Stock-Trak Inc. 데이터 개인정보 보호 및 보안 계획
- 계약 기간 동안 적용 가능한 데이터 보안 및 개인정보 보호 계약 요건을 어떻게 이행할 것인지 개괄해 주십시오.
- Stock-Trak의 데이터는 보안이 강화된 Type 2 SOC 2 인증 전문 호스팅 시설에 저장됩니다. 학생 PII는 사용자 미활동 1년 후 자동 삭제됩니다. Stock-Trak은 데이터 개인정보 보호 및 보안 계약 준수를 보장하고 국가 데이터 개인정보 보호 및 보안 표준을 따르기 위해 노력할 특정 담당자를 지정했습니다. Stock-Trak의 경영진은 이러한 목표가 지속적으로 이행되고 달성될 수 있도록 필요한 자원을 배정했습니다.
- PII를 보호하기 위해 마련된 행정적, 운영적, 기술적 보호 조치와 관행을 명시해 주십시오.
- Stock-Trak은 최소한의 학생 PII만 수집되도록 절차를 마련했습니다. 데이터는 방화벽으로 보호되며 전송 중과 저장 시 모두 암호화됩니다. 모든 직원은 데이터 보안 및 개인정보 보호 절차에 대한 교육을 받으며, 기밀 유지 계약에도 서명했습니다. Stock-Trak은 독립적인 제3자가 실시하는 보안 감사를 정기적으로 받고 있으며, 이후 발견될 수 있는 취약점을 수정하기 위한 후속 조치를 취합니다.
- PII의 기밀성을 규율하는 연방 및 주 법률에 관하여, 귀사 직원과 계약에 따라 서비스를 제공하는 모든 하도급업체가 받은 교육을 설명해 주십시오.
- 당사는 모든 직원이 보안 인식 교육 프로그램을 이수하고, 특정 보안 관련 주제를 다루는 필요 시 교육 세션에도 참석하도록 요구합니다.
- 귀사 직원과 모든 하도급업체가 최소한 계약 요건에 서면 합의로 구속되도록 보장하는 계약 절차를 개괄해 주십시오.
- 모든 직원은 기밀 유지 계약에 서명하고 보안 교육을 이수했음을 확인하는 확인서에도 서명해야 합니다. 또한 Stock-Trak은 PII에 접근할 수 있을 수 있는 제3자 계약자와도 계약을 체결해 두고 있습니다.
- PII와 관련되는 모든 데이터 보안 및 개인정보 보호 사고를 어떻게 관리할 것인지 명시하고, 침해 및/또는 무단 공개를 식별하기 위해 마련한 구체적인 계획과 사고를 EA에 보고할 의무를 어떻게 이행할 것인지 설명해 주십시오.
- Stock-Trak은 보안 침해를 체계적으로 처리하기 위한 명확하고 조직적인 대응 방안을 제공하는 공식 사고 대응 계획을 수립했습니다.
- 계약상 의무 이행을 위해 더 이상 필요하지 않게 되었을 때, 해당되는 경우 EA로 데이터를 어떻게 이전할 것인지 설명해 주십시오.
- PII는 1년간 미활동 후 또는 EA의 서면 요청 후 30일 이내에 삭제됩니다.
- 안전한 파기 관행과 이에 대한 인증서를 EA에 어떻게 제공할 것인지 설명해 주십시오.
- 개인 식별 정보(PII)는 1년간 활동이 없으면 삭제됩니다. Stock-Trak은 EA의 요청이 있을 경우 PII가 삭제되었음을 서면으로 확인해 드립니다.
- 데이터 보안 및 개인정보 보호 프로그램/관행이 EA의 적용 가능한 정책과 어떻게 부합하는지 설명하십시오.
- PII 데이터는 안전한 SOC Type II 시설 내에서 보호됩니다. 모든 PII 데이터는 암호화되며, 적절한 교육을 받고 기밀 유지 계약을 체결한 승인된 인원만 접근할 수 있습니다. Stock-Trak은 PII 데이터를 제3자와 공유하거나 공개하지 않으며, 12개월간 활동이 없거나 EA의 서면 요청이 있을 경우 PII 데이터를 삭제합니다. Stock-Trak에는 데이터 보안 및 개인정보 보호를 담당하는 팀이 있으며, 적절한 기준이 준수되고 있는지 확인하기 위해 정기적으로 보안 감사도 실시합니다.
- 아래의 프레임워크 차트를 사용하여 귀사의 데이터 보안 및 개인정보 보호 프로그램/관행이 NIST CSF v1.1과 실질적으로 어떻게 부합하는지 설명하십시오.
| 기능 | 범주 | 계약자 응답 |
| 식별(ID) | 자산 관리(ID.AM): 조직이 사업 목적을 달성할 수 있게 하는 데이터, 인력, 장치, 시스템 및 시설은 조직 목표와 조직의 위험 전략에 대한 상대적 중요도에 맞게 식별되고 관리된다. | Stock-Trak은 전면 관리형 호스팅 서비스 제공업체의 서비스를 이용합니다. 서버와 데이터베이스는 정기적인 보안 감사를 받는 SOC 2 유형 시설에 위치해 있습니다. 모든 서버는 방화벽 뒤에 있으며, 들어오는 트래픽도 Imperva의 DDoS 방어 방화벽을 통과해야 합니다. 승인된 직원만 안전한 VPN 연결을 통해 PII 데이터에 접근할 수 있으며, 이때 다중 인증과 안전한 비밀번호가 필요합니다. 모든 PII는 저장 시와 전송 시 모두 암호화됩니다. PII에 접근할 수 있는 모든 직원과 계약자는 서명된 기밀 유지 계약을 체결하고 있으며, 업계 표준의 보안 정책과 절차를 따르도록 교육받습니다. 서버는 완전히 모니터링되며, 운영 체제는 필요에 따라 정기적으로 패치됩니다. 모든 데이터는 매일 원격지에 백업됩니다. |
| 비즈니스 환경(ID.BE): 조직의 사명, 목표, 이해관계자 및 활동은 이해되고 우선순위가 정해지며, 이 정보는 사이버 보안 역할, 책임 및 위험 관리 결정에 반영된다. | Stock-Trak은 조직의 목표, 목적 및 우선순위를 정기적으로 수립합니다. 데이터 개인정보 보호 및 보안에 관한 업계 표준을 유지하는 모든 측면을 관리할 팀이 구성되어 있습니다. 팀은 다음으로 이메일을 보내 연락할 수 있습니다. privacy@stocktrak.com. 팀은 또한 3일 필요한 경우 임시로 제3자 사이버 보안 전문가를 활용합니다. | |
| 거버넌스(ID.GV): 조직의 규제, 법적, 위험, 환경 및 운영 요건을 관리하고 모니터링하기 위한 정책, 절차 및 프로세스를 이해하고 있으며, 이는 사이버 보안 위험 관리에 반영됩니다. | Stock-Trak은 PII를 손실, 오용, 무단 접근, 공개, 변경 및 파기로부터 보호하기 위한 조치(정책 및 절차 포함)를 갖추고 있습니다. 당사는 모든 직원이 준수해야 하는 보안 정책을 마련하고 있으며, 내부와 외부 계약업체 모두에 대해 정보 시스템 역할을 명확하게 정의해 두고 있습니다. | |
| 위험 평가(ID.RA): 조직은 조직 운영(임무, 기능, 이미지 또는 평판 포함), 조직 자산 및 개인에 대한 사이버 보안 위험을 이해하고 있습니다. | Stock-Trak은 정기적으로 사이버 보안 업체와 협력하여 내부 감사를 수행하고, 위험 평가를 바탕으로 식별된 취약점을 개선합니다. 당사는 다양한 출처로부터 위협 및 취약성에 관한 정보를 받고 있으며, 사업에 대한 위험 수준을 기준으로 취약점을 개선합니다. 모든 신규 데이터 개인정보 보호 계약은 체결 전에 고위 경영진의 검토를 거칩니다. | |
| 위험 관리 전략(ID.RM): 조직의 우선순위, 제약, 위험 허용 수준 및 가정이 수립되어 운영상 위험 결정을 지원하는 데 사용됩니다. | Stock-Trak은 취약점 파악을 위해 정기 감사 목적으로 사이버 보안 업체와 협력합니다. 당사는 취약점과 관련된 위험을 평가하여 위험 허용 수준을 결정하고, 그에 따라 문제를 개선합니다. | |
| 공급망 위험 관리(ID.SC): 조직의 우선순위, 제약, 위험 허용 수준 및 가정이 수립되어 공급망 위험 관리와 관련된 위험 결정을 지원하는 데 사용됩니다. 조직은 공급망 위험을 식별, 평가 및 관리하기 위한 프로세스를 수립하고 구현했습니다. | Stock-Trak의 고위 경영진은 모든 공급망 위험을 인지하고 있으며, 모든 외부 공급업체와 계약을 체결하고 있습니다. 공급업체와 제3자 파트너는 계약상 의무를 충족하고 있는지 확인하기 위해 정기적으로 재평가됩니다. | |
| 보호(PR) | 신원 관리, 인증 및 접근 통제(PR.AC): 물리적 및 논리적 자산과 관련 시설에 대한 접근은 승인된 사용자, 프로세스 및 장치로 제한되며, 승인된 활동 및 거래에 대한 무단 접근의 평가된 위험에 맞춰 관리됩니다. | Stock-Trak의 데이터 센터는 직무 수행상 접근이 필요한 사람만 출입할 수 있도록 배지 출입을 요구합니다. 방문자는 신원을 확인받아 시설 내 동행을 받아야 합니다. 원격 접속은 2단계 인증이 필요하며, 필요한 사람으로 제한됩니다. 이러한 제한된 직원들은 보안 VPN 연결을 통해 데이터베이스에 접근할 수 있습니다. 지정된 직원과 계약자에게 접근 권한을 부여하고 회수하기 위한 프로세스가 마련되어 있습니다. |
| 인식 및 교육(PR.AT): 조직의 직원과 파트너에게 사이버 보안 인식 교육을 제공하며, 관련 정책, 절차 및 계약에 부합하도록 사이버 보안 관련 업무와 책임을 수행하도록 교육합니다. | 모든 Stock-Trak 직원은 개인 정보를 처리하기 위한 초기 및 지속적인 데이터 개인정보 보호 및 보안 교육 프로그램을 이수해야 합니다. 모든 직원은 보안 VPN 연결(MFA 포함)을 통해 개인 정보에 접근할 수 있도록 고유한 로그인 자격 증명을 보유하며, 접근 권한은 정상적인 업무 수행상 필요한 직원으로 제한됩니다. 임원팀, IT팀, 개발팀 구성원은 사고 대응팀의 일원이며, 사이버 보안 침해 발생 시 취해야 할 필요한 조치를 숙지하고 있습니다. | |
| 데이터 보안(PR.DS): 정보와 기록(데이터)은 정보의 기밀성, 무결성 및 가용성을 보호하기 위해 조직의 위험 전략에 맞춰 관리됩니다. | Stock-Trak의 데이터베이스는 TierPoint의 시설에 호스팅되며, 저장 중인 데이터와 전송 중인 데이터 모두 암호화됩니다. 이러한 보안 서버는 패치가 적용되고 관리형 엔드포인트로 보호됩니다. 사용자 비활동 1년 후 PII를 자동 삭제하는 프로세스가 마련되어 있습니다. 모든 데이터 접근에는 고유한 로그인 자격 증명이 필요합니다. IT 전문가는 하드웨어 및 소프트웨어 자산의 최신 목록을 유지하는 한편, 용량을 모니터링하고 시스템에서 생성된 경고를 조사합니다. | |
| 정보 보호 프로세스 및 절차(PR.IP): 보안 정책(목적, 범위, 역할, 책임, 경영진의 의지, 조직 내 주체 간 조정을 다루는 정책), 프로세스 및 절차는 정보 시스템과 자산의 보호를 관리하기 위해 유지되고 사용됩니다. | Stock-Trak은 배지 출입을 요구하여 데이터 센터 접근을 보호하며, 손님과 방문자는 신원이 확인되어야 하고 현장 동행이 필요합니다. IT 전문가는 하드 드라이브와 기타 폐기된 저장 자산이 무단 개인에 의해 데이터 복구에 사용되지 않도록 이를 폐기합니다. 또한 사용자 비활동 1년 후 PII를 파기하는 프로세스를 운영하고 있습니다. Stock-Trak은 방화벽 장비 설정의 백업 구성을 보유하고 있습니다. 또한 수신되는 모든 트래픽을 검사하는 방화벽 장비를 운영합니다. 운영 환경으로 이전하기 전에 스테이징 사이트에서 테스트를 수행하며, 호스팅 서비스 제공업체가 매일 자동 백업을 수행합니다. Stock-Trak과 관리형 호스팅 서비스 제공업체(현재 TierPoint)는 정기적으로 사이버 보안 업체와 협력하여 보안 감사를 수행하고, 보안 테스트 결과는 적절한 이해관계자와 공유됩니다. 사고 대응팀은 복구 계획이 조직의 요구사항을 충족하는지 확인하기 위해 매년 복구 계획을 테스트하고 결과를 검토합니다. 직원과 비직원이 조직을 떠날 때 HR은 네트워크 및 이메일 계정을 비활성화하도록 통지합니다. | |
| 유지보수(PR.MA): 산업 제어 및 정보 시스템 구성요소의 유지보수 및 수리는 정책과 절차에 부합하도록 수행됩니다. | Stock-Trak의 IT 전문가는 모든 시스템 구성요소가 정기적으로 유지보수되고 품질 관점에서 점검되도록 합니다. 운영 체제 패치 및 업그레이드와 같은 기타 표준 유지보수는 필요할 때마다 호스팅 서비스 제공업체가 수행합니다. | |
| 보호 기술(PR.PT): 기술 보안 솔루션은 관련 정책, 절차 및 계약에 따라 시스템과 자산의 보안 및 복원력을 보장하도록 관리됩니다. | 기술 보안 솔루션은 Stock-Trak의 IT 및 보안 담당자와 전문적으로 관리되는 호스팅 서비스 제공업체(현재 TierPoint)가 함께 관리합니다. TierPoint는 방화벽 유지 관리, 일일 백업 수행, 서버 모니터링, 정기적인 패치 및 업데이트 적용 등을 담당합니다. 또한 시스템은 DDoS 공격을 방어하고 비인간 트래픽을 걸러내기 위해 Imperva 방화벽을 사용합니다. | |
| 탐지(DE) | 이상 징후 및 이벤트(DE.AE): 이상 활동이 탐지되고 이벤트의 잠재적 영향이 파악됩니다. | Stock-Trak의 IT 전문가는 로그를 검토하고 네트워크 트래픽을 모니터링하며, 비정상적인 트래픽 패턴과 기타 네트워크 이상이 발생하면 경보를 받습니다. IT 전문가와 개발팀은 경보를 조사하고, 필요에 따라 사건을 상급 경영진에게 보고하며, 상급 경영진은 사고 대응 계획을 발동할 수 있습니다. 우리는 관련 데이터의 민감도에 따라 사건을 조사하기 위해 자원에서 발생하는 실시간 연결을 확인할 수 있습니다. 또한 팀에 사건을 알리기 위한 임계값과, 그에 따라 문제를 상향 보고해야 하는 시점에 대한 지침을 설정해 두고 있습니다. |
| 보안 지속 모니터링(DE.CM): 사이버보안 사건을 식별하고 보호 조치의 효과를 검증하기 위해 정보 시스템과 자산을 모니터링합니다. | 모든 핵심 네트워크 구성 요소는 24시간 365일 모니터링됩니다. 모니터링은 보안이 확보된 SOC 2 Type 2 데이터센터 시설에서 Stock-Trak의 전문 관리 호스팅 서비스 제공업체가 수행합니다. Imperva 방화벽과 DDoS 방어는 추가적인 모니터링 및 보안 계층을 제공합니다. 자동 경보를 생성하는 임계값이 설정되어 있습니다. 로그는 이상 여부를 확인하기 위해 정기적으로 점검됩니다. | |
| 탐지 프로세스(DE.DP): 탐지 프로세스와 절차는 이상 이벤트에 대한 인식을 보장하기 위해 유지되고 테스트됩니다. | Stock-Trak에는 이상 활동 식별을 담당하는 전담 IT 전문가가 있습니다. 우리는 회사의 공격 탐지 능력을 평가하기 위해 사이버 보안 업체를 통해 침투 테스트를 수행합니다. 시정 조치 수행 여부를 결정하는 책임은 상급 경영진에게 있습니다. 사고 대응 계획에는 사고를 사고 대응팀으로 상향 보고하는 단계가 포함되며, 사고 대응팀은 적절한 이해관계자와 사고의 세부 사항을 영향을 받는 당사자에게 언제 전달할지 결정합니다. 우리는 테스트와 문서화된 사고를 통해 얻은 모든 교훈을 보안 관행에 다시 반영합니다. | |
| 대응(RS) | 대응 계획(RS.RP): 탐지된 사이버보안 사고에 대응할 수 있도록 대응 프로세스와 절차를 실행하고 유지합니다. | Stock-Trak은 사이버 보안 침해가 발생할 경우 발동할 사고 대응 계획을 마련해 두고 있습니다. Stock-Trak은 보안 및 데이터 프라이버시를 전문으로 하는 제3자와 함께, 관리형 호스팅 서비스 제공업체와도 긴밀한 업무 관계를 유지하고 있습니다.일 업체와 협력하고 있습니다. |
| 의사소통(RS.CO): 대응 활동은 내부 및 외부 이해관계자(예: 법 집행 기관의 외부 지원)와 조율됩니다. | Stock-Trak은 주요 팀원과 외부 관계자의 역할과 책임을 명시한 사고 대응 계획을 유지하고 있습니다. 이 사고 대응 계획에는 심각도에 따라 사고를 에스컬레이션하는 절차가 자세히 포함되어 있습니다. 또한 침해가 발생할 경우를 대비해 계약 관계를 맺고 있는 모든 개인의 연락처 목록도 포함되어 있습니다. | |
| 분석(RS.AN): 효과적인 대응을 보장하고 복구 활동을 지원하기 위해 분석이 수행됩니다. | Stock-Trak은 지정된 직원(경영진 포함)을 두고 있습니다. IT 전문가는 경보를 수신하고, 이벤트 또는 사고에 대한 조사가 필요한지 판단합니다. 에스컬레이션이 필요하지 않으면 경보는 종료됩니다. 이벤트와 사고는 관련 데이터와 자산의 민감도에 따라 조사 및 분류됩니다. 포렌식 조사가 필요한 사고의 경우 경영진이 사이버 보안 전문 업체와 협력합니다. | |
| 완화(RS.MI): 이벤트의 확산을 방지하고, 영향을 완화하며, 사고를 해결하기 위한 활동이 수행됩니다. | 사고 대응팀 구성원은 사고를 억제하고 완화하는 데 필요한 절차를 포함한 사고 대응 계획을 유지합니다. Stock-Trak은 고객 사용자가 어떠한 개인정보도 요구하지 않고 계정을 등록할 수 있도록 함으로써 이미 위험을 크게 줄이고 있습니다. | |
| 개선(RS.IM): 현재 및 이전의 탐지/대응 활동에서 얻은 교훈을 반영하여 조직의 대응 활동을 개선합니다. | Stock-Trak의 사고 대응팀은 사고 후 모든 교훈을 논의하고, 보안 관련 사고의 결과와 그에 따른 활동 및 결과를 바탕으로 사고 대응 계획을 업데이트하기 위해 회의를 진행할 것입니다. | |
| 복구 (RC) | 복구 계획(RC.RP): 복구 프로세스와 절차는 사이버 보안 사고로 영향을 받은 시스템 또는 자산을 복원할 수 있도록 실행되고 유지됩니다. | Stock-Trak은 사이버 보안 침해가 발생할 경우의 핵심 역할과 책임을 명시한 명확한 계획을 마련해 두고 있습니다. 당사의 환경은 TierPoint에서 호스팅되며, 매일 오프사이트 백업을 수행합니다. 재해가 발생하면 TierPoint는 이차 데이터 센터 중 한 곳에서 당사 환경을 가동하고, 당사는 최신 일일 백업에서 데이터를 복원할 수 있습니다. |
| 개선(RC.IM): 복구 계획과 프로세스는 교훈을 향후 활동에 반영함으로써 개선됩니다. | Stock-Trak의 사고 대응 팀은 사고 대응 후 모든 교훈을 논의합니다. 팀은 필요한 변경 사항이 반영되도록 사고 대응 계획을 매년 검토합니다. | |
| 커뮤니케이션(RC.CO): 복원 활동은 내부 및 외부 관계자(예: 조정 센터, 인터넷 서비스 제공업체, 공격 시스템의 소유자, 피해자, 기타 CSIRT 및 공급업체)와 조율됩니다. | Stock-Trak의 사고 대응 팀은 사고 발생 시 모든 외부 및 내부 관계자와의 커뮤니케이션을 조정하고 관리할 책임이 있습니다. 또한 사고 대응 팀원들은 평판 손상 복구를 위한 다음 단계를 결정하고 외부 이해관계자와 소통합니다. 대응 및 복구 과정 전반에 걸쳐 개발팀 및/또는 계약된 사이버 보안 업체가 팀에 적시에 업데이트를 제공합니다. |










