콘텐츠센터

소프트웨어 공급망 보안 사고 사례와 대응 방안 1편ㅣ2026년 Trivy 공급망 공격 분석

취약점을 찾기 위해 도입한 보안 도구가 오히려 자격증명을 훔치는 공격 도구로 바뀐다면 어떻게 될까요?

2026년 2월 말 시작돼 3월 본격화된 Trivy 공급망 공격은 오늘날 소프트웨어 공급망의 핵심 위험을 보여준 대표 사례입니다. 공격자는 최종 사용자를 직접 공격하는 대신, 많은 개발 조직이 신뢰하는 오픈소스 보안 스캐너의 개발·배포 경로를 침해했습니다. 이후 정상적인 버전 태그와 배포 채널을 악용해 악성코드가 실행되도록 하고 CI/CD 환경에서 탈취한 자격증명을 발판으로 피해를 다른 개발 도구와 패키지 생태계까지 확산시켰습니다.

이번 글에서는 복잡해진 소프트웨어 공급망의 위험을 살펴보고, 2026년 Trivy 공격이 어떻게 이어졌는지와 이 사고가 남긴 주요 보안 교훈을 정리합니다.

 

1. 오픈소스·AI·자동화가 넓힌 소프트웨어 공급망

🧑‍💻 오픈소스와 AI 활용으로 복잡해진 개발 환경

오늘날 하나의 소프트웨어는 조직이 직접 작성한 코드만으로 완성되지 않습니다. 오픈소스 라이브러리와 프레임워크, 제3자 소프트웨어, 패키지 저장소, IDE 확장 프로그램, GitHub Actions와 같은 CI/CD 도구, 컨테이너 이미지 등 다양한 구성요소와 개발 도구가 연결돼 하나의 제품을 만듭니다.

생성형 AI를 활용한 개발도 빠르게 늘고 있지만 AI 생성 코드 자체가 곧 위험한 것은 아닙니다. 다만 생성 과정에서 코드와 의존성의 출처, 유지보수 상태, 라이선스와 보안성을 개발자가 놓치기 쉬우므로 실제 적용 전 별도의 검증이 필요합니다.

🚨 신뢰된 개발·배포 경로를 노리는 소프트웨어 공급망 공격

소프트웨어 공급망 공격은 보안 체계가 잘 구축된 최종 기업을 직접 공격하기보다, 상대적으로 관리가 취약한 오픈소스 프로젝트나 개발 협력사, 배포 계정과 자동화 도구를 먼저 침해하는 방식으로 무게중심이 이동하고 있습니다. 공격자가 기업이 신뢰하는 구성요소나 배포 경로를 장악하면 정상적인 개발·배포 과정을 이용해 여러 조직으로 피해를 확산시킬 수 있기 때문입니다.

특히 CI/CD 자동화 과정에서는 외부 도구가 저장소와 패키지 배포 계정, 클라우드 환경에 접근할 수 있는 권한을 사용합니다. 따라서 공격자가 널리 사용되는 개발 도구나 배포 계정을 장악하면 해당 도구를 사용하는 여러 조직의 개발 환경으로 피해를 빠르게 확산시킬 수 있습니다.

공급망 공격의 핵심은 바로 이 ‘신뢰의 전이’에 있습니다. 정상 프로젝트, 익숙한 버전명, 공식 배포 채널이라는 이유만으로 구성요소를 신뢰하면, 한 번의 침해가 이를 사용하는 여러 조직의 개발자 PC와 빌드 서버, 클라우드 환경으로 동시에 확산될 수 있습니다.

 

2. 2026년 Trivy 공급망 공격: 보안 도구가 공격 도구가 되다

Trivy는 소스 저장소와 컨테이너 이미지, 클라우드 네이티브 환경의 취약점 등을 점검하는 오픈소스 보안 스캐너입니다. 많은 조직이 Trivy를 CI/CD 파이프라인에 연결해 빌드와 배포 과정에서 자동으로 실행해 왔습니다.

2026년 3월, 공격자는 Trivy의 개발·배포 자격증명을 악용해 공식 배포 경로를 침해했습니다. 악성 Trivy v0.69.4 릴리스를 배포하고, aquasecurity/trivy-action의 기존 버전 태그 77개 중 76개와 aquasecurity/setup-trivy의 태그 7개를 악성 커밋으로 변경했습니다. 이어 3월 22일에는 별도로 탈취한 Docker Hub 자격증명을 이용해 악성 컨테이너 이미지 v0.69.5와 v0.69.6도 게시했습니다.

이 사고에는 CVE-2026-33634가 부여됐습니다. CVE 발급기관(CNA) 기준 CVSS v4.0 점수는 9.4(Critical)이며, 미국 CISA는 3월 26일 실제 악용된 취약점 목록인 KEV 카탈로그에 이를 추가했습니다.

Trivy-공급망-침해.
이 이미지는 AI로 생성되었습니다

Trivy 공격은 어떻게 이어졌나

공격 과정은 다음과 같이 정리할 수 있습니다.

시점 공격 흐름 보안상 의미
’26년 2월 말 Trivy의 GitHub Actions 환경 설정을 악용해 권한 있는 토큰을 탈취하고 개발·배포 자동화 환경에 접근 애플리케이션이 아니라 빌드·릴리스 체계가 최초 침해 지점이 됨
3월 1일 이후 사고 공개 후 자격증명을 교체했지만 모든 자격증명을 동시에 폐기하지 못해 일부 유효 권한이 남음 일부 토큰만 순차적으로 교체하면 공격자가 새 자격증명까지 다시 확보할 수 있음
3월 19일 trivy-action과 setup-trivy의 기존 태그를 악성 커밋으로 변경하고 악성 Trivy v0.69.4를 공식 배포 채널에 게시 사용자는 같은 버전 태그를 호출했지만 실제로는 다른 코드가 실행됨
3월 19~20일 악성코드가 정상 Trivy 점검보다 먼저 실행돼 CI/CD 러너의 프로세스 메모리와 파일에서 시크릿을 수집·유출 정상적인 점검 결과가 출력돼도 그 전에 자격증명이 탈취될 수 있었음
3월 22일 이후 악성 Docker 이미지가 추가 배포되고, 탈취된 권한을 발판으로 다른 개발 도구와 패키지 생태계까지 공격이 확산 한 공급망의 침해가 다음 공급망 침해를 만드는 연쇄 공격으로 발전

악성코드는 환경변수뿐 아니라 Runner.Worker 프로세스 메모리와 파일시스템을 탐색해 SSH 키, GitHub·npm·PyPI 토큰, AWS·GCP·Azure 자격증명, Kubernetes 설정, 데이터베이스 인증정보와 .env 파일 등을 수집했습니다. 수집한 정보는 암호화해 공격자 인프라로 전송했으며, 전송에 실패하면 피해자의 GitHub 계정에 tpcp-docs라는 공개 저장소를 만들어 탈취 정보를 업로드하는 우회 방식도 사용했습니다.

KISA는 이후 탈취된 토큰을 기반으로 npm 패키지, PyPI의 LiteLLM·Telnyx, OpenVSX 확장 프로그램, KICS·AST GitHub Actions 등 여러 생태계로 악성코드가 확산됐다고 설명했습니다. LiteLLM 측도 자사 CI/CD 보안 점검에 사용된 Trivy에서 침해가 시작된 것으로 추정된다고 밝혔습니다. 다만 개별 후속 침해 사이의 구체적인 인과관계는 각 프로젝트의 공개 조사 결과에 따라 구분해 해석할 필요가 있습니다.

 

3. Trivy 사고가 남긴 네 가지 보안 교훈

1️⃣ CVE 점검만으로는 신뢰된 배포물의 변조까지 확인할 수 없다

일반적인 취약점 관리는 구성요소에서 알려진 CVE를 찾고 안전한 버전으로 업데이트하는 데 집중합니다. 그러나 Trivy 사고의 핵심은 기존 코드에 존재하던 취약 함수가 아니라, 공격자가 배포 권한과 자동화 과정을 악용해 정상 프로젝트의 릴리스에 악성코드를 삽입했다는 점입니다.

따라서 ‘알려진 취약점이 없는 버전’이라는 사실만으로 배포물을 신뢰해서는 안 됩니다. 어떤 저장소와 빌드 과정에서 생성됐는지, 서명과 해시가 유효한지, 배포 이후 태그나 파일이 변경되지 않았는지까지 검증해야 합니다.

2️⃣ 버전 태그는 고정된 식별자가 아닐 수 있다

v1, latest, 0.34.0과 같은 태그는 동일한 이름을 유지한 채 다른 커밋이나 이미지로 변경될 수 있습니다. Trivy 공격에서는 이 특성을 악용해 사용자가 기존과 같은 태그를 호출해도 악성 코드가 실행되도록 만들었습니다.

외부 GitHub Action은 가능한 한 검증된 전체 커밋 SHA로 고정하고, 컨테이너 이미지는 다이제스트로 참조해야 합니다. 상위 Action만 고정해도 그 Action이 내부에서 변경 가능한 다른 Action이나 설치 도구를 호출하면 위험이 남으므로, 연결된 의존관계 전체를 확인해야 합니다.

3️⃣ 애플리케이션 SBOM만으로는 개발 도구의 사각지대가 남는다

SBOM은 제품에 포함된 직접·간접 구성요소와 버전을 파악하는 데 매우 유용합니다. 그러나 일반적인 애플리케이션 SBOM에는 빌드 과정에서만 실행되는 GitHub Actions, IDE 확장 프로그램, 릴리스 스크립트와 외부 보안 도구가 포함되지 않을 수 있습니다.

공급망 사고의 영향 범위를 빠르게 판단하려면 제품 구성요소의 SBOM과 함께 CI/CD 워크플로, 외부 Action, 플러그인, 빌드 이미지와 패키지 저장소의 사용 위치를 별도 자산으로 관리해야 합니다.

4️⃣ 하나의 과도한 권한이 연쇄 피해를 만든다

보안 스캐너는 저장소와 컨테이너, 클라우드 환경을 점검하기 위해 넓은 접근 권한을 부여받기 쉽습니다. 공격자는 이 권한을 이용해 최초 프로젝트를 넘어 다른 저장소와 패키지 배포 계정, 클라우드 환경으로 이동했습니다.

특히 장기간 유효한 토큰을 여러 서비스에서 함께 사용하거나, 점검과 빌드, 배포 권한을 하나의 계정에 집중하면 피해 범위가 커집니다. 공급망 사고 대응은 악성 버전을 삭제하는 데서 끝나지 않으며, 해당 파이프라인에서 접근할 수 있었던 모든 자격증명을 노출된 것으로 간주해 폐기·교체하고 추가 변조 여부를 확인해야 합니다.

 

4. Trivy 사용 이력이 있다면 우선 확인할 사항

Trivy 사고에 노출됐을 가능성이 있는 조직은 예방 대책을 논의하기 전에 실제 실행 이력과 침해 범위를 먼저 확인해야 합니다.

✔️ 영향 버전과 실행 시간을 확인합니다.

Trivy v0.69.4, 당시 latest 태그, trivy-action·setup-trivy 실행 이력과 캐시를 점검합니다. 3월 22~23일 Docker Hub에서 v0.69.5·v0.69.6 또는 latest 이미지를 가져온 기록도 확인해야 합니다. 정확한 노출 시간과 안전 버전은 최신 공식 보안 권고를 기준으로 판단합니다.

✔️ 파이프라인의 모든 시크릿을 노출된 것으로 간주합니다.

GitHub PAT, 패키지 배포 토큰, SSH 키, 클라우드 자격증명, Kubernetes 토큰과 데이터베이스 비밀번호를 동시에 폐기하고 교체합니다. 단순 재발급에 그치지 않고 교체 전후의 비정상 사용 이력도 확인합니다.

✔️ 유출 및 지속성 지표를 헌팅합니다.

tpcp-docs 저장소 생성 여부, 비정상적인 릴리스·태그 변경, KISA가 안내한 pgmon·sysmon 서비스와 관련 파일, C2 통신 흔적을 점검합니다.

✔️ 신뢰할 수 있는 환경에서 다시 빌드합니다.

오염 가능성이 있는 러너와 캐시를 격리·초기화하고, 검증된 소스와 서명·해시를 기준으로 산출물을 다시 생성합니다. 이후 공격자가 탈취한 권한으로 추가 패키지나 컨테이너를 배포하지 않았는지 전체 배포 이력을 검토합니다.

 

 


[참고문헌]
1. 취약점 찾으려다 암호 다 털렸다… ‘Trivy’ 오염 사태 비상 / 보안뉴스 / https://www.boannews.com/news/articleView.html?idxno=142760
2. 개발도구 공급망을 통한 연쇄적 사이버 공격주의 권고 / KISA 보호나라 / https://www.krcert.or.kr/kr/bbs/view.do?searchCnd=&bbsId=B0000133&searchWrd=&menuNo=205020&pageIndex=1&categoryCode=&nttId=72014

방금 읽은 이 콘텐츠가 마음에 드셨다면?
지금 바로 스패로우 뉴스레터 '스포'를 구독하고, 매주 인사이트를 가장 빠르게 받아보세요

개인정보처리방침

(주)스패로우는 (이하 ‘회사’는) 고객님의 개인정보를 중요시하며, “정보통신망 이용촉진 및 정보보호”에 관한 법률을 준수하고 있습니다.

회사는 개인정보처리방침을 통하여 고객님께서 제공하시는 개인정보가 어떠한 용도와 방식으로 이용되고 있으며, 개인정보보호를 위해 어떠한 조치가 취해지고 있는지 알려드립니다.  회사는 개인정보처리방침을 개정하는 경우 웹사이트 공지사항(또는 개별공지)을 통하여 공지할 것입니다.

본 방침은 2024년 1월 2일부터 시행됩니다.

 
제1조(개인정보의 처리목적)

수집하는 개인정보 항목 회사는 상담, 서비스 신청 등을 위해 아래와 같은 개인정보를 수집하고 있습니다. 회사는

수집한 개인정보를 다음의 목적을 위해 활용합니다.

  • 수집항목: 이름, 회사명, 이메일, 연락처
  • 수집방법: 홈페이지(문의하기, 뉴스레터 구독신청, 이벤트 프로모션 신청, 브로슈어 다운로드)
  • 수집목적: 정보이용 및 이벤트 신청에 따른 본인 확인, 개인 식별, 불만처리 등 민원처리 마케팅 및 광고에 활용 이벤트 등 광고성 정보 전달, 접속 빈도 파악 또는 회원의 서비스 이용에 대한 통계
 
 
제2조(개인정보의 처리 및 보유기간)
1. 회사는 법령에 따른 개인정보 보유·이용기간 또는 이용자로부터 개인정보를 수집시에 동의받은 개인정보 보유·이용기간 내에서 개인정보를 처리·보유하며 개인정보 수집 및 이용목적이 달성된 후에는 예외없이 해당 정보를 지체 없이 파기합니다.
 
2. 각각의 개인정보 처리 및 보유 기간은 다음과 같습니다.
(1) 홈페이지 회원 가입 및 관리 : 홈페이지 탈퇴시까지 다만, 다음의 사유에 해당하는 경우에는 해당 사유 종료시까지
 1) 관계 법령 위반에 따른 수사·조사 등이 진행중인 경우에는 해당 수사·조사 종료시까지
 2) 홈페이지 이용에 따른 채권·채무관계 잔존시에는 해당 채권·채무관계 정산시까지
(2) 재화 또는 서비스 제공 : 재화․서비스 공급완료 및 요금결제․정산 완료시까지 다만, 다음의 사유에 해당하는 경우에는 해당 기간 종료시까지
 1)「전자상거래 등에서의 소비자 보호에 관한 법률」에 따른 표시·광고, 계약내용 및 이행 등 거래에 관한 기록
 – 표시·광고에 관한 기록 : 6개월
 – 계약 또는 청약철회 등에 관한 기록 : 5년
 – 대금결제 및 재화 등의 공급에 관한 기록 : 5년
 – 소비자 불만 또는 분쟁처리에 관한 기록 : 3년
 2)「통신비밀보호법」제41조에 따른 통신사실확인자료 보관
(3)컴퓨터통신, 인터넷 로그기록자료, 접속지 추적자료 : 3개월
 
 
제3조(개인정보처리의 위탁)
1. 회사는 원활한 개인정보 업무처리를 위하여 다음과 같이 개인정보 처리업무를 위탁하고 있습니다.
 (1) 고객지원 센터 운영
 – 위탁받는 자 (수탁자) : HubSpot Inc.
 – 위탁하는 업무의 내용 : 영업/기술/제품 등 문의 수집 및 안내(답변) 관리
 (2) 모바일 쿠폰 경품 발송 업무
 – 위탁받는 자 (수탁자) : 비즈콘
 – 위탁하는 업무의 내용 : 이벤트 진행 후 모바일 쿠폰 경품 발송
2. 회사는 위탁계약 체결시 개인정보보호법 제26조에 따라 위탁업무 수행목적 외 개인정보 처리금지, 기술적·관리적 보호조치, 재위탁 제한, 수탁자에 대한 관리·감독, 손해배상 등 책임에 관한 사항을 계약서 등 문서에 명시하고, 수탁자가 개인정보를 안전하게 처리하는지를 감독하고 있습니다.
3. 위탁업무의 내용이나 수탁자가 변경될 경우에는 지체없이 본 개인정보 처리방침을 통하여 공개하도록 하겠습니다.
 
 
제4조(개인정보의 국외 이전)
회사는 원활한 서비스데스크의 원활한 서비스 제공을 위하여 아래와 같이 해외에 위치한 업체에 개인정보 처리를 위탁하고 있습니다.
1. 정보관리책임자 연락처 : Nicholas Knoop / privacy@hubspot.com
 
 
제5조(이용자의 권리․의무 및 행사방법)
 
이용자 및 법정 대리인은 언제든지 등록되어 있는 자신 혹은 당해 만 14세 미만 아동의 개인정보를 조회하거나 수정할 수 있으며 가입해지를 요청할 수도 있습니다. 이용자 혹은 만 14세 미만 아동의 개인정보 조회 · 수정을 위해서는 ‘개인정보변경'(또는 ‘회원정보수정’ 등)을 가입해지(동의철회)를 위해서는 “회원 탈퇴”를 클릭하여 본인 확인 절차를 거치신 후 직접 열람, 정정 또는 탈퇴가 가능합니다. 혹은 개인정보 관리책임자에게 서면, 전화 또는 이메일로 연락하시면 지체없이 조치하겠습니다.

귀하가 개인정보의 오류에 대한 정정을 요청하신 경우에는 정정을 완료하기 전까지 당해 개인정보를 이용 또는 제공하지 않습니다. 또한 잘못된 개인정보를 제3자 에게 이미 제공한 경우에는 정정 처리결과를 제3자에게 지체없이 통지하여 정정이 이루어지도록 하겠습니다.

회사는 이용자 혹은 법정 대리인의 요청에 의해 해지 또는 삭제된 개인정보는 “회사가 수집하는 개인정보의 보유 및 이용기간”에 명시된 바에 따라 처리하고 그 외의 용도로 열람 또는 이용할 수 없도록 처리하고 있습니다.

 
 
제6조(처리하는 개인정보 항목)
회사는 다음의 개인정보 항목을 처리하고 있습니다.
 
1. 고객 홈페이지를 통한 고객문의 대응 및 마케팅 활용 용도
▷ 회원 필수항목: 성명, 이메일주소, 비밀번호, 전화번호, 회사명
▷ 비회원 필수항목: 성명, 이메일주소, 전화번호, 회사명
2. 실시간 헬프데스크 운영
▷ 필수항목 : 성명, 회사명, 전화번호, 이메일주소
고객문의 과정에서 고객지원 수탁업체(Hubspot)를 사용하며 생성된 수집한 IP 주소, 방문기록, 지역 등이 사용될 수 있습니다.
3. 회사는 인터넷 서비스 이용과정에서 고객의 선호 사항 등을 기억해 서비스를 효율적으로 제공하기 위해 개인정보를 저장하고 조회하는 쿠키(Cookie, 이하 ‘쿠키’)를 설치하거나 운용할 수 있습니다. 회사는 고객이 웹 브라우저에 접속하면 고객의 브라우저에 저장된 쿠키의 내용을 읽고, 추가 정보를 찾아 이후 접속할 시 맞춤 서비스를 제공할 수 있습니다. 회사가 쿠키를 통해 수집한 고객의 정보는 아래 목적 등을 위해 사용될 수 있습니다. 
▷ 고객의 관심 분야에 따라 차별화한 정보 제공
▷ 관심있게 둘러본 내용의 자취를 추적해 추후 접속 때 개인 맞춤 서비스 제공
▷ 고객들의 패턴을 분석해 서비스 개편 등의 척도로 활용

고객은 위 목적으로 운영되는 맞춤
서비스를 원치 않을 시, 쿠키의 저장을 거부할 수 있습니다.

 
제7조(개인정보의 파기)

회사는 원칙적으로 개인정보 수집 및 이용목적이 달성된 후에는 해당 정보를 지체없이 파기합니다. 파기절차 및 방법은 다음과 같습니다.

  • 파기절차: 제품 정보이용을 위해 입력하신 개인정보는 목적이 달성된 후 별도의 DB로 옮겨져(종이의 경우 별도의 서류함) 내부 방침 및 기타 관련 법령에 의한 정보보호 사유에 따라(보유 및 이용기간 참조) 일정 기간 저장된 후 파기되어집니다. 별도 DB로 옮겨진 개인정보는 법률에 의한 경우가 아니고서는 보유되어지는 이외의 다른 목적으로 이용되지 않습니다.
  • 파기방법 : DB삭제 방법으로 파기합니다.
 
 
제8조(개인정보의 안전성 확보조치)
 
1. 기술적 대책: 회사는 고객님의 개인정보가 분실, 도난, 누출, 변조 또는 훼손되지 않도록 다음과 같은 기술적 대책을 마련하고 있습니다.
 (1) 개인정보는 암호화 되어 저장되어 있으며 권한이 있는 자만 접근이 가능하도록 ID/비밀번호에 의해 접근이 통제되고 있습니다.
 (2) 접속기록은 위변조를 방지하기 위해 외부 접근이 불가능한 데이터베이스에 보관되어 있습니다.
 (3) HTTPS 프로토콜을 통한 통신데이터를 보호하고, 외부 서비스를 제외한 모든 데이터베이스는 외부접근이 불가능한 네트워크 영역에 구축하는 등 해킹 등에 대비한 기술적 방법을 마련하고 있습니다.
2. 관리적 대책
 (1) 개인정보에 대한 접근 및 관리에 필요한 절차 등을 마련하여 소속 직원으로 하여금 이를 숙지하여 지키도록 하고 있습니다.
 (2) 개인정보에 대한 접근권한을 최소한의 인원으로 제한하고 있습니다. 최소한의 인원에 해당하는 자는 다음과 같습니다
  1) 이용자를 직접 상대로 하여 마케팅 업무를 수행하는 자
  2) 개인정보 관리책임자, 담당자 등 개인정보 관리업무를 수행하는 자
  3) 기타 업무상 개인정보의 취급이 불가피한 자
 (3) 개인정보에 대한 접근과 관리에 필요한 절차 등을 마련하여 소속 직원으로 하여금 이를 숙지하여 지키도록 하고 있으며, 개인정보를 취급하는 직원을 대상으로 새로운 보안 기술 습득 및 개인정보보호 의무 등에 관한 정기적인 사내 교육과 외부 위탁교육을 시행하고 있습니다.
 (4) 개인정보 관련 취급자의 업무 인수인계는 보안이 유지된 상태에서 철저하게 이뤄지고 있으며 입사 및 퇴사 후 개인정보 사고에 대한 책임을 명확히 하고 있습니다.
 (5) 신규직원을 채용할 때 정보보호서약서 또는 개인정보보호서약서에 서명하게 하여 직원에 의한 정보유출을 사전에 방지하고 있으며 개인정보처리방침에 대한 이행사항과 직원의 준수 여부를 감사하기 위한 내부 절차를 마련해 지속적으로 시행하고 있습니다.
 (6) 직원이 퇴직할 때 비밀유지서약서에 서명하게 함으로써 고객의 개인정보를 취급하였던 자가 직무상 알게 된 개인정보를 훼손, 침해 또는 누설하지 않도록 하고 있습니다.
 (7) 이용자 개인의 실수나 기본적인 인터넷의 위험성 때문에 일어나는 일에 대해 책임을 지지 않습니다. 회원 개개인은 본인의 개인정보를 보호하기 위하여 자신의 이메일(e-mail) 과 비밀번호(PASSWORD)를 적절하게 관리하고 이에 대해 책임을 져야 합니다. 또한, 다른 사람이 추측할 수 있는 쉬운 비밀번호(PASSWORD)는 사용을 피하기를 권장하며, 정기적으로 비밀번호(PASSWORD)를 변경하는 것이 바람직합니다.
 (8) 공동으로 사용하는 PC에서 저희 홈페이지에 접속하여 로그인한 상태에서 다른 사이트로 이동할 경우에 서비스 이용을 종료하고자 한다면 반드시 로그아웃 한 후 해당 홈페이지를 종료하시기 바랍니다. 그렇지 않으면, 해당 브라우저를 통해 이메일(e-mail), 비밀번호(PASSWORD) 등 고객님의 정보가 타인에게 쉽게 유출될 수 있습니다.
 (9) 그 밖에 내부 관리자의 실수나 기술 관리상의 사고로 개인정보의 상실, 유출, 변조, 훼손이 유발되면 당사는 즉각 그 사실을 알리고 적절한 대책과 보상을 마련할 것입니다.
 
 
 
제9조(개인정보 자동 수집 장치의 설치∙운영 및 거부에 관한 사항)
1. 회사는 이용자에게 개별적인 맞춤서비스를 제공하기 위해 이용정보를 저장하고 수시로 불러오는 ‘쿠키(cookie)’를 사용합니다.
2. 쿠키는 웹사이트를 운영하는데 이용되는 서버(https)가 이용자의 컴퓨터 브라우저에게 보내는 소량의 정보이며 이용자들의 PC 컴퓨터내의 하드디스크에 저장되기도 합니다.
 
 (1) 쿠키의 사용목적: 이용자가 방문한 각 서비스와 웹 사이트들에 대한 방문 및 이용형태, 인기 검색어, 보안접속 여부, 등을 파악하여 이용자에게 최적화된 정보 제공을 위해 사용됩니다.
 (2) 쿠키의 설치∙운영 및 거부 : 웹브라우저 상단의 도구 > 인터넷 옵션 > 개인정보 메뉴의 옵션 설정을 통해 쿠키 저장을 거부 할 수 있습니다.
 (3) 쿠키 저장을 거부할 경우 맞춤형 서비스 이용에 어려움이 발생할 수 있습니다.
 
3. 웹사이트 상에서 분석 도구인 Google Analytics를 사용할 수 있습니다. Google 웹 로그 분석에서 쿠키를 사용하는 방법에 대한 자세한 내용은 www.google.com/policies/privacy/partners에서 확인할 수 있습니다. 또한, https://tools.google.com/dlpage/gaoptout를 통해 모든 웹 사이트에서 Google Analytics의 사용을 중지할 수도 있습니다.
 
 
 
제10조(개인정보 보호책임자)
1. 회사는 개인정보 처리에 관한 업무를 총괄해서 책임지고, 개인정보 처리와 관련한 이용자의 불만처리 및 피해구제 등을 위하여 아래와 같이 개인정보 보호책임자를 지정하고 있습니다.
▷ 개인정보 보호책임자
– 성명 : 안성준
– 직책 : 마케팅팀장
– 연락처 : 02-6263-7408, privacy@sparrow.im
 
2. 귀하께서는 회사의 서비스를 이용하시며 발생하는 모든 개인정보보호 관련 민원을 개인정보관리책임자 혹은 담당부서로 신고하실 수 있습니다.
 
 
 
제11조(개인정보 열람청구)
이용자는 개인정보 보호법 제35조에 따른 개인정보의 열람 청구를 개인정보보호 담당 부서에 할 수 있습니다. 회사는 이용자의 개인정보 열람청구가 신속하게 처리되도록 노력하겠습니다.
 
 
 
제12조(권익침해 구제방법)
이용자는 아래의 기관에 대해 개인정보 침해에 대한 피해구제, 상담 등을 문의하실 수 있습니다. 아래의 기관은 회사와는 별개의 기관으로서, 회사의 자체적인 개인정보 불만처리, 피해구제 결과에 만족하지 못하시거나 보다 자세한 도움이 필요하시면 문의하여 주시기 바랍니다
 
▶ 개인정보 침해신고센터: (국번없이)118 (privacy.kisa.or.kr)
▶ 개인정보 분쟁조정위원회: (국번없이) 1833-6972 (www.kopico.go.kr)
▶ 대검찰청 사이버수사과 : (국번없이)1301 (www.spo.go.kr)
▶ 경찰청 사이버수사국 : (국번없이)182 (https://police.go.kr)
 
 
 
 
제13조(개인정보 처리방침 변경)
1. 본 개인정보처리 방침의 내용 추가, 삭제 및 수정이 있을 시에는 개정 최소 7일전부터 ‘홈페이지 ‘를 통해 고지하며, 개인정보의 수집 및 활용, 제3자 제공 등과 같이 이용자 권리의 중요한 변경은 최소 30일 전에 고지합니다. 다만, 사전 고지하기로 한 일자 내 고지가 곤란한 경우에는 지체 없이 고지합니다.
2. 이 개인정보 처리방침은 2024. 1. 2부터 적용됩니다.