (아래 DRM 섹션 참조)

Stage 3: 사업 운영단계 (서비스 운영 및 지속 관리)

  • 개인정보 유효기간 관리 체계 수립 — 목적 달성 시 지체 없이 파기 (개인정보보호법 §21)
  • 웹 취약점 진단 실시 (연 1회 이상) — KISA 원격 웹 취약점 점검 서비스(중소기업 무료) 활용
  • 접속기록 정기 검토 및 보관 — 일반: 반기 1회·6개월 / 정보통신서비스: 월 1회
  • 개인정보 유출 사고 대응 절차 수립 — 72시간 내 통지·신고 체계
  • 임직원 정보보호 교육 실시 (연 1회 이상) — 피싱·랜섬웨어·딥페이크 사례 포함
  • 백신·보안 소프트웨어 최신 버전 유지 — OS·SW 보안 패치 정기 적용
  • 중요 데이터 정기 백업 및 복구 테스트 — 오프라인 백업 포함 (랜섬웨어 대비)
  • 공급망 보안 관리 — 외주 개발사·외부 모듈·SaaS 인벤토리 유지 및 정기 점검
  • 클라우드 정기 보안 감사 — IAM 권한 검토, 보안 그룹 규칙 검토, 로깅 설정 확인
  • Google Workspace 정기 보안 점검 — 제3자 앱 권한, 외부 공유 링크, 비활성 계정 정리
  • SaaS 계정 라이프사이클 관리 — 퇴사 시 즉시 계정 회수 (Slack·Notion·GitHub·Drive 등)
  • 광고성 정보 전송 시 법정 표기 — 제목 시작에 [광고] 표기, 수신거부 방법 안내

정기 점검 주기표

점검 항목 주기 비고
접속기록 점검 월 1회 정보통신서비스 사업자
접속기록 검토 반기 1회 일반 사업자 (6개월 보관)
웹 취약점 진단 연 1회 KISA 무료 점검 활용
임직원 보안 교육 연 1회 피싱·딥페이크 사례 포함
백업 복구 테스트 분기 1회 오프라인 백업 권장
IAM 권한 검토 분기 1회 클라우드 최소권한 원칙
Google Workspace 보안 점검 분기 1회 제3자 앱·외부 공유 점검
패치·SCA·Secret 스캔 상시 CI/CD 자동화 권장

3. 클라우드 보안

침해사고의 상당수가 서버 취약점이 아닌 **클라우드 설정 오류(Misconfiguration)**에서 발생합니다.

3.1 공통 클라우드 보안 수칙

IAM (Identity & Access Management)

  • 루트 계정 MFA 필수 — 모든 클라우드 플랫폼에서 루트/소유자 계정에 다중 인증 적용
  • IAM 최소권한 원칙 — 필요한 권한만 부여, 정기적으로 미사용 권한 회수
  • 프로그래밍 방식 접근은 서비스 계정 활용 — 개인 계정의 액세스 키 사용 지양
  • 액세스 키 정기 로테이션 — 최대 90일 주기 교체
  • 임시 자격증명 활용 — 장기 액세스 키 대신 STS/IAM Role 기반 임시 토큰 사용
  • IAM 권한 정기 감사 — 분기 1회 이상 불필요한 권한·계정 제거

네트워크 보안

  • 보안 그룹·방화벽 인바운드 최소화 — SSH(22), RDP(3389)는 특정 IP만 허용
  • 스토리지 버킷 공개 차단 — S3·GCS·Blob Storage 기본값을 비공개로 설정
  • VPC 피어링·프라이빗 엔드포인트 활용 — 내부 트래픽은 공인 인터넷 경유하지 않도록
  • WAF(Web Application Firewall) 적용 — SQL Injection, XSS 등 웹 공격 차단
  • DDoS 방어 — Cloudflare·AWS Shield·GCP Cloud Armor 활용

로깅·모니터링

  • 모든 API 호출 로깅 활성화 — AWS CloudTrail / GCP Audit Logs / Azure Monitor
  • 보안 로그 중앙 수집 — SIEM 또는 로그 집계 도구 활용
  • 비정상 활동 알림 설정 — 루트 계정 사용, 과도한 API 호출, 비정상 리전 접근
  • CSPM 도구 도입 — AWS Config·Security Hub / GCP Security Command Center / Prisma Cloud 등

CI/CD 보안 (특히 Vercel 배포 환경)

  • GitHub Actions 시크릿 암호화 — 환경 변수·API 키를 GitHub Secrets에 저장
  • OIDC 연동 — 장기 액세스 키 없이 워크로드 아이덴티티 페더레이션 활용
  • 배포 파이프라인 보안 검증 — PR 리뷰 의무화, 브랜치 보호 규칙 적용
  • 환경 변수 스코프 제한 — Production / Preview / Development 환경 분리
  • 빌드 캐시 보안 — 캐시에 민감 정보 포함 여부 확인
  • Vercel 보안 헤더 설정vercel.json에 CSP, HSTS, X-Frame-Options 설정

3.2 AWS 보안 체크리스트

항목 체크 비고
루트 계정 MFA 활성화 하드웨어 MFA 권장
IAM 사용자 MFA 활성화 모든 콘솔 사용자 대상
S3 버킷 공개 접근 차단 Block Public Access 설정
CloudTrail 모든 리전 활성화 로그 파일 무결성 검증 활성화
Security Hub 활성화 CIS 벤치마크 자동 점검
GuardDuty 활성화 위협 탐지 자동화
Config Rules 설정 리소스 규정 준수 모니터링
KMS 암호화 키 로테이션 연 1회 자동 로테이션
VPC Flow Logs 활성화 네트워크 트래픽 분석
EC2 인스턴스 SSM 접속 SSH 키 대신 Session Manager
Secrets Manager 사용 하드코딩된 시크릿 제거
RDS 암호화 활성화 저장 데이터 암호화
백업 정책 설정 (AWS Backup) 일간 백업 + 리전 간 복제

3.3 GCP(Google Cloud Platform) 보안 체크리스트

항목 체크 비고
조직 정책(Organization Policy) 설정 도메인 제한, 리전 제한 등
Cloud Identity MFA 강제 모든 사용자 2단계 인증
IAM 권한 주기적 검토 Recommender 활용
Security Command Center 활성화 Standard 티어는 무료
GCS 버킷 공개 접근 방지 Uniform bucket-level access
Cloud Audit Logs 활성화 데이터 액세스 로그 포함
VPC Service Controls 구성 데이터 유출 방지 경계
Cloud KMS 키 로테이션 자동 로테이션 설정
Cloud Armor WAF 정책 적용 XSS·SQLi 방어 규칙
Workload Identity 사용 GKE ↔ GCP 서비스 계정 연동
Cloud Functions 보안 호출 권한 제한, 인그레스 내부 전용
Cloud SQL 암호화·비공개 IP SSL/TLS 강제, 공인 IP 비활성화

3.4 Azure 보안 체크리스트

항목 체크 비고
루트 계정 MFA 활성화 Microsoft Authenticator
Azure AD Conditional Access 위치 기반 접근 제한
Azure Defender 활성화 서버·컨테이너·스토리지
Storage Account 공개 접근 차단 Shared Key 접근 비활성화
Key Vault Soft Delete·Purge Protection 데이터 복구 보호
Network Security Groups 최소화 인바운드 규칙 최소화
Azure Policy 규정 준수 적용 내장 이니셔티브 활용
Sentinel (SIEM) 또는 Log Analytics 중앙 로그 수집
Managed Identity 사용 서비스 주체 계정 대체
App Service HTTPS 강제 TLS 1.2 이상

3.5 Vercel 보안 (스타트업 특화)

항목 체크 비고
GitHub 통합 시 최소 권한 부여 특정 레포지토리만 접근 허용
Deploy Hook 보호 URL 유출 방지, 정기 로테이션
환경 변수 암호화 여부 확인 Production/Preview 분리
vercel.json 보안 헤더 CSP·HSTS·Permissions-Policy
Serverless Function 타임아웃 제한 과도한 실행 방지
Edge Config 보안 민감 데이터 저장 금지
자동 배포 브랜치 제한 Production은 main만
팀 계정 2FA 강제 모든 팀원 2FA 의무화
API 라우트 Rate Limiting 무차별 대입·DDoS 방어
GDPR·개인정보 처리방침 연동 Vercel Analytics·데이터 수집 검토

4. Google Workspace 보안

스타트업에서 가장 흔히 사용하는 협업 도구인 Google Workspace(Gmail·Drive·Docs·Calendar 등)의 보안 설정입니다.

4.1 관리 콘솔 글로벌 설정

인증·접근 제어

  • 2단계 인증(2FA) 강제 적용 — 관리 콘솔 > 보안 > 2단계 인증 > 모든 사용자 의무화
  • 보안키(Passkey/YubiKey) 권장 — 피싱 저항성이 높은 FIDO2/U2F 키 사용
  • 관리자 계정 최소화 — Super Admin은 최대 3명으로 제한, 임시 관리자 권한 사용
  • 세션 길이 제한 — Google 서비스 세션을 7일 이내로 제한
  • 레거시 인증(IMAP·POP3) 비활성화 — 최신 OAuth 2.0 인증 강제
  • 로그인 시도 모니터링 — 의심스러운 로그인 알림 활성화

이메일(Gmail) 보안

  • 외부 수신자 경고 — 조직 외부 주소로 발송 시 경고 배너 표시
  • 기밀 모드(Confidential Mode) 기본값 설정 — 민감 메일에 자동 적용
  • 첨부파일 샌드박싱 — Gmail 첨부파일 안전하게 열람 (Security Sandbox)
  • 링크·외부 이미지 프록시 — 피싱 링크 추적 방지
  • 스팸 필터 강화 — 관리자 격리함 검토 설정
  • SPF·DKIM·DMARC 설정 — 이메일 스푸핑 방지 (DNS 레코드 구성)
  • 도메인 스푸핑 방지 — 유사 도메인(BEC 사기) 차단 규칙
  • 전송 규칙(Compliance Rule) 설정 — 민감 키워드(계좌번호·주민번호 등) 검출 시 차단·관리자 알림

Drive·Docs 보안

  • 외부 공유 기본값 제한 — 기본 공유 범위를 '조직 내'로 설정
  • 공유 링크 만료 기간 설정 — 외부 공유 시 최대 30일로 제한
  • 외부 사용자 경고 — 외부 사용자와 공유 시 경고 표시
  • 다운로드·복사·인쇄 제한 — 민감 문서에 Information Rights Management(IRM) 적용
  • 드라이브 DLP(Data Loss Prevention) 설정 — 주민등록번호·카드번호·계좌번호 등 패턴 감지
  • 드라이브 외부 공유 정기 감사 — 분기 1회 「링크가 있는 모든 사용자」 권한 링크 검토
  • 게스트 사용자 액세스 기한 설정 — 초대된 외부 사용자의 자동 만료
  • Drive Trust Rules — 비신뢰 도메인과의 공유 차단

제3자 앱·API 통제

  • 앱 접근 권한 제한 — 관리 콘솔 > 보안 > API 제어 > 신뢰 앱만 허용
  • Google Marketplace 앱 화이트리스트 — 승인된 앱만 설치 가능
  • 제3자 앱 정기 점검 — 분기 1회 Gmail·Drive 접근 권한 보유 앱 감사
  • OAuth 스코프 제한 — 민감 스코프(예: Gmail 전체 읽기)는 검토 후 승인

엔드포인트·기기 관리

  • 기기 관리 활성화 — 회사 데이터 접근 시 기기 등록 의무화
  • 모바일 기기 보안 정책 — 화면 잠금·암호화·원격 초기화 설정
  • Windows·Mac 기기 검증 — Google Credential Provider for Windows (GCPW)
  • Context-Aware Access — 신뢰 기기·IP 범위에서만 접근 허용

이메일·피싱 방어 강화

  • 도메인 스푸핑 방지 — 유사 도메인에서 오는 이메일 격리 (BEC 방지)
  • 이상 행위 탐지 — 임원 사칭·송금 요청 메일 자동 플래그
  • 피싱 시뮬레이션 — 정기적 피싱 테스트 수행 (무료 툴: Gophish)
  • 보안 교육 연계 — 피싱 메일 열람 시 자동 보안 교육 배정

4.2 Google Workspace 보안 주기적 점검 루틴

점검 항목 주기 관리 콘솔 메뉴
외부 공유 링크 감사 월 1회 Drive > 공유 감사
제3자 앱 권한 검토 분기 1회 보안 > API 제어
비활성 사용자 정리 월 1회 디렉터리 > 사용자
관리자 계정 검토 분기 1회 디렉터리 > 사용자 > 관리자
로그인 감사 로그 확인 주 1회 보안 > 보안 센터
Gmail 전송 규칙 점검 분기 1회 앱 > Gmail > 고급 설정
DLP 규칙 효과성 검토 분기 1회 보안 > 데이터 보호

5. DRM 및 문서 보안

스타트업의 핵심 자산인 기술 문서·계약서·소스코드·고객 데이터를 외부 유출로부터 보호하는 Digital Rights Management(DRM)와 문서 보안 체계입니다.

5.1 DRM 적용 대상 분류

등급 대상 문서 DRM 적용 수준
🔴 비밀 (Confidential) 기술특허·소스코드·핵심 알고리즘·투자계약서 열람·편집·인쇄·복사 전면 통제, 워터마크
🟠 대외비 (Restricted) 재무제표·급여·인사기록·고객 개인정보 열람 제한(지정 인원), 편집·인쇄 시 로그
🟡 사내한 (Internal) 사업계획서·회의록·운영 매뉴얼 조직 내 열람 가능, 외부 전송 차단
🟢 공개 (Public) 마케팅 자료·채용 공고·IR 자료 DRM 미적용

5.2 문서 보안 기본 정책

  • 문서 등급 분류 체계 수립 — 모든 문서는 생성 시 등급 지정 의무화
  • 비밀 문서 암호화 저장 — 저장·전송 시 AES-256 암호화
  • 문서 접근 로깅 — 누가·언제·어떤 문서를 열람했는지 기록
  • 문서 반출 승인 절차 — 외부 전송 시 관리자 승인 + 워터마크 적용
  • 퇴직자·외주 인력 문서 회수 — 계약 종료 시 접근 권한 즉시 회수
  • 인쇄 제어 — 비밀 문서 인쇄 시 워터마크·추적 코드 자동 삽입

5.3 Google Drive IRM (Information Rights Management)

Google Workspace Enterprise 이상에서 사용 가능한 기능입니다.

기능 설정 방법 적용 대상
다운로드 금지 Drive > 파일 우클릭 > 「공유 가능한 링크」에서 다운로드 비활성화 🔴 비밀 문서
복사 금지 Drive > 파일 > 「뷰어·댓글 작성자가 다운로드·인쇄·복사하지 못하도록 설정」 🔴🟠
인쇄 금지 위와 동일 메뉴에서 설정 🔴
만료일 설정 공유 설정 > 액세스 만료일 추가 외부 공유 시
신뢰 규칙 관리 콘솔 > Drive > 신뢰 규칙 특정 도메인 차단

5.4 DRM 도구 옵션 (스타트업 예산 고려)

솔루션 유형 적합 규모 특징
Google Drive IRM 클라우드 내장 1~50인 무료(Enterprise), 간편 설정
Microsoft Purview (AIP) 클라우드 내장 1~200인 Office 365 통합, 자동 분류
Fasoo 전문 DRM 50인+ 국내 1위, 관공서 표준
MarkAny 전문 DRM 30인+ 워터마크 특화, 포렌식
Locklizard 보안 PDF 5인+ 수출 문서, 계약서 보호
Vera / NextLabs SaaS DRM 20인+ API 기반, 커스텀 통합

초기 스타트업 권장: Google Workspace IRM + 오픈소스 PDF 워터마크 도구로 시작 → 시리즈 A 이후 전문 DRM 검토

5.5 소스코드 보안 (GitHub/GitLab/Bitbucket)

  • 저장소 가시성 원칙 — 기본 Private, Public 전환 시 CISO 승인
  • Pre-commit Secret 스캔LAON VaultGuard · GitGuardian · TruffleHog
  • .gitignore 관리.env·.pem·credentials.json 파일 업로드 차단
  • Branch Protection Rules — main 브랜치 직접 Push 금지, PR 리뷰 의무화
  • Repository Secret Scanning — GitHub Secret Scanning (무료) 활성화
  • 액세스 권한 정기 감사 — 분기 1회 Collaborator·Service Account 정리

5.6 SaaS 계정 라이프사이클 관리

퇴사·계약 종료 시 보안 공백을 방지하기 위한 체계입니다.

  • 퇴사자 체크리스트 — IT·HR 공유, 퇴사 당일 모든 계정 회수
  • SSO(Single Sign-On) 활용 — Google Workspace / Okta / Azure AD로 일괄 관리
  • SaaS 인벤토리 유지 — 사용 중인 모든 SaaS 목록과 관리자 정보 기록
  • 계정 주기적 감사 — 월 1회 비활성 계정·게스트 계정 정리

6. 개인정보보호 법규 준수

KISA(한국인터넷진흥원) 및 개인정보보호위원회 가이드 기준입니다.

6.1 법률 적용 우선순위

 정보통신망법·신용정보법 적용 기업
   └─ 해당 법 우선, 없는 조항만 개인정보보호법 보충
 일반 기업
   └─ 개인정보보호법 직접 적용
 특수 업종 (의료·금융·교육)
   └─ 업종별 법령 추가 확인 필수

6.2 개인정보 안전조치 의무 6가지

개인정보보호법 §29 및 「개인정보의 안전성 확보조치 기준」 고시 기준

# 의무 사항 세부 내용
1 내부관리계획 수립·시행 보안 정책 문서화, 책임자 지정 (10만 명 미만·소상공인은 작성 의무 없음)
2 접근통제장치 설치·운영 침입차단시스템, 외부망 차단, 불법 접근 탐지
3 접속기록 위·변조 방지 접속 일시·IP·처리내역 6개월 이상 보관
4 암호화 기술 이용 보호조치 저장·전송 시 암호화 (아래 기준표 참조)
5 백신 소프트웨어 설치·운영 최신 버전 유지 및 자동 업데이트
6 그 밖의 필요한 보호조치 물리적 보안, 직무 분리, 보안 교육

6.3 암호화 적용 기준

구분 해당 정보 적용 방식 권장 알고리즘
고유식별정보 주민·여권·외국인등록·운전면허번호 필수 암호화 AES-256
금융·신용 정보 계좌번호·카드번호·신용등급 필수 암호화 AES-256
바이오 정보 지문·얼굴·홍채·음성 필수 암호화 AES-256
비밀번호 모든 이용자·관리자 비밀번호 일방향 암호화 SHA-256/384/512
전송구간 개인정보 포함 모든 통신 필수 암호화 TLS 1.2 이상

6.4 개인정보 수집·이용 필수 고지 사항

  • 수집·이용 목적
  • 수집 항목
  • 보유·이용 기간
  • 동의 거부 권리 및 불이익 내용
  • 처리방침 공개 (홈페이지 첫 화면 또는 연결 화면, 12개 필수 항목 포함)

6.5 주요 법정 의무 요약

법률 대상 핵심 의무 위반 제재
개인정보보호법 개인정보 처리하는 모든 기업 안전조치 6가지, 처리방침 공개, 목적 달성 후 파기 과태료 최대 3천만 원 / 형사처벌
정보통신망법 인터넷·앱으로 개인정보 수집 기업 기술적·관리적 보호조치, 유출 24시간 내 신고, [광고] 표기 과태료 최대 3천만 원 / 과징금
부정경쟁방지법 기술·영업비밀 보유 기업 비밀 관리(NDA·분류·목록), 임치제도 활용 5년 이하 징역 / 5천만 원 이하 벌금

6.6 해외 진출 시 글로벌 프라이버시 규제

규제 지역 핵심 위반 제재
GDPR EU·EEA Data Protection Officer, Data Processing Agreement, 72시간 위반 보고 전 세계 매출 4% 또는 2천만 유로
CCPA/CPRA 캘리포니아 소비자 데이터 접근·삭제·판매 거부 권리 건당 $2,500~$7,500
PIPL 중국 개인정보 처리 동의, 현지 데이터 저장 전년도 매출 5% 또는 5천만 위안
PDPA 싱가포르·태국 아시아 국가별 개인정보 규제 국가별 상이

6.7 국내외 개인정보보호법 비교를 위한 참고

MINARC - 10개국 개인정보·사이버보안법 비교


7. 사고 대응 체계

7.1 사고 대응 6단계 (NIST SP 800-61 기반)

준비(Preparation) → 식별(Identification) → 억제(Containment)
  → 근절(Eradication) → 복구(Recovery) → 교훈 도출(Lessons Learned)

7.2 사고 유형별 대응 절차

개인정보 유출 사고

  1. 인지 즉시 → 담당자(CPO)·경영진 보고
  2. 24시간 이내 → KISA·개인정보보호위원회 신고 (정보통신망법 적용 시)
  3. 72시간 이내 → 정보주체(이용자)에게 유출 사실·항목·피해 구제 방법 통지
  4. 지체 없이 → 유출 경로 차단·추가 유출 방지 조치
  5. 사후 → 재발 방지 대책 수립 및 당국 보고

랜섬웨어 감염

  1. 즉시 → 감염 시스템 네트워크 분리 (랜 케이블 제거)
  2. 절대 → 금전 지불 협상 금지 (복구 보장 없음)
  3. 즉시 → 오프라인 백업 상태 확인
  4. 사후 → 감염 경로 파악·재발 방지
  5. KISA 랜섬웨어 대응 센터boho.or.kr

비즈니스 이메일 침해 (BEC)

  1. 즉시 → 침해 계정 비밀번호 변경·세션 종료
  2. 즉시 → 은행에 이상 거래 신고·지급 정지 요청
  3. 전수 조사 → 메일 전달 규칙·필터 확인 (공격자 은닉 규칙)
  4. 거래처 통보 → 사칭 메일 발송 가능성 안내

7.3 사고 보고 체계도

사고 인지 (전 직원)
  └─ CPO / CISO 보고 (1시간 이내)
      ├─ KISA·개인정보보호위원회 신고 (24시간 이내)
      ├─ 정보주체 통지 (72시간 이내)
      ├─ 유관 기관 협조 (경찰청 사이버수사대 등)
      └─ 대외 커뮤니케이션 (필요 시)

7.4 사고 대응 사전 준비물

  • 사고 대응 연락망 (CPO·CISO·법무·PR·IT 담당자)
  • 언론 대응 템플릿 (법무 검토 완료)
  • 정보주체 통지 템플릿
  • 증거 수집 가이드라인 (디스크 이미징·로그 보존)
  • 외부 전문가 연락처 (법무법인·보안 컨설팅·포렌식 업체)

8. 보안 인력·조직 로드맵

성장 단계별 보안 조직 구성

단계 조직 규모 보안 책임 체계 필수 의무
창업~시드 1~10인 대표·CTO 겸임 CPO 지정 (대표 겸직 가능)
서비스 출시 후 10~30인 보안 담당자 1명 (겸직 가능) 접근권한 관리·접속기록 점검
시리즈 A~ 30~100인 독립 CISO·보안팀 ISMS 인증 준비
시리즈 B~ 100인+ 전문 CPO·CISO 분리 규모별 의무 확인 (매출·정보주체 수)

CPO(개인정보 보호책임자) vs CISO(정보보호 최고책임자)

구분 CPO CISO
법적 근거 개인정보보호법 §31 정보통신망법 §45조의3
적용 대상 개인정보 처리하는 모든 기업 (규모 무관) 일정 규모 이상 정보통신서비스 사업자
주요 역할 개인정보 보호 총괄, 처리방침 수립, 유출 대응 정보보호 관리체계 수립, 보안 정책 총괄
겸직 제한 소규모 시 대표 겸직 가능 일정 자산총액 이상 시 겸직 제한

9. 기술적 보호조치 기준

9.1 비밀번호 정책 기준

조합 방식 최소 길이 예시
영문(대/소)+숫자+특수문자 중 2종 조합 10자리 StartupS3cure!
영문(대/소)+숫자+특수문자 중 3종 조합 8자리 S3cure!1
이전 비밀번호 재사용 금지 최근 5개 이력 제한
  • 연속 번호(12345), 전화번호, 사전 단어, 키보드 배열(qwerty) 금지
  • 유효기간 3개월, 만료 시 변경 유도

9.2 접속기록 관리 기준

구분 검토 주기 보관 기간
일반 사업자 반기 1회 6개월
정보통신서비스 사업자 월 1회 6개월
기간통신사업자 월 1회 2년

기록 항목: 접속 일시, IP 주소, 처리 내역 위·변조 방지 필수 (별도 서버·WORM 스토리지)

9.3 사무실·PC 행동 수칙

  • 퇴근·자리 이석 시 PC 잠금 (화면보호기 5분)
  • USB·외장 HDD·CD 무단 반출입 금지
  • 비밀 문서 반드시 파쇄, 이면지 사용 금지
  • 공유 폴더에 암호 설정, 최소 인원 접근
  • 의심스러운 이메일 첨부파일 열지 않기
  • 퇴사·계약 종료 시 모든 SaaS 계정 즉시 회수
  • SaaS 외부 공유 링크 정기 점검 — "링크 있는 누구나" 권한 제한

10. 지원 기관 & 무료 서비스

스타트업이 무료로 활용할 수 있는 정부·공공기관 보안 지원 서비스입니다.

기관 서비스 내용 링크
KISA 인터넷 보호나라 해킹·바이러스 신고, 무료 웹 취약점 진단 boho.or.kr
KISA / 방통위 온라인 개인정보보호 포털 개인정보보호 교육, 사고 신고 i-privacy.kr
KISA / 행안부 개인정보보호 종합지원 포털 법령·제도·교육, 처리방침 양식, 전문가 상담(02-2100-4047) privacy.go.kr
대·중소기업·농어업협력재단 기술보호 울타리 기술 유출 관제(24시간), 법률 자문(500만 원 한도) ultari.go.kr
특허청 / 지식재산보호원 영업비밀보호센터 영업비밀 침해 신고·상담, 원본증명 서비스 tradesecret.or.kr
KISA DDoS 대피소 DDoS 공격 방어 서비스 (중소기업 무료) boho.or.kr

오픈소스 보안 도구 (무료)

도구 용도 URL
Semgrep 정적 분석(SAST) semgrep.dev
Trivy 컨테이너·IaC 취약점 스캔 github.com/aquasecurity/trivy
Gitleaks Git 시크릿 탐지 github.com/gitleaks/gitleaks
LAON VaultGuard 멀티 LLM 시크릿 탐지 github.com/gameworkerkim/vibe-investing
Checkov IaC 보안 검사 checkov.io
Wazuh 오픈소스 SIEM/XDR wazuh.com
Gophish 피싱 시뮬레이션 getgophish.com
OWASP ZAP 웹 취약점 스캐너 zaproxy.org
Cloudflare Zero Trust 최대 50인 무료 cloudflare.com

11. Stage-Gate Compliance Checklist

서비스 오픈 전 반드시 통과해야 할 게이트별 체크리스트입니다.

Gate 1: 개발 완료 → 스테이징 배포

  • SCA(Software Composition Analysis) 통과 (Critical/High 취약점 Zero)
  • Git 시크릿 스캔 통과 (API 키·비밀번호 하드코딩 Zero)
  • HTTPS 전 구간 적용 확인
  • 개인정보 암호화 저장 확인
  • 비밀번호 정책 적용 확인
  • 파일 업로드 보안 검토 완료

Gate 2: 스테이징 → 프로덕션 배포

  • 웹 취약점 진단 완료 (OWASP Top 10 Zero)
  • 클라우드 보안 설정 검토 완료 (IAM·네트워크·로깅)
  • 개인정보 처리방침 공개 확인
  • 사고 대응 연락망 구성 완료
  • 백업 및 복구 절차 검증
  • 보안 헤더(CSP·HSTS·X-Frame-Options) 적용 확인

Gate 3: 프로덕션 운영 (분기별 점검)

  • IAM 권한 감사
  • 접속기록 검토
  • Google Workspace 제3자 앱·외부 공유 감사
  • SaaS 계정 라이프사이클 점검
  • DRM·문서 접근 로그 검토
  • 백업 복구 테스트

부록

A. 스타트업을 위한 보안 체크리스트 (한 장 요약)

[창업] ─── NDA+IP 보호 → 정보보호 정책 초안 → CPO 지정
[설립] ─── 사업자 등록 → 내부 규정 제정 → Google Workspace 2FA
[개발] ─── HTTPS+암호화 → Secret 스캔 → 클라우드 보안 설정
[런칭] ─── 웹 취약점 진단 → 처리방침 공개 → 사고 대응 절차
[운영] ─── 정기 점검 → 교육 → 백업 → SaaS 감사 (분기별 반복)

B. 기술 스택 보안 체크 (TS·Node.js·Vercel 특화)

계층 보안 체크 항목
Vercel 환경 변수 암호화, Deploy Hook 보호, 보안 헤더, 팀 2FA
Next.js CSP 설정, API Route 인증, Server Actions 보안, middleware.ts 인증
Node.js helmet 미들웨어, CORS 설정, Rate Limiting, Input Validation (zod), npm audit
TypeScript Strict 모드, any 사용 최소화, 타입 기반 Injection 방지
DB (PostgreSQL/PlanetScale) 쿼리 파라미터화(SQL Injection 방지), 연결 문자열 암호화
GitHub Branch Protection, CODEOWNERS, Secret Scanning 활성화

C. 참고 자료

  • KISA 「창업초기기업을 위한 정보보호 가이드라인」(2018)
  • KISA 「중소기업 정보보호 실무 가이드」
  • 행안부·KISA 「홈페이지 SW 개발보안 가이드」
  • 개인정보보호위원회 「개인정보 보호법령 및 지침」
  • MINARC 「스타트업 정보보호 체계 구축 가이드
  • NIST SP 800-61 (Computer Security Incident Handling Guide)
  • NIST SP 800-207 (Zero Trust Architecture)
  • MITRE ATT&CK Framework

D. LLM CISO 페르소나 연동

본 가이드는 LLM CISO Prompt와 연동하여, 퍼블릭 LLM(Claude·GPT·DeepSeek) 및 로컬 LLM(Ollama)을 통해 스타트업 보안 체크를 자동화할 수 있습니다.


본 가이드는 실무 참고용입니다. 실제 보안 체계 수립·규제 대응은 개별 기업 상황에 따라 달라질 수 있습니다.

Maintained by: Dennis Kim · github.com/gameworkerkim

© 2026 · Startup Security Guide · CYBER-THREAT-INTELLIGENCE-REPORT