일본에서 배송
재주문
방문 기록
가이드
원단
단추
지퍼
리본
아울렛
신상품
KRW | 한국 원
한국어
글로벌 설정 변경
계정등록로그인 전까지는 글로벌 설정을 변경하실 수 없습니다.
ApparelX에 관한 다양한 소식을 전해드립니다
2021. 4. 28.

신용카드 정보 유출 관련 자주 묻는 문의

重要なお知らせ
이 게시물 공유

당사 사이트에 대한 부정 액세스로 인한 신용카드 정보 유출에 대한 사과와 안내」와 관련하여, 자주 묻는 문의를 아래와 같이 정리해 드립니다.


Q) 유출 가능성이 있는 기간이 2020년 11월 27일부터 2020년 12월 9일까지라고 하는데, 그 외 기간에 결제했는데 괜찮을까요?

A) 제3자 조사기관에 의한 조사를 진행하고 있습니다. 위 기간에 결제하신 195건의 신용카드 외에는 유출 가능성이 없습니다. 안심하시기 바랍니다. 또한 궁금한 점이 있으시면 무엇이든 문의 창구로 연락해 주시기 바랍니다. 아울러 실제로 부정 사용이 있었던 고객의 구매일을 분석한 결과, 12/2, 12/3, 12/4, 12/8, 12/9에 구매하신 고객에게 집중되어 있습니다.

Q) 앞으로 안심하고 이용할 수 있을까요?

A) 이번 사태를 엄숙히 받아들이고, 제3자 조사기관의 지시에 따른 보안 향상을 위한 필요한 조치를 모두 실시하였습니다. 앞으로도 지속적으로 보안 향상에 힘쓰고, 고객 여러분의 신뢰 회복에 전력을 다해 나가고자 합니다.

Q) 부정 사용에 대한 대응, 카드 재발행, 변경 절차 등에 많은 시간이 걸렸습니다. 어떤 보상도 없는 건가요?

A) 본문에서 설명드린 바와 같이, 모든 부정 사용·카드 교체 비용에 대해서는 당사가 부담하겠습니다만, 고객님께 번거로움을 끼쳐 드린 점에 대해 깊이 반성하며, 거듭 사과드립니다. 앞으로 취할 대책·대응에 대해서는 수시로 안내드리고자 하오니 아무쪼록 잘 부탁드립니다.

Q) 초기 발견이 2020년 12/9일이고 공표가 2021년 3/29일이었습니다. 왜 이렇게 발표가 늦어진 건가요?

A) 조금이라도 빨리 고객님께 연락드리기 위해 신용카드 회사와 조사회사와 밤낮을 가리지 않고 협의해 왔으나, 연락이 이와 같은 시기가 되어버린 점 대단히 죄송합니다. 신용카드 회사와 협의해 왔지만, 불필요한 혼란을 피하기 위해 연락드리지 못하고 있었습니다. 제3자 조사기관의 조사 완료와 카드 회사 각 사의 확인을 기다린 뒤에야 고객님께 안내드릴 수 있게 되었습니다.

Q) 지금까지 실시한 보안 향상 대책을 알려 주세요.

A) 앞으로 다시는 같은 사건을 일으키지 않기 위해 아래와 같은 대책을 실시하였습니다.
・파일 업로드 기능의 취약점을 즉시 수정하고 SELinux를 활성화하여, 변조 방지에 관한 보안을 향상시켰습니다.(2020년 12월)
・서버 환경을 최신 OS/미들웨어로 구성된 안전한 퍼블릭 클라우드 환경으로 이전하였습니다.(2020년 12월)
・고기능 방화벽(WAF)을 도입하여 부정한 액세스·공격을 차단하는 대책을 실시하였습니다.(2021년 1월)
・서버 환경, 관리 툴에 2단계 인증을 도입했습니다.(2021년 2월)
・서버에 안티바이러스 소프트웨어를 도입하고 정기적으로 바이러스 체크를 실시하고 있습니다.(2021년 2월)
・중요한 OS/미들웨어 수준의 패치를 정기적으로 적용하고 있습니다.(2021년 3월)
・파일 변조 탐지를 수행하는 FIM(File Integrity Monitoring) 솔루션을 도입했습니다.(2021년 4월)
・이 외에도 다양한 보안 향상 대책을 실시하였습니다.

Q) 앞으로 실시할 예정인 보안 향상 대책을 알려 주세요.

A) 제3자 조사기관 및 보안 전문회사의 지도 아래, 아래의 대책을 실시할 예정입니다.
・보안 전문회사에 의한 정기적인 보안 진단 실시.
・내부 취약성 평가의 정기적인 실시.
・SIEM(Security Information and Event Management)의 활용에 의한 로그의 장기 보관
・이 외에도 시스템의 견고성을 높이기 위한 대책을 지속적으로 실시해 나가겠습니다.

Q) 신용카드 정보(카드 번호, 유효기간, 보안 코드)를 서버에 보관하고 있었나요?

A) 아닙니다. Stripe사가 제공하는 PCI-DSS 준수 비통과형(JavaScript형) 결제 서비스를 이용하고 있어, 당사 서버에는 고객님의 신용카드 정보가 일절 저장되어 있지 않았습니다. 이번 공격은 결제 페이지를 변조하여 원래의 신용카드 입력 폼 위치와 매우 비슷하게 만든 동일한 입력 폼을 배치하고, 결제 버튼이 눌린 시점에 입력된 정보가 공격자의 사이트로 전송되도록 하는 구조였습니다.

Q) 신용카드 정보가 유출될 가능성이 있다는 것은 무슨 의미인가요? 유출되지 않았을 가능성도 있는 건가요?

A) 실제로 공격자의 사이트로 전송된 정보를 확인한 것은 아니며, 공격 파일이 서버에 존재한 기간에 결제가 이루어진 모든 카드에 대해 ‘가능성 있음’으로 보고 절차를 진행하고 있습니다. 따라서 이 기간에 결제된 고객님도 실제로는 유출되지 않았을 가능성이 있습니다. 실제로 부정 사용이 있었던 고객의 구매일을 분석한 결과, 12/2, 12/3, 12/4, 12/8, 12/9에 구매하신 고객에게 집중되어 있습니다. 그 외 기간에는 가짜 폼을 내려두었을 가능성이 있습니다(※이는 실제로 당사에서도 확인하고 있었습니다).

Q) 부정 이용이 있었을 경우, 어떻게 변제되나요? 또, 카드 교체에 비용이 발생하나요?

A) 이번 사고와 관련하여 발생한 모든 비용은 고객님께 부담을 지우지 않습니다. 보고 본문에 있는 바와 같이, 신용카드 이용 명세를 확인해 주시고 부정한 이용이 있는 경우에는 반드시 신용카드 회사로 연락해 주시기 바랍니다.

Q) 앞으로도 ApparelX는 서비스를 계속하나요?

A) 이번 사태를 엄숙히 받아들이고, 제3자 조사기관의 지시에 따른 보안 향상을 위한 필요한 조치를 모두 실시하였습니다. 앞으로도 지속적으로 보안 향상에 힘쓰고, 고객 여러분의 신뢰 회복에 전력을 다해 나가고자 합니다.

Q) ApparelX에서 탈퇴하고 모든 정보를 삭제해 주셨으면 하는데요?

A) 마이 어카운트의 계정 삭제에서 계정 정보 삭제를 진행해 주세요. 당사 사이트에 저장되어 있는 모든 정보가 삭제됩니다.

Q) 신용카드 결제 접수는 언제 재개되나요?

A) 현재 결제 대행 회사와 협의를 진행하고 있습니다. 재개 시에는 사이트상에서 안내드리겠습니다.(4/28 추가) 카드 회사 각 사의 승인을 거쳐 2021/4/28에 신용카드 결제를 재개하였습니다.

0고객님들께서 이 정보가 도움이 되었다고 생각했습니다.
프로파일
ApparelXが運営するアカウントになります。ApparelXに関するニュースや取り組みについて発信してまいります。
이 페이지는 ApparelX 블로그™를 이용해 게시되었습니다.
일본에서 배송
KRW | 한국 원
한국어
변화