이 글은 ExpressVPN의 보안이 외부 기관에 의해 어떻게 독립적으로 테스트되는지, 해당 감사가 무엇을 다루는지, 그리고 고객이 이 보고서를 어떻게 직접 확인할 수 있는지 설명합니다.
원하는 섹션으로 이동하세요
ExpressVPN 독립 감사 절차
ExpressVPN 감사가 다루는 항목
ExpressVPN 감사를 수행하는 주체
ExpressVPN 감사 보고서 분석 방법
ExpressVPN 감사 보고서 액세스
ExpressVPN 독립 감사 절차
ExpressVPN은 2018년부터 독립 감사를 의뢰해 왔으며, 제품 개발 및 발전에 따라 정기적으로 꾸준히 감사를 진행하고 있습니다. 이러한 감사는 외부 보안 업체가 수행하며, 해당 업체에는 평가 대상과 관련된 소스 코드, 내부 인프라, 문서에 대한 액세스 권한이 부여됩니다. 이들의 역할은 ExpressVPN의 시스템과 소프트웨어가 고객에게 설명된 대로 작동하는지 테스트하고, 모든 취약점과 문제를 식별하는 것입니다.
각 감사 업체는 자체적인 방법론과 표준을 따르며 독립적으로 업무를 수행합니다. ExpressVPN은 감사관의 조사 결과나 결론에 어떠한 영향도 미치지 않습니다.
문제가 발견되는 경우, 이는 보고서에 투명하게 공개됩니다. 또한 감사관은 문제가 해결되었는지 확인하기 위해 재테스트를 수행하기도 합니다. 보안 감사에서 문제를 발견하는 것은 정상적인 감사 과정의 일부이며, 이는 독립 테스트를 의뢰하는 목적이기도 합니다.
각 감사는 테스트 시점의 ExpressVPN 시스템 상태를 반영하므로, 당사는 일회성이 아닌 정기적인 감사를 의뢰하고 있습니다.
도움이 필요하신가요? ExpressVPN 지원팀에 문의하고 즉각적인 지원을 받아보세요.
ExpressVPN 감사가 다루는 항목
감사는 ExpressVPN의 제품과 인프라의 다양한 부분을 대상으로 의뢰됩니다. 평가되는 영역은 다음과 같습니다.
- Lightway 프로토콜: 당사에서 자체 개발하여 오픈 소스로 공개한 ExpressVPN만의 VPN 프로토콜로, 기기가 VPN 서버에 연결되는 방식을 제어합니다.
- TrustedServer: 오직 RAM에서만 실행되어, 서버가 재부팅될 때마다 모든 데이터를 삭제하는 ExpressVPN의 서버 기술입니다.
- 데스크톱 및 모바일 VPN 앱: Windows, macOS, Linux, iOS, Android용 ExpressVPN 애플리케이션입니다.
- 브라우저 확장 프로그램: Chrome 및 Firefox용 ExpressVPN 확장 프로그램과 ExpressKeys 비밀번호 관리자 확장 프로그램입니다.
- 추가 서비스: 개인정보 보호를 최우선으로 하는 ExpressVPN의 AI 플랫폼인 ExpressAI, 당사의 안전한 이메일 릴레이 서비스인 ExpressMailGuard, 그리고 당사의 신원 보호 서비스 제품인 Identity Defender(미국 전용)가 이 항목에 포함됩니다. 더불어 ExpressKeys(비밀번호 관리자)에 대한 감사도 진행 중입니다.
- Aircove 공유기: 개별 기기가 아닌 네트워크 수준에서 VPN을 실행하게 해주는 ExpressVPN의 공유기 하드웨어입니다.
- 노로그 정책 및 개인정보 보호 시스템: ExpressVPN의 기술 인프라 및 내부 프로세스가 개인정보 처리방침에 명시된 내용과 일치하는지 여부를 확인합니다. 여기에서 ExpressVPN의 노로그 정책에 대해 자세히 알아볼 수 있습니다.
- 빌드 검증 시스템: 사용자에게 제공되는 소프트웨어가 소스 코드와 일치하는지 확인하여 배포 과정 중의 조작을 방지하는 프로세스입니다.
도움이 필요하신가요? ExpressVPN 지원팀에 문의하고 즉각적인 지원을 받아보세요.
ExpressVPN 감사를 수행하는 주체
ExpressVPN은 감사 프로그램 전반에 걸쳐, 다음과 같이 탄탄한 독립 사이버 보안 및 전문 서비스 업체들과 협력해 왔습니다.
- Cure53: 모의 해킹 및 보안 감사를 전문적으로 진행하는 독일의 사이버 보안 업체입니다.
- KPMG: 국제적으로 인정받는 표준에 따라 감사 및 보증 서비스를 제공하는 세계 최대 규모의 전문 서비스 업체입니다.
- PwC Switzerland: 세계 최대 규모로 감사 및 보증 서비스를 제공하는 전문 서비스 업체의 스위스 법인입니다.
- F-Secure: 취약점 연구 및 보안 테스트 분야에서 오랜 실적을 쌓아온 핀란드의 사이버 보안 기업입니다.
- Praetorian: 공격적인 보안 및 기술적 위험 평가를 전문으로 하는 미국 기반 사이버 보안 업체입니다.
도움이 필요하신가요? ExpressVPN 지원팀에 문의하고 즉각적인 지원을 받아보세요.
ExpressVPN 감사 보고서 분석 방법
모든 감사 보고서가 동일한 구조를 갖추고 있지는 않습니다. ExpressVPN의 감사 프로그램에는 두 가지 주요 유형이 있으며, 이는 평가된 항목에 따라 달라집니다.
모의 해킹 및 소스 코드 감사
이러한 유형의 감사 보고서에는 일반적으로 다음이 포함됩니다.
- 범위: 특정 소프트웨어 버전이나 코드 커밋을 포함하여 테스트된 항목을 정확하게 정의하고, 범위에서 제외된 항목을 명확하게 나열합니다. 범위를 확인하면 해당 감사가 다룰 수 있는 항목과 그럴 수 없는 항목을 알 수 있습니다.
- 테스트 방법론: 사용된 테스트 접근 방식 및 기술을 문서화하며, 일반적으로 평가 대상 소프트웨어의 영역별로 분류됩니다. 여기에는 문제가 발견되지 않았지만 검사를 거친 영역도 모두 포함됩니다.
- 심각도 용어집: 조사 결과를 분류하는 데 사용되는 등급 시스템을 정의합니다. 각 등급에는 정의된 의미가 있으며, 감사관은 이를 모든 조사 결과에 일관되게 적용합니다.
- 식별된 취약점: 고유 식별자, 심각도 등급, 기술적 설명, 해당되는 경우 개념 증명(PoC), 그리고 문제가 해결 및 확인되었는지 여부를 검사하는 수정 사항 메모와 함께, 발견된 각 보안 문제를 나열합니다.
- 기타 문제: 악용 가능한 취약점은 아니지만 공격자에게 도움이 될 수 있거나 개선이 필요한 영역을 명시합니다.
- 감사관의 결론: 감사관의 전반적인 평가를 요약한 결론문입니다. 이러한 결론은 ExpressVPN이 아닌 감사 업체가 작성하며, 감사관의 독립적인 견해를 반영합니다.
보증 업무
이 보고서들은 취약점을 나열하지 않으며, 심각도 등급을 사용하지도 않습니다. 대신 감사관은 정의된 기준에 따라 ExpressVPN의 기술적 통제 및 내부 프로세스를 검토하고, 해당 통제가 설명된 대로 기능하는지에 대한 공식적인 의견을 발행합니다. 여기서 확인해야 할 결론은 감사관이 보증을 제공했는지, 그리고 예외 사항이 기록되었는지 여부입니다.
도움이 필요하신가요? ExpressVPN 지원팀에 문의하고 즉각적인 지원을 받아보세요.
ExpressVPN 감사 보고서 액세스
발견된 모든 문제를 포함한 각 보고서는 감사관이 전달한 원문 그대로 투명하게 게시됩니다. 게시된 모든 보고서의 전체 내용은 expressvpn.com/trust에서 읽어보실 수 있습니다.
도움이 필요하신가요? ExpressVPN 지원팀에 문의하고 즉각적인 지원을 받아보세요.