제품 보안 정책 및 면책 조항

1. 제품 사이버 보안 공약

ARBOR Technology는 산업 자동화, 의료용 IoT, 스마트 교통 및 엣지 컴퓨팅 애플리케이션에서 사이버 보안이 갖는 중요한 의미를 깊이 이해하고 있습니다. 당사는 신뢰성과 유연성이 뛰어난 엣지 컴퓨팅 및 임베디드 솔루션을 제공하기 위해 최선을 다하고 있으며, 제품 보안을 제품 수명 주기 관리의 핵심 기둥으로 삼고 있습니다.

당사의 보안 전문 전담팀은 잠재적인 취약점을 식별하고 선제적인 예방 조치를 구현하기 위해 지속적으로 노력하고 있습니다. 이를 통해 ARBOR의 하드웨어, 소프트웨어 및 통합 솔루션이 진화하는 사이버 보안 위협에 효과적으로 대응하고, 고객의 자산과 비즈니스 연속성을 안전하게 보호할 수 있도록 지원합니다.

2. 보안 제품 개발 수명 주기(IEC 62443 준수 및 EU CRA 대응 체계)

ARBOR Technology는 제품 엔지니어링의 모든 단계에 보안을 통합하고 있습니다. 진화하는 사이버 위협에 대응하고 유럽 사이버 복원력 법(EU CRA)과 같은 최신 규제 요건을 충족하기 위해, ARBOR는 개발 및 운영 프로세스를 IEC 62443-4-1 표준에 맞춰 조정함으로써 하드웨어 및 소프트웨어 솔루션 전반에 걸쳐 강력한 설계 단계 보안(Security-by-Design) 및 심층 방어(Defense-in-Depth) 기반을 구축하고 있습니다.

당사의 컴플라이언스 체계는 핵심 CRA 요건 및 산업 보안 규정을 적극적으로 충족합니다:

  • 설계 및 기본 설정 단계부터의 보안(Security by Design & Default): 아키텍처 설계 시 위협 모델링과 위험 평가를 수행하여 공격 표면을 최소화합니다.
  • 하드웨어 기반 신뢰 루트(Hardware-Rooted Trust): 보안 부팅(Secure Boot), 펌웨어 무결성 검증 및 선택적 TPM 2.0 적용을 통해 무단 변조를 방지합니다.
  • 소프트웨어 자재 명세서(SBOM): 포괄적인 SBOM 유지 관리와 타사 컴포넌트 추적을 통해 공급망 투명성을 확보하고 신속하게 위험을 완화합니다.
  • 지속적인 수명 주기 지원: 제품의 지정된 지원 수명 주기 전반에 걸쳐 ARBOR PSIRT를 통한 적시 보안 패치, 취약점 알림 및 협력적 공개(Coordinated Disclosure)를 제공합니다.

3. 제품 보안 사고 대응팀 (ARBOR PSIRT)

ARBOR Technology는 전담 제품 보안 사고 대응팀(ARBOR PSIRT)을 운영하고 있습니다. 이 다기능 및 다지역 연계 팀은 ARBOR 제품, 솔루션 및 서비스와 관련된 사이버 보안 취약점의 식별, 내부 조율, 조사 및 보고를 중앙에서 총괄 관리합니다.

ARBOR PSIRT는 고객, 파트너, 보안 연구원 및 공급업체가 ARBOR 제품의 잠재적 취약점을 제보할 수 있는 공식적인 단일 창구 역할을 수행합니다. 당사는 보다 폭넓은 엣지 IoT 생태계를 보호하기 위해 투명하고 책임감 있으며 선제적인 태도를 견지하고 있습니다.

[취약점 신고 채널]

개인이나 기관에서 제품 보안 문제를 겪고 계신 경우 즉시 psirt@arbor.com.tw로 연락해 주시기 바랍니다. 원활한 조사 진행을 위해 가능한 한 상세한 정보를 함께 제공해 주시기 바랍니다:

  • 기관명 및 담당자 성명.
  • 영향을 받는 ARBOR Technology 제품명 및 버전.
  • 잠재적 취약점에 대한 설명.
  • 관련 기술 정보(문제 재현 절차, 시스템 구성 환경, 추적 로그, 샘플 패킷 캡처 등).
  • 알려진 익스플로잇/공격 코드 관련 정보.

4. 사고 처리 프로세스

ARBOR Technology는 모든 잠재적 문제가 신속하고 효과적이며 투명하게 해결될 수 있도록 엄격한 5단계 취약점 대응 프로세스를 운영하고 있습니다:

단계 설명
1단계: 사고 1차 대응 취약점 신고가 접수되면 ARBOR PSIRT는 제출된 정보의 완전성을 검증하고, 접수 확인 회신을 보낸 후 고유한 추적 ID를 발급하여 초기 사례 등록을 수행합니다. 신고자는 이후 원활한 커뮤니케이션과 진행 상황 추적을 위한 접수 확인 안내를 받게 됩니다.
2단계: 분류 및 분석 ARBOR PSIRT는 초기 검토를 수행하고 접수된 문제를 분류하여 해당 문제가 제품 보안 취약점에 해당하는지 여부를 확인합니다. 또한 잠재적 영향도, 영향받는 제품군, 취약점 유형 및 심각도를 평가합니다. 필요한 경우 기술적 심층 분석과 후속 조치를 위해 해당 사례를 관련 제품 개발팀에 배정합니다.
3단계: 조사 ARBOR PSIRT는 관련 제품 개발팀과 긴밀히 협력하여 기술 조사를 진행하고, 취약점의 실재 여부 검증, 보고된 문제의 재현, 근본 원인 분석, 영향받는 제품 및 버전 식별, 잠재적 위험 범위를 파악합니다. 본 조사 결과는 향후 해결 조치를 위한 기초 자료로 활용됩니다.
4단계: 해결 및 조치 ARBOR PSIRT는 관련 제품 개발팀과 협력하여 소프트웨어 업데이트, 펌웨어 수정, 구성 변경 또는 기타 적절한 위험 완화 조치를 포함한 해결 방안을 수립하고 적용합니다. 조치 완료 후에는 관련 사이버 보안 위험이 경감되거나 해소되었는지 유효성을 검증합니다.
5단계: 공개 및 소통 취약점 수정 및 검증이 완료되면, ARBOR PSIRT는 회사의 협력적 취약점 공개(CVD) 정책에 따라 보안 권고문(Security Advisory)을 발행하여 영향을 받는 고객과 이해관계자에게 안내합니다. 공개 시기와 범위는 취약점의 심각도, 악용 가능성 및 제반 위험 요소를 종합적으로 고려하여 결정됩니다.

5. 보안 면책 조항 및 이용 약관

[면책 조항]

제품 보안 취약점, 문제 또는 사고와 관련된 정보를 제출함으로써, 귀하는 ARBOR Technology가 보고된 문제를 처리하고 해결하기 위한 목적으로만 해당 정보를 수집, 처리 및 이용할 수 있음에 동의합니다. 당사는 귀하의 개인정보 보호를 최우선으로 생각하며, 공유된 모든 정보는 관련 법률 및 내부 규정에 따라 안전하게 처리됩니다.

또한 귀하는 ARBOR Technology가 제품 및 서비스의 내부 조사, 분석 및 지속적인 개선을 위해 제공된 정보를 활용할 수 있음에 동의합니다. 당사는 귀하의 신원과 민감한 정보를 보호하기 위해 합리적인 노력을 다할 것이나, 추가적인 확인이 필요하거나 관련 법령에서 요구하는 경우 완전한 익명성이 보장되지 않을 수 있음을 이해하고 인정합니다.

ARBOR Technology는 최종 사용자가 자발적으로 제공한 정보로 인해 발생하는 의도치 않은 정보 유출에 대해 어떠한 법적 책임도 지지 않습니다. 귀하는 공유된 정보가 제3자의 권리를 침해하지 않으며 어떠한 법적 제한도 위반하지 않음을 보증할 책임이 있습니다. 보고서를 제출함으로써 귀하는 제공된 정보의 사용 또는 공개로 인해 발생하는 모든 청구, 책임 또는 의무로부터 ARBOR Technology를 면책하는 데 동의하게 됩니다.

ARBOR Technology는 제공되는 정보 및 보안 패치의 정확성과 최신성을 유지하기 위해 합리적인 노력을 기울이지만, 본 문서에서 제공하는 정보, 공지 또는 보안 패치의 사용, 오용 또는 신뢰로 인해 발생하는 직접적, 간접적, 부수적, 결과적 또는 특별 손해(영업 중단, 데이터 손실, 이익 손실을 포함하되 이에 국한되지 않음)에 대해 어떠한 경우에도 책임을 지지 않습니다.

사용자는 각자의 운영 환경에서 보안 업데이트를 직접 테스트하고 적용할 전적인 책임이 있습니다. ARBOR Technology는 사전 개별 통지 없이 언제든지 본 정책 및 보안 권고문을 수정, 업데이트 또는 철회할 수 있는 권리를 보유합니다.