0Pricing
Security+ Academy · 강의

억제, 제거, 복구

네트워크 격리와 계정 잠금 같은 억제 전략을 적용하고, 악성 코드의 거점을 제거하며, 정상 백업에서 복원하고 시스템 무결성을 검증합니다.

억제, 제거, 복구은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Detection 후의 세 단계

Incident가 확인되고 범위가 파악되면 Response는 세 개의 연속적인 단계로 진행됩니다. Containment(피해 확산 중지), Eradication(환경에서 공격자의 모든 거점 제거), Recovery(시스템을 정상 작동 상태로 복원하고 무결성 확인)입니다. 각 단계에는 서로 다른 목표와 확인 기준이 있습니다. Eradication을 완료하기 전에 Recovery로 넘어가면 남아 있는 공격자 지속성 메커니즘으로 인해 다시 감염되는 일반적인 오류가 발생할 수 있습니다.

단기 Containment와 장기 Containment

Containment는 두 단계로 이루어집니다. 단기 Containment는 영향을 받은 시스템을 network에서 격리하고, 방화벽에서 공격자의 IP 주소를 차단하며, 침해된 계정을 Disable하는 등 즉각적인 안정화를 제공하여 진행 중인 피해를 중지합니다. 장기 Containment는 조사와 Eradication이 진행되는 동안 조직이 운영을 계속할 수 있도록 더욱 지속적인 통제를 구현합니다. 예를 들어 침해된 network 영역을 완전히 오프라인으로 전환하는 대신 분할할 수 있습니다.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Containment 중 증거 보존

중요한 원칙은 문제를 해결하기 전에 증거를 보존하는 것입니다. 분석가는 시스템 상태를 변경할 수 있는 조치를 취하기 전에 휘발성 데이터(메모리 덤프, Running 프로세스, 활성 network 연결)를 Capture하고 포렌식 디스크 이미지를 만들어야 합니다. 증거를 Capture하지 않고 시스템을 재부팅하거나, 악성 코드 제거 도구를 Run하거나, 시스템을 다시 이미징하면 공격 Timeline을 파악하는 데 필요한 포렌식 기록이 파괴됩니다. 또한 공격자를 기소하거나 규제 기관 알림 요구 사항을 충족하는 데 필요한 법적 증거도 손상될 수 있습니다.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: 모든 거점 제거

Eradication는 환경에서 공격자의 모든 흔적을 제거합니다. 이는 단순히 악성 코드 파일을 Delete하는 것보다 복잡합니다. 지속적으로 활동하는 공격자는 예약된 작업, 레지스트리 Run 키, 새 사용자 계정, 서버의 웹 셸, 수정된 펌웨어, 악성 OAuth 앱 동의 등 여러 거점을 구축합니다. 완전한 Eradication 점검 목록은 조사 단계의 증거를 바탕으로 공격자가 사용한 모든 기법을 다루어야 합니다. Eradication이 불완전하면 시스템을 운영 환경으로 되돌린 지 몇 시간 만에 다시 감염되는 경우가 많습니다.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

침해된 시스템의 재이미징과 정리

정교한 악성 코드나 루트킷에 침해된 엔드포인트의 경우, 감염된 시스템을 정리하려고 시도하기보다 재이미징(검증된 정상 이미지로 완전히 지우고 재설치하는 것)을 선택하는 경우가 많습니다. 루트킷은 안티바이러스가 접근할 수 없는 위치에 숨을 수 있으며, 정교한 악성 코드는 식별하고 복원하기 어려운 시스템 바이너리를 수정했을 수 있습니다. 정리와 재이미징 중 어떤 방법을 선택할지는 악성 코드의 정교함, 시스템에 저장된 데이터의 민감도, 신속한 재배포에 사용할 수 있는 검증된 정상 이미지의 가용성에 따라 결정됩니다.

최초 접근에 사용된 취약점 패치

Eradication에는 최초 접근 취약점을 해결하는 것이 반드시 포함되어야 합니다. 그렇지 않으면 같은 공격자나 다른 공격자가 동일한 경로로 다시 침입할 수 있습니다. 일반적인 최초 접근 취약점으로는 인터넷에 노출된 서비스를 통해 악용되는 패치되지 않은 소프트웨어 CVE, 원격 접근 시스템(VPN, RDP)의 취약하거나 비활성화된 MFA, 피싱(보안 인식 교육과 이메일 필터링 개선이 필요함), 공급망 침해(공급업체 보안 검토가 필요함)가 있습니다. 시스템을 운영 환경으로 되돌리기 전에 Patch를 적용하고 보안을 강화하십시오.

Recovery: 안전한 시스템 복원

Recovery는 영향을 받은 시스템을 검증된 정상 상태에서 정상 작동 상태로 복원합니다. Recovery 단계에는 정상 백업에서 복원하기(복원 전에 백업 무결성 확인), Golden 이미지에서 시스템 재구축, network 통제 재구성(임시 Containment 제한 제거), Disable된 계정 재활성화(비밀번호 Reset 포함), 시스템을 한꺼번에 복귀시키지 않고 단계적으로 운영 환경에 복귀시키기가 포함됩니다. 시스템을 단계적으로 복귀시키면 각 단계에서 다시 감염되는 징후를 Monitor할 수 있습니다.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

백업 무결성과 랜섬웨어

랜섬웨어는 비용을 지불하지 않고는 Recovery할 수 없도록 백업 시스템을 집중적으로 공격합니다. 효과적인 백업 방어에는 주 network에 연결되지 않은 오프사이트 백업, 암호화하거나 Delete할 수 없는 변경 불가능한 백업(Object Lock, WORM 스토리지), 중요한 시스템을 위한 에어 갭 백업, 그리고 복원 절차 테스트가 필요합니다. 백업 무결성은 정기적으로 확인해야 합니다. 복원할 수 없는 백업은 백업이 아니기 때문입니다. 조직은 Recovery 지점을 결정할 수 있도록 마지막 정상 백업 날짜를 알고 있어야 합니다.

Recovery 중 network Monitor

Eradication과 Recovery 후에도 강화된 Monitor를 장기간(일반적으로 30~90일) 계속해야 합니다. 일부 정교한 공격자는 자신의 최초 접근이 Detection되어 제거된 후 활성화되는 보조 백도어를 심어 둡니다. 강화된 Monitor에는 알려진 공격자 IoCs에 대한 SIEM 경고 민감도 향상, 공격자 인프라와 유사한 도메인에 대한 DNS 쿼리 Monitor, Incident 중 확인된 모든 IP 주소와의 통신 감시, 새로 생성된 계정에서 발생하는 모든 활동에 대한 경고 트리거가 포함됩니다.

Incident 중 및 이후의 커뮤니케이션

Incident 중 커뮤니케이션 관리는 기술적 Response만큼 중요합니다. 내부 커뮤니케이션은 조직의 방향을 일치시키고 소문을 방지합니다. 고객, 파트너, 규제 기관 및 언론에 전달하는 외부 커뮤니케이션은 신중하게 통제해야 합니다. 시기상조이거나 부정확하거나 법적으로 문제가 있는 공개는 추가적인 법적 책임을 초래합니다. 모든 외부 커뮤니케이션은 공개 전에 법률 자문을 받아야 합니다. 규제 기관 알림(GDPR 72시간 요구 사항, HIPAA 60일 요구 사항)에는 엄격한 기한이 있으며, 이 기한은 확인 날짜가 아니라 발견 날짜부터 계산됩니다.

Incident 종료 선언

Incident는 즉각적인 위기가 지나갔다고 종료되는 것이 아니라, 모든 확인 기준을 충족했을 때 종료됩니다. 즉, 알려진 공격자의 모든 거점을 제거하고 확인했으며, 최초 접근 취약점에 Patch를 적용했고, 영향을 받은 모든 시스템을 복원하여 정상 상태임을 확인했으며, 강화된 Monitor를 마련했고, 필요한 규제 기관 알림을 보냈으며, Incident 후 검토 일정을 잡아야 합니다. Incident를 너무 일찍 종료하면 공격자의 낮은 수준 지속성이 두 번째 Incident로 커질 수 있습니다.

빠른 확인

이 강의에서 배운 CompTIA 보안+ (SY0-701) 개념을 이해했는지 확인해 보십시오.

강의 요약

이 강의에서는 격리, 방화벽 차단, 계정 Disable을 통해 진행 중인 피해를 중지하는 것이 containment라는 점, Eradication에는 악성 코드 파일뿐 아니라 지속성 메커니즘을 포함한 공격자의 모든 거점을 제거하는 작업이 필요하다는 점, 그리고 Recovery에는 침해 날짜 이전의 백업을 사용하고 30일 이상 강화된 Monitor를 포함해야 한다는 점을 배웠습니다. 다음에는 Incident 후 검토와 교훈을 살펴보겠습니다.

자주 묻는 질문

“억제, 제거, 복구” 강의는 무료인가요?

네 — “억제, 제거, 복구” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“억제, 제거, 복구”에서 뭘 배우나요?

네트워크 격리와 계정 잠금 같은 억제 전략을 적용하고, 악성 코드의 거점을 제거하며, 정상 백업에서 복원하고 시스템 무결성을 검증합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“억제, 제거, 복구” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 준비: IR 계획, 플레이북, 팀
  2. 탐지와 분석: 실제 사고 식별
  3. 억제, 제거, 복구
  4. 사고 후 검토와 교훈
← Security+ Academy(으)로 돌아가기