0 / 7
침해사고 대응 절차(Incident Response Process)
침해사고는 공격자가 해킹이나 악성코드로 정보 시스템에 침입해 피해를 준 사고다. 사고가 나면 서두르다 증거를 지우거나 엉뚱한 곳부터 고치기 쉽다. 그래서 사고 전 준비부터 해결까지 할 일을 7단계로 나누고 순서를 정해 둔다. 앞 단계의 결과를 근거로 다음 단계를 진행한다.
예: 사이버 킬체인에서 견적서 메일 한 통으로 고객 정보가 빠져나간 사고를 이번에는 대응하는 쪽에서 따라간다.
1 / 7
1. 사고 전 준비
사고가 나기 전에 침해사고 대응팀(CERT)을 꾸리고 누가 무엇을 맡을지 정한다. 비상 연락망과 대응 절차를 문서로 만들어 둔다. 이상 징후를 잡아낼 탐지 장비를 두고, 기록(로그)이 남도록 설정한다. 이 준비가 없으면 뒤의 모든 단계가 늦어진다.
2 / 7
2. 사고 탐지
새벽 2시 10분, 직원 PC에서 회사 밖 낯선 서버로 자료가 대량으로 나가자 탐지 장비가 경보를 울린다. 당직 관리자가 경보를 확인한다. 관리자는 평소 업무에서 일어날 수 없는 전송이라고 보고 침해사고로 판단한다.
3 / 7
3. 초기 대응
관리자가 대응팀에 신고하고, 비상 연락망으로 팀원을 모은다. 대응팀은 초기 조사로 언제 발견했는지, 어떤 시스템이 관련됐는지, 어떤 증상이 보이는지 같은 기본 사항을 기록한다. 증거가 사라지지 않도록 PC 전원을 끄거나 파일을 지우지는 않는다. 다만 자료가 계속 빠져나가고 있어서, 어떻게 막을지 바로 다음 단계에서 정한다.
4 / 7
4. 대응 전략 체계화
대응팀은 공격받은 시스템이 얼마나 중요한지, 빠져나간 정보가 얼마나 민감한지, 외부에 알려졌는지, 업무가 멈추면 피해가 얼마나 큰지 따져 가장 알맞은 전략을 정한다. 이 예시에서는 메모리 속 증거가 사라지지 않게 PC 전원은 켜 둔 채 네트워크만 끊기로 한다. 고객 정보가 새어 나갔으니 수사기관에도 알려 함께 조사한다. 경영진의 승인을 받은 뒤 실행한다.
5 / 7
5. 사고 조사
대응팀이 PC 메모리와 디스크를 복사해 두고, 메일 서버·탐지 장비의 통신 기록과 DB 접속 기록을 모은다. 모은 데이터를 분석해 사고가 언제, 어떻게 일어났고 누가 일으켰는지 밝힌다. 9월 28일 직원이 견적서 메일의 첨부 파일을 열면서 백도어가 설치됐다. 백도어는 10월 1일부터 공격자 서버와 연결돼 있었고, 10월 5일 새벽 이 통로로 고객 정보가 빠져나갔다. 공격자 서버 주소는 수사기관에 넘긴다.
6 / 7
6. 보고서 작성
조사 결과를 경영진 같은 의사 결정자가 쉽게 이해할 수 있는 보고서로 쓴다. 사고 경위, 피해 범위, 대응 과정, 남은 위험을 정확하게 적는다. 이 보고서는 수사기관에 낼 자료이자 재발 방지 계획의 근거가 된다.
7 / 7
7. 해결
근본 원인을 고친다. 백도어를 지우고, 약점이 남아 있던 문서 프로그램을 업데이트한다. 메일 첨부 파일을 검사하는 장비도 새로 둔다. 같은 수법에 다시 당하지 않도록 보안 정책과 절차를 바꾸고, 책임자를 정해 개선이 끝날 때까지 챙긴다.