본 SLA(Service Level Agreement)는 ㈜네피리티(이하 “회사”)가 제공하는 클라우드 서비스(이하 “서비스”)의 적정성 및 품질보장 등의 서비스 내용과 이행수준을 규정하는데 그 목적임.
본 SLA의 협약기간은 이용기관이 회사의 서비스 홈페이지에 약관에 동의 후 회원가입을 신청하고, 회사가 이에 승인한 시점부터 이용기관의 모든 서비스가 해지될 시점까지임.
본 SLA는 (주)네피리티가 제공하는 다음 각 호의 유료 서비스에 한하여 적용되며, 무료 서비스 또는 이벤트 등으로 이용기관이 무상으로 이용하는 서비스에는 적용하지 않음.
회사는 이용기관과의 협약기간 동안 제공되는 서비스의 월 가용률은 99.8% 이상을 목표로 하며 해당 기준을 충족하지 못할 경우, 아래와 같이 보장정책을 시행함.
서비스에 대한 요금감액은 이용기관이 개별 서비스에 지불해야 하는 금액의 100%를 초과하지 않음.
| 월 가용률(%) | 요금감액비율 |
| 99.00% 이상 ~ 99.80%미만 | 3개월 평균 서비스 이용료의 5% |
| 95.00% 이상 ~ 99.0% 미만 | 3개월 평균 서비스 이용료의 10% |
| 95.00% 미만 | 3개월 평균 서비스 이용료의 20% |
회사는 월 가용률이 본 조에에서 정한 목표 기준에 미달하는 경우, 다음의 절차에 따라 대응 및 보상을 수행함.
회사는 서비스 운영과 관련하여 다음 각 호의 지원을 제공함.
회사는 관련 법령을 준수하여 서비스를 제공하며, 장애대응, 정기점검, 장애시간 산정 및 제외 기준은 본 약관 및 운영정책에 따름.
회사가 제공하는 서비스 범위는 다음과 같음.
회사는 관련 법령 또는 제도에 따라 사전 인증이 요구되는 보안 제품군에 대하여, CC인증 또는 보안기능확인서를 취득한 제품을 도입 및 운영함을 원칙으로 함.
1) 인프라 제공
가상머신(VM) 생성, 재시작, 삭제
네트워크 구성(VPC, 서브넷, 방화벽)
블록스토리지/오브젝트 스토리지 제공
로드밸런싱, 모니터링 기능 제공
백업/복구 서비스 (정책에 따름)
2) 운영 및 관리
인프라 운영 및 점검
하드웨어 이상 감지 및 교체
보안 패치 및 취약점 점검
로그 수집 및 시스템 모니터링
장애 대응 및 서비스 복구
3) 기술지원 범위
인프라 관련 기술문의 대응
계정/권한 설정 지원
서비스 장애 대응 및 보고
4) 서비스 제공 제외 범위
고객 애플리케이션 오류
고객이 설치한 OS/패키지 설정 문제
고객의 잘못된 사용으로 발생한 장애
고객 내부망 문제, 인터넷 회선 문제
고객은 다음 사항을 준수함.
계정/비밀번호 관리
서비스 내 데이터의 정확성, 적법성 책임
OS 및 애플리케이션 업데이트/보안 패치(고객 설치 기준)
고객 내부 사용자 접근 통제
애플리케이션 운영 및 장애 조치
백업 정책 요청 또는 데이터 복구 요청
불법 콘텐츠 저장 금지
과도한 트래픽, 리소스 사용 등 사전 협의
| 영역 | 회사 책임 | 고객 책임 |
|---|---|---|
| 인프라(HW, Network) | ✔ | - |
| 가상화 계층 | ✔ | - |
| OS(고객 설치) | - | ✔ |
| 애플리케이션 | - | ✔ |
| 데이터 | 보호조치 제공 | 소유·관리 책임 ✔ |
| 계정/권한 | 기본 기능 제공 | 계정 관리 ✔ |
1.1 응답시간: 이용자가 기능 수행시, 요청시점부터 처리 완료때까지의 소요 시간
1.2 서비스 운영 및 지원 조직은, 응답성을 예측하기 위한 방법과 절차 및 보고체계를 구성함.
| 대상 | 응답시간 수준 | |
| 생성 | 재시작 | |
| 가상머신 | 3분 이내 | 1분 이내 |
1.1 확장요청 처리시간: 리소스 변경요청을 처리, 제공하기까지 소요되는 시간
1.2 이용고객의 요청에 따라 옵션 서비스를 추가 또는 삭제할 수 있도록 홈페이지 또는 서비스 상에서 신청 페이지를 제공함.
1.3 리소스 확장/축소 요청시 이를 수동 또는 자동으로 처리할 수 있도록 구성하고, 최대 동시접속 이용자 수, 트래픽, 스토리지 용량 등의 제한 사항은 이용고객에게 제공함. 이용고객은 서비스 이용량을 확인할 수 있어야 함.
| 확장성 상세 내용 | 처리방식 |
| 운영 중 인스턴스 확장 | On-Demand |
회사는 서비스 연속성 확보를 위해 다음의 목표지표를 설정함.
- RTO : 장애 발생 시 서비스 복구 목표 시간
- RPO : 데이터 복구 목표 시점
구체적인 RTO/RPO 값은 서비스 유형 및 고객 계약에 따라 개별 계약서 또는 부속 문서로 정함.
1.1 서비스 회복시간: 서비스 장애로부터 정상 운영상태로의 복구까지 소요되는 시간
회복시간 목표 = 6 미만 (평균복구시간 MTTR + 최대 서비스 복구시간 MTTSR)
* 단, 예고된 정기점검 및 면책사항 발생은 포함하지 않음.
1.2 백업 주기 및 준수율: 정기적으로 수행하는 백업 주기 및 정상적으로 실시된 백업의 비율
백업준수율 목표 = 95% 이상
1.3 백업데이터의 보관기관, 반환 및 폐기정책은 다음과 같음.
1) 백업데이터 보관기관: 이용고객과 협의 후 결정
2) 데이터 반환: 이용고객의 요청이 있거나 법령에 따라 관계기관의 요청이 있는 경우
3) 데이터 폐기: 계약 해제 또는 해지시 데이터 반환 및 페기정책을 이용고객에 통보하고 통보시점으로부터 5일후 복구할 수 없는 형태로 폐기
| 구분 | 분류 | 설명 | 보관 기간 |
| 고객 데이터 | 고객 인스턴스 | 고객 사용 데이터 | 고객과 협의한 기간까지 |
| 사용자 정보 | 고객 정보 |
1.4 각 신뢰성 수준을 보장하기 위해 조직 또는 담당인력을 배치, 운영함.
1.5 백업 및 복구 테스트는 사전에 독립적인 테스트 환경에서 수행함을 원칙으로 함.
1.6 백업 아키텍처 및 이중화 구성
회사는 서비스 안정성 및 데이터 보호 강화를 위하여 다음과 같은 백업 체계를 운영함.
1) 데이터베이스 백업
- 고객 서비스 운영에 사용되는 MySQL 데이터는 별도의 백업 서버에 정기적으로 백업됨.
- 백업 데이터는 무결성 검증 절차를 거쳐 저장됨.
2) 로그 중앙 집중 백업
- 서비스 운영과 관련된 시스템 로그, 보안 로그 및 접근 로그는 별도의 서버로 취합·저장됨.
- 로그는 보안 사고 분석 및 감사 대응을 위한 증적 자료로 활용됨.
3) 원격지 이중화 백업
- 백업 데이터의 물리적 위치는 대한민국 내 데이터센터로 한정함.
- 백업 서버는 서로 다른 물리적 위치(예: 서초 센터, 분당 센터)에 구성되어 상호 연동됨.
- 백업 데이터는 원격지에 복제되어 단일 센터 장애 발생 시에도 데이터 복구가 가능하도록 구성함.
4) 백업 보안조치
- 백업 서버에 대한 접근은 최소 권한 원칙에 따라 통제함.
- 백업 데이터는 암호화 또는 접근통제 정책에 따라 보호함.
1 법령 준수
회사는 다음 법령/기준을 준수함.
개인정보보호법
정보통신망법
클라우드컴퓨팅서비스 보안 기준
관련 기술규정 및 별도 요구사항
2 보안통제 적용
접근통제(계정관리, 권한분리, 로그인 기록 관리)
데이터 암호화(저장·전송 구간)
시스템/보안 로그 생성 및 일정기간 보관
정기 취약점 점검 및 패치
백업 및 DR 체계 확보
서드파티/유지보수 인력 접근 통제
3 데이터 보관·반환·폐기
데이터 소유권은 고객에게 있음
고객 요청 또는 법령 근거 시 반환
계약 종료 후 완전 삭제
4 보안사고 대응
원인분석 결과 및 재발 방지 대책을 요약하여 보고하며, 관련 자료 제공은 법령 및 보안 정책 범위 내에서 수행함.
회사는 사고 또는 장애 발생 시 관련 법령 및 계약 범위 내에서 이용기관, 관계 기관 및 외부 전문업체와 협력하여 사고 대응 및 복구를 수행할 수 있음.
5 데이터 저장 위치 계약
회사는 고객 데이터가 저장·처리되는 물리적 위치를 명확히 하기 위해 다음 사항을 준수함.
6 데이터 물리적 위치 확인 방법
회사는 고객이 데이터의 실제 저장 위치를 확인할 수 있도록 다음의 절차를 제공함.
7 데이터 저장 위치 관리 및 주기적 검토
회사는 고객 데이터의 저장위치가 안정적이고 법적 요구사항에 부합하도록 다음과 같은 관리 및 검토 절차를 운영함.
본 조에 규정된 장애 및 보안사고 대응 절차는 회사의「침해사고 대응지침」 및 「정보보호정책서」에 근거하여 수행되며,
본 SLA에서는 이용기관에게 영향을 미치는 주요 절차 및 책임 범위를 중심으로 규정함.
1 장애 등급(Level) 정의
| 등급 | 영향 범위 | 대응시간 |
|---|---|---|
| P1 | 전체 서비스 중단 | 즉시 대응 / 1시간 내 조치 시작 |
| P2 | 일부 기능 장애 | 2시간 내 대응 |
| P3 | 경미한 오류 | 4시간 내 대응 |
회사는 서비스 장애 발생 시 장애 등급에 따라 이용기관에게 다음의 내용을 공지사항 또는 서비스 알림을 통해 통지함.
- 장애 발생 시점 및 영향 범위, 예상 복구 시간, 임시 조치 여부, 복구 완료 후 결과 요약
중대 장애(P1)의 경우, 최초 인지 1시간 이내 1차 통지를 원칙으로 함.
2 대응 프로세스
원인 파악
임시 조치(서비스 정상화)
근본원인 분석(RCA)
3 책임 분담
회사 책임: 인프라 장애, 하드웨어 고장, 네트워크 장애
고객 책임: 애플리케이션 장애, 고객 보안 설정 오류, 계정 오남용
4 시스템 분석 및 복구 절차(세부 절차)
본 절차는 장애 및 보안사고 발생 시 신속한 복구와 재발 방지를 위해 회사와 고객이 수행해야 할 분석·복구 활동을 명확히 규정함.
4.1 사고 인지 및 통보
회사는 외부 보안관제 업체를 통해 보안사고 또는 침해 의심 징후를 인지한 경우, 지체 없이 고객에게 사고 발생 사실과 예상 영향 범위를 통보함.
4.2 차단 및 격리
외부 보안관제 업체는 사전 합의된 범위 내에서 침해 확산 방지를 위한 권고 수행, 실제 조치의 실행 여부는 회사의 판단 및 승인에 따라 수행됨.
4.3 복구
회사는 사고 원인 제거 후 서비스 정상화를 위한 복구 조치를 수행하며, 필요 시 고객과 복구 일정 및 서비스 중단 여부를 협의함.
4.4 사고 보고 및 재발 방지
회사는 사고 종료 후 사고 경과, 조치 결과 및 재발 방지 대책을 포함한 사고 보고서를 고객에게 제공함.
※ 침해사고 분석 및 대응의 세부 기술 절차는 회사의 「침해사고 대응지침」에 따름.
4.6 역할 및 책임 요약
| 단계 | 회사 책임 | 고객 책임 |
|---|---|---|
| 초동 대응 | 사고 인지, 고객 통보 | 이상 인지 및 통보 |
| 차단/완화 | 접근 제한, 설정 변경 등 보호조치 | - |
| 복구 | 인프라 복구 지원 | 서비스 검증 |
| 사후 보고 | 사고 경과 및 재발방지 보고 | 내부 보완 |
| 단계 | 주요 내용 |
| 1. 이용자 서비스 기획 | 이용자 서비스 제공을 위한 조직 및 인력 확보 |
| 2. 서비스 현황 분석 | 이용자수, 서비스 요청 규모, 대상 인프라 현황, 요청 유형, 서비스 제공현황, 서비스 내역 기록, 사용자 만족도 등 |
| 3. 운영 프로세스 수립 | 이용자 서비스를 수행하기 위해 필요한 클라우드 시스템 프로세스 및 이용자 지원 프로세스 수립 |
| 4. 개선 및 확정 | 이용자 서비스 운영 담당자 및 사용자 대상 시범 적용 및 의견 수렴을 통한 프로세스 개선 및 확정 |
| 5. 침해사고 모의훈련 결과 제공 정책 |
회사는 정기적으로 침해사고 대응 모의훈련을 수행하고 해당결과를 문서로 작성하여 관리함. 서비스 이용자가 모의훈련 결과 제공을 요청하는 경우 회사는 보안상 필요한 조치를 취한 후 관련 문서를 제공함. 이는 이용자 서비스 이용권리로서 보장됨. |
- 회사는 감사기관에서 보안요구준수여부에 대한 증빙자료를 요청하는 경우, 관련 법령, 보안 정책 및 계약범위 내에서 보안 점검 결과, 로그 요약, 보고서 등 합리적인 수준의 증적을 제공함.
서비스 이전 조직의 역할과 책임
| 구분 | 역할과 책임 |
| 이전 요청자(서비스 이용자) |
스스로 서비스 이전 |
| 이전 관리자 (서비스 제공자) |
서비스 이전 확인 이전 요청자와 협의 후 데이터 삭제 |
1 계약 준수
회사와 고객은 본 SLA 및 이용약관을 준수하여야 함.
2 위탁 처리 규정
위탁이 필요한 경우 고객에게 사전 고지
위탁업체에 대한 보안책임은 회사가 부담
3 분쟁 해결
분쟁 발생 시 회사 본사가 위치한 법원을 1심 관할로 함
4 보안 유지 의무
계약 종료 후 3년간 비밀유지 의무를 유지
단, 법령 요구 시 예외 적용
회사는 서비스 보안 강화를 위하여 외부 전문 보안관제((주)시큐아이) 업체와 협력할 수 있음.
외부 보안관제 업체는 회사와의 계약 범위 내에서 보안 이벤트의 탐지 및 분석 결과를 회사에 통보하며,
침해사고 대응에 대한 최종 판단 및 고객 통지, 조치 수행에 대한 책임은 회사에 있음.
외부 보안관제 업체와의 세부적인 서비스 범위, 대응 절차, 성능 기준 등은
회사와 관제업체 간의 별도 계약에 따름.
1 악성코드 대응 프로세스
회사는 악성코드가 의심되거나 감염된 경우, 다음의 대응 절차를 시행함.
악성코드 탐지 및 관리 지원
고객의 가상머신(VM) 또는 서버에서 악성코드를 탐지하는 방법을 안내하고, 필요한 보안 솔루션(예: 백신 소프트웨어) 설치 및 설정을 지원함.
고객이 악성코드를 발견한 경우, 이를 처리하기 위한 적절한 대응 방법을 안내하며, 대응을 위한 참고 자료 및 절차를 제공함.
사용자 교육
악성코드를 예방하기 위한 보안 교육 및 절차를 제공함. 고객에게 악성코드를 예방하는 방법, 보안 솔루션의 설정 및 관리 방안을 안내하며, 고객이 적절한 대응을 할 수 있도록 교육을 제공함.
회사는 정보보호를 위해 고객과 협의 후 다음과 같은 보안 관련 시스템과 서비스를 지원가능함.
1 정보보호 시스템 지원 범위
회사는 클라우드 서비스 제공 범위 내에서 아래와 같은 정보보호 서비스를 지원가능함.
1. 접근 통제 시스템
2. 데이터 암호화
3. 보안 로그 수집 및 관리
4. 정기적인 보안 점검 및 취약점 스캐닝
5. 백업 및 복구 서비스
6. 보안 사고 대응 체계
2 정보보호 시스템의 고객 지원 범위
회사는 고객의 정보보호 강화를 위해 고객과 협의 후 다음과 같은 지원을 제공함.
1 서드파티 보안 서비스 연계
고객이 요청할 경우, 침해사고 탐지, 보안관제, 악성코드 분석 서비스 등을 외부 보안 업체와 협력하여 제공할 수 있는 옵션을 지원함.
2 정기 보안 교육
회사는 고객의 보안 수준 향상을 위해 정기적인 보안교육을 제공함. 교육은 주로 클라우드 환경에서 발생할 수 있는 위협 및 이를 예방하는 방법에 초점을 맞추며, 고객의 요구에 따라 맞춤형 교육이 가능함.
회사는 서비스 제공을 위하여 다음과 같은 제3자 또는 외부 전문 업체와 계약을 체결하여 서비스를 운영할 수 있음.
1. 물리적 인프라 제공 업체(계약 업체 : SK브로드밴드 IDC)
회사는 데이터센터, 회선 제공, 전력, 소방 설비 등 물리적 인프라 제공을 위하여 SK브로드밴드 IDC를 이용함. 다만, 해당 업체는 시설 운영 목적의 접근 권한만을 가지며, 고객 데이터에 대한 논리적 접근, 열람, 처리 권한은 부여되지 않음.
2. 외부 전문 보안관제 업체 (계약 업체 : (주)시큐아이)
회사는 보안 이벤트 탐지 및 분석을 목적으로 (주)시큐아이와 24시간 보안관제 계약을 체결함. 보안관제 업체는 로그 분석 및 보안 이벤트 모니터링 업무만 수행하며, 고객 데이터의 임의 열람, 수정, 복사 행위는 허용되지 않음.
회사는 제3자 또는 외부업체와의 계약 시 비밀유지의무 및 보안 준수 조항을 포함하며, 관련 법령 및 내부 보안정책에 따라 관리/감독함.
제 3자 또는 외부업체를 활용하더라도 고객 데이터 보호 및 보안사고 대응에 대한 최종 책임은 회사에 있음.
1. 회사는 서비스 운영 중 발생하는 침해사고, 개인정보 유출 사고, 중대 장애 등 보안 및 안정성에 중대한 영향을 미치는 사고가 발생한 경우, 관계 법령 및 계약 범위에 따라 국가정보원, 한국인터넷진흥원, 관계 중앙행정기관, 감독기관, 법 집행기관, 외부 전문기관 및 보안 관제 기관 등과 신속하게 협조 체계를 구축하여 대응함.
2. 회사는 다음 각 호의 각 기관과의 협조 체계를 유지할 수 있음.
3. 회사는 사고 대응, 원인 분석, 재발 방지 조치 수립을 위하여 필요한 범위 내에서 관련 기관에 사고 정보를 제공할 수 있으며, 이 경우 개인정보 및 이용기관의 기밀 정보는 관련 법령에 따라 보호함.
4. 회사는 관계 기관과의 협조 결과 및 조치 내역을 내부적으로 기록·관리함.
1. 회사는 사고 또는 장애 발생 시, 대내외 관련 기관 및 전문가와의 협조를 포함하여, 필요 시 외부 보안관제 업체((주)시큐아이), 침해사고 분석 전문가와 연계하여 사고 원인 분석, 재발 방지 조치 수립 및 대응을 수행하며, 이 과정에서 고객 정보 및 기밀은 관련 법령에 따라 보호함.
2. 제 1항에 따른 현장실사, 안정성 보안 측정, 보안점검 등을 수행하기 위하여 회사는 필요한 범위 내에서 다음 각 호의 기술적·관리적 지원을 제공할 수 있음.
3. 회사는 제 2항에 따른 지원 제공시, 개인정보, 이용기관의 기밀정보 및 회사의 영업비밀이 보호되도록 관계 법령 및 내부 보안정책에 따라 범위를 제한하여 제공함.
4. 보안점검 및 현장실사 결과에 따른 개선 사항은 회사 내부 절차에 따라 조치하고, 그 이행 내역을 기록·관리함.
2. 장애 및 보안 이벤트 대응
3. 증적 관리 및 감사 지원