사고 대응은 보안 침해 발생 시 탐지부터 복구까지 전 과정을 관리합니다. 이 과정은 준비, 식별, 차단, 제거, 복구, 교훈 학습의 네 가지 단계로 구성됩니다. 각 단계에는 고유한 과제가 있습니다. 준비 단계에서는 팀을 구성하고, 필요한 도구와 대응 매뉴얼을 구축합니다. 식별 단계에서는 침해가 실제 발생했는지, 오경보가 아닌지 확인합니다. 차단 단계에서는 침해 확산을 막습니다. 제거 단계에서는 공격자의 접근 권한을 차단합니다. 복구 단계에서는 정상적인 운영을 복원합니다. 교훈 학습 단계에서는 유사한 침해 사고를 예방합니다.
모든 단계에서 속도가 중요합니다. 공격자가 시스템에 오래 머무를수록 피해는 커집니다. 평균 체류 시간, 즉 침해 발생부터 탐지까지의 기간은 수년 동안 단축되었지만 여전히 많은 조직에서 몇 주씩 걸립니다. 랜섬웨어 공격자들은 훨씬 빠르게 움직입니다. 며칠 만에 데이터를 유출하고 시스템을 암호화합니다. 대응 계획을 실행하는 데 일주일이 걸린다면 이러한 시간 제약에는 무용지물입니다. 최고의 침해 대응팀은 훈련을 많이 합니다. 모의 훈련을 하고, 침해 상황을 시뮬레이션하고, 의사소통 연습을 합니다. 누가 법무팀에 연락하고, 누가 언론과 소통하고, 누가 공격자와 협상해야 하는지 알고 있습니다. 실제 침해 사고가 발생했을 때, 그들은 처음 겪는 상황에 대처하는 것이 아니라 이전에 실행했던 계획을 그대로 실행하는 것입니다.
사고 대응 단계
- 준비 — 팀, 도구 및 전략서
- 신원 확인 — 사건을 확인하고 범위를 파악합니다.
- 확산 방지 — 전파를 막다
- 제거 — 공격자의 접근 권한 제거
- 복구 — 작업 복원
- 교훈을 얻었으니 다음에는 더 나아질 것입니다.
사고 대응은 팀워크가 중요한 활동입니다. 기술적인 작업은 절반에 불과하며, 소통과 협력이 결과를 좌우합니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment