제품 보안

제품 보안이란 무엇이며 왜 중요한가?

제품 보안은 제품이 전체 수명 주기 동안 사이버 위협에 견딜 수 있도록 설계, 제작 및 유지 관리되도록 보장하는 데 기여합니다. 여기에는 디지털 요소를 포함하는 제품의 경우도 해당되며, 보안 설계, 지속적인 위험 평가, 취약점 처리, 보안 업데이트, 취약점에 대한 적시 대응과 같은 선제적이고 위험 기반의 조치들이 포함됩니다.

점점 더 상호 연결되어 가는 세상, 특히 제품이 민감한 시스템, 데이터 또는 환자 치료와 상호작용하는 분야에서는 제품 보안이 필수적입니다. 제품 보안은 무단 접근, 데이터 유출 및 시스템 중단을 방지함으로써 사용자를 보호하고, 중요한 운영을 안전하게 지키며, 신뢰를 유지하는 데 기여합니다. 따라서 강력한 제품 보안은 단순한 기술적 필요성일 뿐만 아니라 안전성과 신뢰성을 위한 근본적인 요건이며, 해당되는 경우 EU 사이버 복원력법(CRA)에 따라 디지털 요소를 포함하는 제품에 적용될 수 있는 요구 사항과 같이 진화하는 규제 요건을 충족하기 위한 우리의 노력을 뒷받침합니다.

제품 보안은 광범위한 사이버 보안 분야 내의 핵심 분야입니다. 사이버 보안이 운영 중 시스템, 네트워크 및 데이터 보호에 중점을 두는 반면, 제품 보안은 제품이 설계 단계부터 안전하고 탄력적이며, 수명 주기 전반에 걸쳐 이러한 특성이 유지되도록 보장합니다. 따라서 견고한 제품 보안은 제품 수명 주기 전반에 걸쳐 효과적인 사이버 보안을 위한 토대를 제공합니다.

제품 보안에 대한 당사의 약속

EVIDENT는 제품 보안을 매우 중요하게 생각합니다. 고객과 환자의 안전은 물론, 그들의 시스템과 데이터의 보안 및 무결성을 보호하는 것은 당사의 최우선 과제 중 하나입니다.

보안은 당사가 제품을 설계, 개발 및 유지 관리하는 방식의 필수적인 부분입니다. 당사는 위협을 예측하고, 위험을 줄이며, 새롭게 대두되는 취약점에 효과적으로 대응하기 위해 프로세스, 기술 및 전문 지식에 지속적으로 투자하고 있습니다. 당사의 약속에는 안전한 개발 라이프사이클을 유지하고, 해당되는 경우 디지털 요소가 포함된 제품에 대한 사이버 보안 요구 사항을 지원하는 것이 포함됩니다. 당사는 고객이 확신을 가지고 신뢰할 수 있는 제품을 구축하고 운영하기 위해 최선을 다하고 있습니다.

EVIDENT의 제품 보안 전략

당사의 제품 보안 전략은 제품 수명 주기의 모든 단계를 이끄는, 확고하게 정립되어 지속적으로 발전하는 일련의 핵심 원칙을 기반으로 합니다:

이러한 핵심 요소들은 보안이 사후 고려 사항이 아닌, 당사의 모든 제품에 걸쳐 지속적이고 통합된 프로세스가 되도록 보장합니다.

소통 및 리소스

EVIDENT는 외부 제품 보안 문의, 취약점 보고 및 제품 보안 사고 보고를 위한 전용 커뮤니케이션 채널을 제공하여, 제출된 내용을 효율적이고 안전하게, 그리고 적절한 전문가가 처리할 수 있도록 합니다.

제품 보안 취약점 또는 사고 신고

고객, 연구원, 파트너 또는 기타 외부 관계자이시며 EVIDENT 제품에서 잠재적인 취약점을 발견하셨거나, EVIDENT 제품과 관련된 제품 보안 사고를 신고하고자 하시는 경우, 아래의 전용 제품 보안 신고 채널을 이용해 주시기 바랍니다. 이 채널은 제품 관련 취약점 및 사고 신고를 공개적으로 접수하기 위한 것으로, 귀하의 신고 내용이 당사의 전담 제품 보안 팀에 의해 단일 연락 창구(SPOC)를 통해 우선 순위가 지정되도록 돕습니다. EVIDENT는 관련 법률을 준수하고, 선의로, 무단으로 데이터, 시스템 또는 사용자에 접근하거나 영향을 미치지 않으며, 당사의 조정된 취약점 공개(CVD) 정책에 따라 취약점을 보고하는 보안 연구자에 대해 법적 조치를 취할 의도가 없습니다.

당사가 귀하의 보고서를 효율적으로 평가할 수 있도록 다음 사항과 같이 간결하면서도 유용한 세부 정보를 포함해 주시기 바랍니다: (1) 익명으로 보고하기를 원하지 않는 경우, 귀하의 이름 및 연락처 정보; (2) 영향을 받는 제품, 모델, 소프트웨어/펌웨어 버전 및 구성; (3) 취약점 또는 사고에 대한 명확한 설명과 잠재적 영향; (4) 재현 가능한 단계, 개념 증명(PoC) 정보, 로그, 스크린샷 또는 기타 가능한 지원 증거; (5) 해당 문제가 현재 악용되고 있는지 또는 이미 공개적으로 알려진 사항인지 여부. 보고 내용을 이해하는 데 필수적인 경우가 아닌 한, 개인 정보, 기밀 고객 데이터, 환자 데이터, 인증 정보 또는 기타 민감한 정보는 포함하지 마시고, 공유 권한이 없는 데이터도 포함하지 마십시오. 보고와 관련하여 제공하신 모든 개인 정보는 당사의 개인정보 처리방침에 따라 처리됩니다.

추가 지침이 필요하시면, 여기에서 당사의 ‘조정된 취약점 공개(CVD)’ 문서를 다운로드해 주십시오: 조정된 취약점 공개(CVD) 정책. 이 CVD 문서는 EVIDENT가 취약점 보고서를 접수, 검증, 조정 및 전달하는 방법을 설명합니다. EVIDENT는 위험 기반 접근 방식을 통해 보고서를 접수, 평가 및 해결하기 위해 합리적인 노력을 기울이겠으나, 공식 제품 보안 공지를 통해 별도로 명시되지 않는 한 고정된 수정 기한을 보장하지는 않습니다.

제품 보안 신고 문의처:

이메일: product.security.reporting@evidentscientific.com

전화: +44 20 4640 4917

보안 업데이트 및 해결된 취약점에 대한 정보

보안 업데이트 및 이를 통해 해결된 취약점에 대한 정보는 해당 제품의 다운로드 섹션에서 확인하실 수 있습니다: https://evidentscientific.com/ko/downloads

선의의 보고 및 안전한 테스트: EVIDENT는 합법적이고 서비스 운영에 지장을 주지 않는 방식으로 수행되는 선의의 보안 연구를 높이 평가합니다. 본인에게 속하지 않은 데이터에 접근, 수정, 파괴, 유출 또는 공개하지 마십시오. EVIDENT 제품, 시스템, 서비스 또는 고객 환경을 저하시키거나 중단시키거나 무단 접근을 시도하지 마십시오. 환자 안전, 고객 운영 또는 제3자 시스템에 영향을 미칠 수 있는 테스트를 수행하지 마십시오. 공개하기 전에 EVIDENT와 협의하십시오. 또한 관련 법률 및 CVD 문서를 준수하십시오. EVIDENT는 불법 활동, 무단 접근, 개인정보 침해 또는 사용자, 제품, 시스템, 데이터에 해를 끼칠 수 있는 테스트를 허용하지 않습니다.

CRA를 위한 중요 참고 사항: 이 공개 신고 채널은 외부 제품 보안 취약점 및 사고 접수를 위한 것입니다. 이는 EU 사이버 복원력법(Cyber Resilience Act) 또는 기타 관련 법률에 따라 시장 감시 당국, CSIRT, ENISA 또는 기타 관할 당국에 통지해야 하는 EVIDENT의 별도 의무를 대체, 제한 또는 정의하지 않습니다.

면책 조항: 이 페이지의 정보는 일반적인 정보 제공 목적으로만 제공되며, 어떠한 종류의 보증, 보장 또는 계약상 약속도 구성하지 않습니다. 어떤 제품도 완전히 안전하다고 보장될 수는 없습니다. 보안 프로세스, 취약점 처리, 보안 업데이트, 완화 조치, 지원 기간, 조정된 취약점 공개 또는 관련 규제 요건에 대한 언급은 설명적 성격이며, 해당 제품 문서나 계약 조건에서 명시적으로 합의된 경우를 제외하고는 고정된 시정 기한이나 기타 의무를 생성하지 않습니다. 당사의 제품과 관련된 권리와 의무는 해당 제품 문서 및 계약 조건에 따라 규율되며, 여기 제시된 정보보다 우선합니다. 규제 준수를 포함한 향후 개발 계획에 관한 진술은 사전 통지 없이 변경될 수 있습니다.