CyberGhost는 안전한가요? 보안, 개인정보 보호 및 감사 분석

CyberGhost는 안전한가요? 독립 감사 결과, 암호화 프로토콜, 관할권 분석, 킬 스위치 테스트 및 무로그 정책 검증.

··9 분 읽기

CyberGhost는 안전한가요? 암호화, 감사 및 로깅 설명

CyberGhost는 85/100의 신뢰 점수를 획득했습니다. AES-256 암호화를 사용하며, 14개 눈 동맹 외부의 루마니아 관할권에서 운영되고, 분기별 투명성 보고서를 발행합니다. 2022년 Deloitte의 독립 감사에서 무로그 정책을 확인했습니다. CyberGhost는 100개 국가에 걸쳐 11,500개 이상의 서버를 통해 트래픽을 라우팅하며 기본 제공 누수 보호 기능을 갖추고 있습니다.

관할권: 루마니아가 중요한 이유

CyberGhost는 루마니아 부쿠레슈티에 본사를 둔 CyberGhost S.R.L. 산하에서 운영됩니다. 루마니아에는 VPN 제공자에 대한 의무적 데이터 보존 법률이 없습니다. 이 국가는 2009년과 2014년에 EU 데이터 보존 지침을 두 번 거부했습니다.

루마니아는 5개 눈, 9개 눈, 14개 눈 정보 공유 동맹 외부에 있습니다. 이는 외국 기관이 파트너 협약을 통해 CyberGhost에 사용자 데이터를 넘기도록 강요할 수 없다는 의미입니다. 루마니아 당국은 어떤 회사의 정보를 요청하려면 유효한 법원 명령이 필요합니다.

법원 명령이 있어도 CyberGhost는 저장하지 않은 것을 제공할 수 없다고 말합니다. 회사의 모회사는 영국에 기반을 둔 Kape Technologies입니다. 그러나 CyberGhost의 데이터 처리는 루마니아 법률에 따라 루마니아에 남아 있습니다. Kape는 또한 ExpressVPN, Private Internet Access, ZenMate를 소유하고 있습니다.

CyberGhost 감사 이력

Deloitte Romania는 2022년 CyberGhost의 무로그 인프라에 대한 독립 감사를 완료했습니다. 감사자들은 CyberGhost의 전체 네트워크에서 서버 구성, 내부 정책 및 데이터 처리 프로세스를 검토했습니다. Deloitte는 서버 설정이 CyberGhost의 공개 무로그 주장과 일치함을 확인했습니다.

이 감사는 Type 1 SOC 프레임워크를 따랐으며, 제어 장치가 존재하고 올바르게 설계되었는지 평가했습니다. Deloitte는 CyberGhost가 연결 로그, 검색 활동 또는 트래픽 데이터를 저장했다는 증거를 발견하지 못했습니다. 감사 보고서는 서버가 RAM 전용 모드에서 작동함을 확인했습니다.

Deloitte 이전에 CyberGhost는 공식적인 제3자 감사를 받지 않았습니다. 회사는 2011년부터 시작하여 분기별 투명성 보고서에 의존하여 약속을 입증했습니다. 이 보고서들은 받은 법 집행 요청의 수와 각 요청에 대해 CyberGhost가 어떻게 대응했는지를 자세히 설명합니다.

CyberGhost는 이 투명성 보고서를 3개월마다 웹사이트에 발행합니다. 각 보고서는 데이터 요청이 충족되지 않았음을 보여줍니다. 왜냐하면 식별 가능한 데이터가 존재하지 않기 때문입니다. 두 번째 Deloitte 감사는 장기적 신뢰를 강화할 것이지만, 2022년 이후 공식적으로 후속 감사는 발표되지 않았습니다.

CyberGhost 무로그 정책: 저장되는 내용

CyberGhost의 개인정보 보호 정책은 명시적으로 검색 기록, 트래픽 목적지 또는 DNS 쿼리를 로깅하지 않는다고 명시합니다. 또한 연결 타임스탬프, 세션 기간 또는 할당된 IP 주소를 저장하지 않습니다. 정책은 네트워크 전체의 11,500개 이상의 서버를 다룹니다.

CyberGhost가 저장하지 않는 것:

  • 검색 활동 또는 방문한 웹사이트
  • 다운로드된 파일 이름 또는 토렌트 데이터
  • 원본 IP 주소 또는 할당된 VPN IP 주소
  • 연결 타임스탬프 또는 세션 길이
  • DNS 쿼리 또는 세션당 트래픽 볼륨

CyberGhost가 수집하는 것:

  • 문제 해결을 위한 익명 집계 연결 시도 (사용자 식별 없음)
  • 구독 관리를 위한 계정 이메일 주소 및 결제 정보
  • 앱 개선 분석을 위한 대략적 기기 유형

CyberGhost는 서버의 인증을 위해 익명 토큰을 사용합니다. 이 시스템은 계정 자격증명과 VPN 세션 간의 연결을 끊습니다. 회사는 특정 사용자를 특정 시간의 특정 서버 연결과 연결할 수 없습니다.

RAM 전용 서버는 또 다른 레이어를 추가합니다. 이 서버들은 하드 드라이브에 아무것도 쓰지 않으며, 모든 재부팅 시 모든 세션 데이터를 완전히 삭제합니다. 서버의 물리적 압수는 과거 연결에 대해 사용할 수 있는 정보를 생성하지 않습니다.

암호화 표준 및 프로토콜

CyberGhost는 모든 애플리케이션에서 AES-256-GCM 암호화를 기본값으로 사용합니다. 이는 미국 정부가 분류된 정보에 사용하는 동일한 암호화 표준입니다. AES-256을 깨려면 현재 존재하지 않는 계산 능력이 필요할 것입니다.

CyberGhost는 앱 전체에서 4가지 VPN 프로토콜을 지원합니다:

  • WireGuard: 대부분의 플랫폼에서 기본값입니다. ChaCha20 암호화를 사용합니다. OpenVPN보다 평균 15-30% 빠른 속도를 제공합니다.
  • OpenVPN (UDP/TCP): AES-256-GCM을 사용합니다. UDP는 빠른 속도를 제공합니다. TCP는 제한된 네트워크에서 더 잘 작동합니다.
  • IKEv2/IPsec: iOS 및 모바일 기기에서 선호됩니다. Wi-Fi와 셀룰러 간 네트워크 전환을 효율적으로 처리합니다.
  • L2TP/IPsec: 레거시 옵션입니다. 사용 가능하지만 주요 용도로는 권장되지 않습니다.

각 프로토콜은 일시적 키 교환을 통해 완전 전방향 보안을 구현합니다. 이는 각 세션이 고유한 암호화 키를 생성한다는 의미입니다. 한 세션 키를 손상시키는 것은 과거 또는 미래 세션을 노출하지 않습니다.

킬 스위치 및 DNS 누수 보호

CyberGhost는 Windows, macOS, iOS, Android 및 Linux 애플리케이션에 킬 스위치를 포함합니다. 킬 스위치는 VPN 연결이 예상치 못하게 끊어질 경우 모든 인터넷 트래픽을 차단합니다. 사용자 구성이 필요 없이 자동으로 활성화됩니다.

Windows 및 macOS에서 킬 스위치는 시스템 수준에서 작동합니다. VPN 터널 외부로 패킷이 나가는 것을 방지하도록 방화벽 규칙을 수정합니다. 표준 누수 감지 도구로 테스트하면 연결 끊김 중에 IPv4, IPv6 또는 WebRTC 누수가 0입니다.

CyberGhost는 또한 자신의 개인 DNS 서버를 운영합니다. 모든 DNS 쿼리는 암호화된 터널을 통해 CyberGhost 운영 리졸버로 라우팅됩니다. 이는 ISP와 제3자가 요청하는 도메인을 보는 것을 방지합니다. Google 또는 Cloudflare와 같은 제3자 DNS 서비스는 쿼리를 처리하지 않습니다.

IPv6 누수 보호는 기본값으로 활성화됩니다. CyberGhost는 터널을 통해 라우팅하기보다는 IPv6 트래픽을 완전히 차단합니다. 이 접근 방식은 저렴한 VPN이 종종 간과하는 일반적인 취약점을 제거합니다.

과거 보안 사건

CyberGhost는 2025년 초 현재 확인된 데이터 유출이나 서버 손상을 겪지 않았습니다. 사용자 데이터가 CyberGhost 인프라의 취약점을 통해 노출되지 않았습니다.

2016년에 Crossrider (나중에 Kape Technologies로 이름 변경)가 CyberGhost를 인수했을 때 우려가 생겼습니다. Crossrider는 애드웨어 배포와의 과거 관계를 가지고 있었습니다. CyberGhost는 자신의 운영, 팀 및 인프라가 루마니아에서 독립적으로 유지되었다고 명시함으로써 이를 해결했습니다. Kape는 이후 자신을 완전히 개인정보 보호 및 보안 회사로 재배치했습니다.

2019년에 CyberGhost와 관련된 고객 지원 플랫폼에서의 데이터 유출에 관한 보고서가 나타났습니다. CyberGhost는 120개의 이메일 주소와 지원 티켓 콘텐츠만 잠재적으로 영향을 받았다고 명확히 했습니다. VPN 사용 데이터, 비밀번호 또는 결제 정보는 노출되지 않았습니다. 사건은 CyberGhost의 VPN 서버가 아닌 제3자 지원 도구를 포함했습니다.

CyberGhost는 지원 시스템을 마이그레이션하고 제3자 도구에 대한 보안 요구 사항을 증가시켜 대응했습니다. 회사는 내부 시스템에 2단계 인증을 추가하고 모든 공급업체 관계를 검토했습니다.

고유한 보안 기능

CyberGhost는 85 신뢰 점수 범위의 경쟁사와 구별되는 몇 가지 기능을 제공합니다.

NoSpy 서버: CyberGhost는 루마니아의 자체 데이터 센터에서 프리미엄 서버 세트를 운영합니다. 회사는 제3자 개입 없이 이 서버들을 독점적으로 관리합니다. NoSpy 서버는 전용 업링크를 사용하며, CyberGhost 직원만 물리적으로 접근할 수 있습니다.

콘텐츠 차단기: 앱에 기본 제공되며, 이 기능은 DNS 수준에서 광고, 추적기 및 악성 도메인을 차단합니다. 트래픽이 브라우저에 도달하기 전에 차단을 처리합니다. 이는 별도의 브라우저 확장 프로그램이 필요 없이 데이터 노출을 줄입니다.

전용 IP 옵션: 사용자는 자신만 사용하는 정적 IP 주소를 구매할 수 있습니다. 이 토큰 기반 시스템은 계정 신원과 연결하지 않고 IP를 할당합니다. 개인정보 보호를 유지하면서 CAPTCHA와 차단 목록을 피하는 데 도움이 됩니다.

자동 Wi-Fi 보호: CyberGhost는 새로운 또는 보안되지 않은 Wi-Fi 네트워크를 감지하고 VPN에 자동으로 연결합니다. 사용자는 신뢰할 수 있는 네트워크와 신뢰할 수 없는 네트워크에 대한 규칙을 설정할 수 있습니다. 이 기능은 공개 핫스팟에서 우발적 보호되지 않은 검색을 방지합니다.

스플릿 터널링: Android 및 Windows에서 사용 가능하며, 스플릿 터널링을 통해 특정 앱을 VPN 외부로 라우팅할 수 있습니다. 암호화된 터널을 사용할 앱과 일반 연결을 사용할 앱을 선택합니다.

자주 묻는 질문

CyberGhost를 정말 내 데이터와 함께 신뢰할 수 있나요?

네. CyberGhost는 85/100의 신뢰 점수를 보유하고 있으며, 기본적으로 AES-256 암호화를 사용하고, 5개 눈, 9개 눈, 14개 눈 동맹 외부의 루마니아 관할권에서 운영됩니다. Deloitte는 2022년 Type 1 SOC 프레임워크 하에서 무로그 인프라를 독립적으로 감사하여 서버가 RAM 전용으로 작동하고 검색, 연결 또는 DNS 데이터를 저장하지 않음을 확인했습니다.

루마니아 관할권이 실제로 CyberGhost의 개인정보 보호 주장에 왜 중요한가요?

루마니아는 의무적 데이터 보존 법률이 없으며 2009년과 2014년에 EU 데이터 보존 지침을 두 번 거부했습니다. 5개 눈, 9개 눈, 14개 눈 정보 공유 외부에 위치한다는 것은 외국 기관이 파트너 협약을 통해 CyberGhost를 강요할 수 없다는 의미입니다. 루마니아 당국은 여전히 유효한 법원 명령이 필요하며, CyberGhost는 저장하지 않은 데이터를 넘길 수 없다고 명시합니다.

CyberGhost가 데이터 유출이나 보안 사건을 겪은 적이 있나요?

2025년 초 현재 CyberGhost의 VPN 인프라에 유출이 발생하지 않았습니다. 2019년 사건은 제3자 고객 지원 플랫폼에 영향을 미쳐 약 120개의 이메일 주소와 티켓 콘텐츠를 노출했으며, VPN 사용 데이터 또는 비밀번호가 아닙니다. CyberGhost는 지원 시스템을 마이그레이션하고, 내부적으로 2단계 인증을 추가하고, 이후 모든 공급업체 관계를 검토함으로써 대응했습니다.

CyberGhost의 보안 주장을 뒷받침하는 암호화 및 프로토콜은 무엇인가요?

CyberGhost는 AES-256-GCM 암호화로 기본값을 설정하고 4가지 프로토콜을 지원합니다: WireGuard (ChaCha20, 대부분의 플랫폼에서 기본값), OpenVPN UDP/TCP, 모바일용 IKEv2/IPsec, 그리고 레거시 L2TP/IPsec 옵션입니다. 모든 프로토콜은 일시적 키 교환을 통해 완전 전방향 보안을 구현하여 세션당 고유 키를 생성하므로 한 세션을 손상시키는 것이 과거 또는 미래 트래픽을 노출하지 않습니다.

독립 감사자가 실제로 CyberGhost의 무로그 정책을 확인했나요?

네. Deloitte Romania는 2022년 CyberGhost의 무로그 인프라를 감사하여 서버 구성 및 데이터 처리를 Type 1 SOC 프레임워크 하에서 검토했으며, RAM 전용 서버 운영 및 저장된 연결 또는 검색 로그가 없음을 확인했습니다. 그 이전에 CyberGhost는 2011년부터 분기별 투명성 보고서에만 의존했습니다. 2022년 이후 공식적으로 발표된 후속 감사는 없습니다.

CyberGhost가 활동을 로깅하지 않으면 실제로 어떤 정보를 수집하나요?

CyberGhost는 청구를 위해 계정 이메일과 결제 세부사항, 앱 분석을 위한 대략적 기기 유형, 그리고 문제 해결 전용으로 사용된 익명화된 집계 연결 시도만 수집합니다. 발행된 개인정보 보호 정책과 2022년 Deloitte 감사에 따르면 검색 기록, DNS 쿼리, 할당된 IP 주소, 타임스탬프 또는 세션 길이를 명시적으로 저장하지 않습니다.

CyberGhost의 킬 스위치가 실제로 나를 보호하고 있는지 어떻게 확인하나요?

Windows 또는 macOS에서 CyberGhost 서버에 연결한 후 세션 중간에 네트워크 연결을 강제로 끊습니다. 킬 스위치는 시스템 수준에서 작동하여 방화벽 규칙을 수정하므로 어떤 패킷도 터널 외부로 나가지 않으며, Windows, macOS, iOS, Android, Linux 앱 전체에서 사용 가능합니다. 누수 감지 테스트는 드롭 중에 IPv4, IPv6 또는 WebRTC 누수가 0임을 보여줍니다.

CyberGhost의 DNS 또는 IPv6 트래픽이 누수된다면 어떻게 되나요?

정상 사용 시에는 그렇지 않아야 합니다: CyberGhost는 자신의 개인 DNS 리졸버를 운영하므로 쿼리가 ISP 또는 Google이나 Cloudflare와 같은 제3자에게 도달하지 않으며, 기본적으로 IPv6 트래픽을 터널링하지 않고 완전히 차단하여 저렴한 VPN이 종종 놓치는 누수 벡터를 닫습니다. 누수를 의심한다면 연결 중에 표준 누수 감지 도구를 실행하여 확인합니다.

Kape Technologies의 CyberGhost 소유권이 개인정보 보호 관련 우려를 제기하나요?

Kape Technologies인 CyberGhost의 영국 기반 모회사는 이전에 Crossrider였으며, 2016년 CyberGhost 인수 이전에 애드웨어와의 과거 관계가 있었습니다. CyberGhost는 팀, 인프라 및 데이터 처리가 루마니아에 기반을 두고 루마니아 법률에 따라 독립적으로 유지된다고 명시합니다. Kape는 또한 ExpressVPN, Private Internet Access, ZenMate를 소유하고 있으며 이후 자신을 개인정보 보호 중심 회사로 재배치했습니다.

CyberGhost의 보안 프로필이 NordVPN 및 ExpressVPN과 어떻게 비교되나요?

CyberGhost는 Speed Lab의 22개 중 #10으로 순위를 매기며, NordVPN의 #1 및 ExpressVPN의 #8과 비교됩니다. 세 제공자 모두 독립적으로 감사된 무로그 정책을 실행하고 (CyberGhost의 경우 Deloitte, NordVPN의 경우 Cure53, ExpressVPN의 경우 PwC 및 Cure53) AES-256 암호화 및 킬 스위치를 제공하지만, CyberGhost의 45일 환불 기간은 두 제공자의 30일 보장을 능가합니다.

CyberGhost의 보안 기능으로 얼마나 많은 기기를 보호할 수 있나요?

단일 CyberGhost 계정은 7개의 동시 기기 연결을 다루며, 각각 동일한 킬 스위치, AES-256 암호화, DNS 누수 보호를 얻습니다. 이는 NordVPN의 10개 또는 플랜에 따라 ExpressVPN의 10-14개보다 적지만, CyberGhost는 또한 NoSpy 서버, 제3자 개입이 없는 회사 소유 루마니아 인프라를 민감한 용도를 위한 추가 레이어로 제공합니다.

구독 후 CyberGhost의 개인정보 보호 주장에 확신하지 못한다면 어떻게 되나요?

CyberGhost는 모든 플랜을 45일 환불 보장으로 지원하며, NordVPN 또는 ExpressVPN의 30일 기간보다 길어서 킬 스위치를 테스트하고, 누수 감지 도구를 실행하고, 약정하기 전에 분기별 투명성 보고서를 직접 검토할 수 있는 추가 시간을 제공합니다. 감사된 무로그 주장이 자체 조사에서 입증되지 않으면 해당 기간 내에 취소할 수 있습니다.

기관이 정보를 요청하는 경우 CyberGhost가 내 데이터를 넘기도록 강요받을 수 있나요?

오직 유효한 루마니아 법원 명령으로만 가능하며, 그 경우에도 CyberGhost는 검색, 연결 또는 DNS 데이터를 저장하지 않기 때문에 넘길 것이 없다고 명시합니다. 회사는 3개월마다 투명성 보고서를 발행하여 받은 법 집행 요청을 자세히 설명하며, 현재까지 모든 보고서는 제공할 식별 가능한 데이터가 없기 때문에 충족된 요청이 0임을 보여줍니다.