1.개요 및 범위
본 보안 부속서는 무단 접근, 공개, 변경 및 파기로부터 고객 데이터를 보호하기 위해 설계된 BambooHR's의 기술적 및 조직적 보안 조치("보안 조치")를 설명합니다. 본 부속서는 BambooHR 데이터 처리 계약의 일부로 통합되어 그 일부를 구성합니다.
BambooHR는 SOC 2 Type II 프레임워크(AICPA Security, Availability, and Confidentiality에 대한 Trust Services Criteria)에 따라 인증을 받았으며, 이러한 통제의 설계 및 운영 효과성을 검증하기 위해 매년 제3자 감사를 받습니다. 고객은 문의 페이지를 통해 보안팀에 연락함으로써 NDA 하에 BambooHR's의 가장 최근 SOC 2 보고서 사본을 요청할 수 있습니다.
2.인프라 및 네트워크 보안
BambooHR's의 운영 인프라는 미국 내 Amazon Web Services(AWS)에 호스팅되며, 데이터는 중복성을 위해 여러 가용 영역에 복제됩니다. 모든 운영 시스템은 엄격한 네트워크 접근 통제가 적용된 Virtual Private Cloud(VPC) 내에 격리되어 있습니다. BambooHR는 무단 접근 및 일반적인 웹 기반 공격으로부터 보호하기 위해 방화벽, 침입 탐지 시스템 및 웹 애플리케이션 방화벽을 사용합니다.
BambooHR는 네트워크 보안에 대해 심층 방어 접근 방식을 사용하며, 여기에는 운영, 스테이징 및 개발 환경 간 네트워크 분할, 인프라 구성요소에 대한 자동 취약점 스캐닝, 그리고 이상 활동에 대한 네트워크 트래픽의 지속적 모니터링이 포함됩니다.
3.데이터 보안 및 암호화
모든 Customer Data는 TLS 1.2 이상을 사용하여 전송 중 암호화됩니다. rest의 모든 Customer Data는 AES-256 암호화를 사용하여 암호화됩니다. 데이터베이스 암호화 키는 엄격한 접근 통제 및 교체 정책을 갖춘 AWS Key Management Service (KMS)를 사용하여 관리됩니다.
고객 데이터는 애플리케이션 수준 및 데이터베이스 수준 통제를 통해 다른 고객의 데이터와 논리적으로 분리됩니다. BambooHR는 다양한 범주의 데이터에 적절한 보안 통제를 식별하고 적용하기 위해 정기적인 데이터 분류 작업을 수행합니다.
4.애플리케이션 보안
BambooHR는 보안 요구사항 정의, 위협 모델링, 보안 취약점에 대한 코드 검토 및 보안 테스트를 포함하는 보안 소프트웨어 개발 수명주기(SSDLC)를 따릅니다. 모든 코드 변경은 배포 전에 최소 한 명의 엔지니어가 검토하며, 변경 사항에는 자동화된 보안 스캐닝이 적용됩니다.
BambooHR는 독립적인 제3자 보안 업체가 수행하는 연례 침투 테스트를 실시합니다. 심각 및 높은 위험도의 발견 사항은 정의된 SLA 내에서 시정됩니다. BambooHR는 외부 연구자가 잠재적 보안 문제를 보고할 수 있는 취약점 공개 프로그램도 운영합니다.
5.접근 통제 및 인증
프로덕션 시스템에 대한 접근은 필요 최소한의 원칙과 최소 권한 원칙에 따라 허가된 BambooHR 인력으로 제한됩니다. 모든 프로덕션 환경 접근에는 다중 요소 인증(MFA)이 필요하며, 기록되고 감사됩니다. 권한 있는 접근은 분기별로 검토되며 직원 퇴사 시 즉시 취소됩니다.
고객은 자사 BambooHR 계정 내에서 다중 인증, 싱글 사인온(SSO), 및 역할 기반 접근 통제(RBAC)를 구성할 수 있습니다. BambooHR는 Okta, Azure AD 및 Google Workspace를 포함한 주요 신원 제공자와의 SAML 2.0-기반 SSO 통합을 지원합니다.
6.사고 탐지 및 대응
BambooHR는 보안 사고를 탐지, 분류, 차단, 조사 및 복구하기 위한 절차를 규정한 문서화된 보안 사고 대응 계획을 유지합니다. 사고 대응팀에는 보안, 엔지니어링, 법무 및 고객 지원 기능의 대표가 포함됩니다.
BambooHR는 잠재적 보안 사고를 탐지하기 위하여 자동 경보와 24/7 온콜 보안 모니터링의 조합을 사용합니다. Customer Data에 영향을 미치는 보안 사고를 확인한 후, BambooHR는 관련 법률 및 Data Processing Agreement에서 요구하는 바에 따라 영향을 받은 고객에게 칠십이 (72) 시간 이내에 통지합니다.
7.업무 연속성 및 재해 복구
BambooHR 적어도 매년 테스트되는 Business Continuity Plan (BCP) 및 Disaster Recovery Plan (DRP)을 유지합니다. BambooHR Recovery Time Objective (RTO)를 four로 목표로 하며 (4) 핵심 플랫폼 서비스에 대해 Recovery Point Objective (RPO)를 one (1) hour로 설정합니다.
고객 데이터는 시점 복구와 매일 생성되는 스냅샷을 사용하여 지속적으로 백업되며, 해당 스냅샷은 삼십 (30) 일 동안 보관됩니다. 백업 무결성은 데이터가 복구 시나리오에서 성공적으로 복원될 수 있는지 확인하기 위해 정기적으로 테스트됩니다.
8.직원 보안 및 교육
프로덕션 시스템 또는 Customer Data에 접근하는 모든 BambooHR 직원은 고용 전에 신원 조사를 받고 비밀유지 계약에 서명합니다. 모든 직원은 입사 시 및 이후 매년 필수 보안 인식 교육을 이수하며, 피싱 인식, 비밀번호 위생 및 데이터 처리 책임을 포함한 주제를 다룹니다.
BambooHR는 직원 및 계약자를 위한 문서화된 허용 사용 정책을 보유하고 있으며, BambooHR 시스템을 개인적 활동 및 무단 데이터 접근에 사용하는 것을 금지합니다. 위반 시 해고를 포함한 징계 조치가 취해질 수 있습니다.








































