백업 전략: 3-2-1 규칙 및 변경 불가능한 백업
3-2-1 백업 규칙(복사본 3개, 매체 유형 2개, 오프사이트 1개)과 랜섬웨어가 암호화하거나 삭제할 수 없는 변경 불가능한 백업을 구현합니다.
백업 전략: 3-2-1 규칙 및 변경 불가능한 백업은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Backup이 보안 통제인 이유
Backup은 단순한 IT 운영상의 문제가 아닙니다. Ransomware, 실수로 인한 삭제, 하드웨어 장애, 내부자 사보타주로부터의 복구를 직접 가능하게 하는 CRITICAL 보안 통제입니다. 테스트되지 않았거나 신뢰할 수 없는 backup이 있다면 Ransomware 공격자가 모든 권한을 갖게 됩니다. 돈을 지불하거나 데이터를 잃어야 합니다. 강력하게 보호되는 backup이 있으면 조직은 몸값을 지불하지 않고도 복구할 수 있습니다. Security+ 시험에는 비즈니스 연속성 및 데이터 보호 요구 사항의 일부로 backup 전략이 명시적으로 포함됩니다.
3-2-1 Backup 규칙
3-2-1 backup 규칙은 backup 복원력을 위한 업계 표준 기준입니다. 데이터 사본이 3개 존재해야 합니다(원본 + backup 2개). 서로 다른 저장 매체 유형을 2개 사용해야 합니다(예: Local 디스크와 Tape, 또는 Local NAS와 Cloud). 사본 1개는 외부 사이트나 지리적으로 분리된 Location에 저장해야 합니다. 이 구성은 디스크 장애, 사이트 재해, 도난과 같은 단일 장애로 인해 데이터의 모든 사본이 사라지는 것을 방지합니다. 3-2-1 규칙은 20년 동안 backup의 최고 기준으로 사용되어 왔습니다.
# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
# Location: Primary data center, local SSD
# Copy 2 (local backup): Backup appliance
# Media: Network-attached storage (different media type)
# Location: Same data center (different failure domain)
# Copy 3 (offsite backup): Cloud storage
# Media: Cloud object storage (S3, Azure Blob)
# Location: Different geographic region (offsite)
# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remain3-2-1-1-0 규칙: Ransomware에 맞게 강화
Ransomware는 기존 3-2-1 규칙의 약점을 드러냈습니다. 3개 사본 모두 Network에서 접근할 수 있다면 Ransomware가 전부 암호화할 수 있습니다. 강화된 3-2-1-1-0 규칙에는 다음이 추가됩니다. 사본 1개는 Offline 또는 air-gapped 상태여야 하며(Network에서 연결 해제되고 물리적으로 격리됨), backup 오류가 0개여야 합니다(모든 backup은 Restore 테스트에서 한 번도 실패하지 않도록 테스트해야 함). Offline 사본이 있으면 Ransomware는 도메인 관리자 접근 권한을 얻더라도 모든 backup 사본에 접근하여 암호화할 수 없습니다.
# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully
# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection
# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeeds불변 Backup: Ransomware를 막는 Storage
불변 backup은 지정된 Retention 기간 동안 수정하거나 삭제할 수 없도록 저장됩니다. 모든 권한을 가진 관리자도 이를 변경하거나 삭제할 수 없습니다. Cloud 제공업체는 object lock (WORM — Write Once, Read Many) 정책을 통해 불변성을 구현합니다. AWS S3 Object Lock, Azure Blob 불변 Storage와 같은 기능은 Lock 기간이 만료되기 전에 API 호출을 통해 객체를 삭제하거나 덮어쓰는 것을 방지합니다. 도메인 관리자 접근 권한을 얻은 Ransomware 조직도 가장 높은 수준의 Cloud 자격 증명을 사용하더라도 불변 backup을 삭제할 수 없습니다.
# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)
# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)
# Apply retention to backup objects:
# aws s3api put-object-retention \
# --bucket company-backups-immutable \
# --key db-backup-2026-06-20.tar.gz \
# --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'
# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.Backup 유형: Full, Incremental, Differential
세 가지 backup 유형은 완전성과 Storage 비용 및 backup 작업 시간 사이의 균형을 맞춥니다. Full backup은 매번 모든 데이터를 복사하므로 Restore가 가장 빠르지만 Storage를 가장 많이 사용합니다. Incremental backup은 유형과 관계없이 마지막 backup 이후 변경된 데이터만 복사하므로 생성이 가장 빠르고 Storage 사용량이 가장 적습니다. 하지만 Restore하려면 마지막 Full과 그 이후의 모든 Incremental이 필요합니다. Differential backup은 마지막 Full backup 이후 변경된 모든 데이터를 복사합니다. Storage는 중간 정도로 증가하며, Restore에는 마지막 Full과 최신 Differential만 필요합니다.
# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB) Tue: Full (100GB) ... Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file
# Full + Daily Incremental:
# Mon: Full (100GB) Tue: Inc (5GB) Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals
# Full + Daily Differential:
# Mon: Full (100GB) Tue: Diff (5GB) Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff onlyBackup 암호화 및 키 관리
Backup 파일은 암호화해야 합니다. 외부 Storage로 보내는 backup Tape이나 Cloud backup은 민감한 데이터를 노리는 공격자의 표적이 될 수 있습니다. 저장 중인 backup 데이터에는 AES-256 암호화를 사용하십시오. 특히 backup 암호화 키는 backup 자체와 분리하여 저장해야 합니다. backup과 같은 Location에 키도 함께 backup하면 암호화의 목적이 사라집니다. 암호화 키는 backup 시스템과 독립된 Hardware Security Module (HSM) 또는 키 관리 서비스에 저장하십시오.
Backup 격리 및 세분화
Backup 시스템은 Production Network에서 격리해야 합니다. Backup 서버가 Production 서버와 동일한 Active Directory에 도메인 가입되어 있으면, 도메인 관리자 자격 증명을 가진 Ransomware가 Backup Storage에 접근하여 암호화할 수 있습니다. 모범 사례는 다음과 같습니다. Production 서버에서 접근할 수 없는 별도의 Network 세그먼트에 Backup 서버를 배치하고, 도메인 관리자 계정이 아닌 전용 backup 자격 증명을 사용하며, 관리자 접근에 backup 서버 MFA를 적용하십시오. 또한 Production 도메인과 신뢰 관계가 없는 별도의 backup 도메인을 고려하십시오.
Cloud Backup 서비스
Cloud backup 서비스는 불변성 옵션이 있는 외부 Storage를 제공하고 3-2-1 규칙의 구현을 간소화합니다. AWS Backup, Azure Backup, Google Cloud Backup and DR은 Cloud 서비스와 통합되며 중앙 집중식 정책 관리를 제공합니다. Veeam, Rubrik, Cohesity와 같은 타사 서비스는 불변 Repository, air-gapped Vault 사본, 그리고 암호화 엔트로피 이상을 감지하도록 backup 데이터를 분석하는 Ransomware 탐지 기능을 갖춘 Cloud 기반 backup을 제공합니다. 이를 통해 전체 Ransomware 공격이 완료되기 전에 경고할 수 있습니다.
Backup 테스트: CRITICAL한 누락 단계
많은 조직은 Ransomware 사고가 발생한 뒤에야 backup이 손상되었거나 Restore할 수 없음을 발견합니다. 최악의 순간에 드러나는 치명적인 사실입니다. Backup 테스트는 예약된 정기 활동이어야 합니다. 테스트 방법에는 자동 Restore 검증(매일 일부 파일을 Restore하고 체크섬을 Verify), 격리된 테스트 환경에 대한 주기적인 전체 Restore(분기별 데이터베이스 Restore 및 애플리케이션 시작 테스트), 그리고 팀이 backup에서 대체 인프라의 Production 실행까지 DRP를 따르는 DR 훈련이 있습니다. 모든 테스트 결과를 문서화하십시오.
# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately
# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure reviewGrandfather-Father-Son (GFS) Retention
Grandfather-Father-Son (GFS) Retention 체계는 서로 다른 기간에 걸쳐 backup Retention을 구성합니다. Son backup은 Daily backup으로 1주일 동안 보관한 후 덮어씁니다. Father backup은 주간 Full backup으로 1개월 동안 보관합니다. Grandfather backup은 Monthly Full backup으로 1년 이상 보관합니다. GFS를 사용하면 어제, 지난주 또는 지난달 시점으로 Restore할 수 있어 복구 유연성과 Storage 비용 사이의 균형을 맞출 수 있습니다. 많은 COMPLIANCE 프레임워크는 감사 추적 목적을 위해 GFS 방식의 Retention을 요구합니다.
Backup 모니터링 및 경고
Backup 실패는 조용히 발생하는 재해입니다. backup 작업이 몇 주 동안 아무 알림 없이 실패하면 가장 필요한 순간에 보호 기능이 존재하지 않게 됩니다. Backup 모니터링은 다음을 추적해야 합니다. 예약된 각 backup 작업이 successfully 완료되었는지, backup 크기가 예상 범위 내에 있는지(비정상적으로 작은 backup은 부분적인 실패를 나타낼 수 있음), backup 암호화 키 접근이 성공했는지, backup이 필요한 모든 대상에 전송되었는지(Local + 외부 사이트). 작업이 실패하면 즉시 경고를 발생시키고, 실패가 한 번의 시도를 넘어 지속되면 에스컬레이션해야 합니다. 실패한 backup은 Priority 2 인시던트로 처리하십시오.
# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH if backup job fails with non-zero exit code
# Alert: HIGH if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM if backup did not replicate to offsite destination
# Alert: MEDIUM if backup encryption verification failed
# Alert: INFO if backup completed successfully (daily digest)
# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test date빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 3-2-1 규칙은 2가지 매체 유형에 3개의 사본을 보관하고 그중 1개를 외부 사이트에 두도록 요구합니다. 강화된 3-2-1-1-0 규칙은 Offline/불변 사본을 추가하고 Restore 실패가 0회일 것을 요구합니다. 또한 불변/WORM Storage는 전체 관리자 자격 증명이 있어도 Ransomware가 backup을 파괴하지 못하도록 합니다. 다음에는 Tabletop 연습과 DR 훈련을 통한 페일오버 테스트를 살펴보고, 복구 계획이 실제로 작동하는지 검증합니다.
자주 묻는 질문
“백업 전략: 3-2-1 규칙 및 변경 불가능한 백업” 강의는 무료인가요?
네 — “백업 전략: 3-2-1 규칙 및 변경 불가능한 백업” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“백업 전략: 3-2-1 규칙 및 변경 불가능한 백업”에서 뭘 배우나요?
3-2-1 백업 규칙(복사본 3개, 매체 유형 2개, 오프사이트 1개)과 랜섬웨어가 암호화하거나 삭제할 수 없는 변경 불가능한 백업을 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“백업 전략: 3-2-1 규칙 및 변경 불가능한 백업” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- BCP와 DRP: 중단 및 복구 계획
- RTO, RPO 및 MTTR: 복구 목표 정의
- 백업 전략: 3-2-1 규칙 및 변경 불가능한 백업
- 장애 조치 테스트: 도상 훈련 및 DR 모의 훈련