준비: IR 계획, 플레이북, 팀
사고 대응 계획을 수립하고 팀 역할(CSIRT)을 정의하며, 공격이 발생하기 전에 가장 일반적인 사고 유형에 대한 플레이북을 작성합니다.
준비: IR 계획, 플레이북, 팀은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
준비가 1단계인 이유
NIST 인시던트 대응 수명 주기는 준비, 탐지 및 분석, 억제/제거/복구, 인시던트 후 활동의 네 단계로 구성됩니다. 준비는 가장 중요한 단계입니다. 조직이 인시던트 전에 수행하는 모든 작업이 인시던트 발생 시 얼마나 효과적으로 대응할지를 결정합니다. 준비에 투자하는 조직은 침해를 더 빠르게 발견하고, 더 신속하게 억제하며, 복구에 드는 비용을 크게 줄일 수 있습니다. 인시던트 대응 준비 수준이 높은 조직과 낮은 조직의 평균 비용 차이는 인시던트당 수백만 달러에 이릅니다.
사고 대응 계획(IRP)
사고 대응 계획(IRP)은 조직의 보안 사고 처리 방식을 정의하는 기준 문서입니다. 종합적인 IRP에는 다음이 포함됩니다. 조직의 사명과 범위, 팀의 역할 및 연락처, 사고를 구성하는 상황에 대한 정의, 심각도 분류 기준, 상위 보고 절차, 커뮤니케이션 서식, 법적·규제상 통지 요건, 기술 플레이북 참조 자료입니다. IRP는 고위 경영진의 승인을 받아야 하며 최소 매년 검토해야 합니다.
# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)CSIRT: 컴퓨터 보안 사고 대응 팀
CSIRT는 IRP를 실행할 책임이 있는 팀입니다. 주요 역할은 다음과 같습니다. 사고 지휘관(전반적인 조정 및 의사 결정), 보안 분석가(기술 조사 및 증거 수집), 커뮤니케이션 책임자(이해관계자, 고객 및 언론을 대상으로 한 메시지 전달), 법률 자문(규제 준수 및 법 집행 기관과의 연락), 경영진 후원자(중요한 복구 조치의 승인)입니다. 역할을 명확히 정의하면 혼란을 방지하고 중요한 업무가 누락되지 않도록 할 수 있습니다.
사고 심각도 분류
심각도 분류는 대응의 긴급성, 상위 보고 경로 및 통지 요건을 결정합니다. 일반적인 네 단계 모델은 다음과 같습니다. P1/Critical — 데이터 유출 또는 심각한 비즈니스 영향을 동반한 진행 중인 침해로, 즉각적인 24시간 대응이 필요합니다. P2/High — 데이터 손실이 확인되지는 않았지만 침해가 확인된 경우입니다. P3/Medium — 조사가 진행 중인 의심스러운 활동입니다. P4/Low — 정책 위반 또는 경미한 이상 징후입니다. P1을 P3으로 처리하는 것과 같은 분류 오류가 발생하면 대응이 지연되는 동안 침해가 확대될 수 있습니다.
# Incident classification criteria example
# P1 (Critical):
# - Active ransomware encrypting production systems
# - Confirmed exfiltration of PII affecting 10,000+ records
# - Critical infrastructure compromise (AD, payment systems)
# Response SLA: escalate in 15 minutes, executive briefing in 1 hour
# P2 (High):
# - Confirmed malware on an endpoint with network access
# - Unauthorized access to a system containing sensitive data
# Response SLA: escalate in 1 hour, IR team engaged within 4 hours플레이북: 절차 수준의 지침
IRP가 전략적 방향을 제시한다면, 플레이북은 특정 사고 유형에 대응하기 위한 전술적 단계별 절차를 제공합니다. 랜섬웨어 플레이북에는 다음과 같은 내용이 포함될 수 있습니다. 영향을 받은 시스템 격리(1단계), 정리 작업을 수행하기 전에 포렌식 이미지를 수집(2단계), 해당 변종이 알려진 것인지와 복호화 도구가 존재하는지 확인(3단계), 경영진에 통지(4단계), 외부 사고 대응 업체 참여(5단계)입니다. 플레이북은 대응 담당자가 중요한 단계를 놓치기 쉬운 긴박한 사고 상황에서 인지 부담을 줄여 줍니다.
# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflow준비: 도구 및 기술
기술적 준비에는 사고 발생 시 대응 담당자가 사용할 도구를 배포하고 구성하는 작업이 포함됩니다. 필수 IR 도구 모음은 다음과 같습니다. 로그를 집계하고 상관 분석하는 SIEM, 엔드포인트를 파악하고 격리하는 EDR, 포렌식 이미징 도구(FTK, dd, Magnet AXIOM), 메모리 수집 도구(Magnet RAM Capture, WinPmem), 네트워크 패킷 캡처 도구(Wireshark, Zeek), 그리고 주 이메일이 사고로 침해되었을 때를 위한 대역 외 커뮤니케이션 채널입니다.
사고 대응 업체와의 유지 계약
많은 조직은 전문 사고 대응 업체(Mandiant, CrowdStrike, Palo Alto Unit 42)와 유지 계약을 체결해 둡니다. 유지 계약을 체결하면 사고 발생 시 우선 대응을 받을 수 있으며, 요금과 SLA가 사전에 협의되어 있습니다(예: 통지 후 4시간 이내에 대응 담당자가 현장에 도착). 유지 계약이 없으면 대규모 침해 상황에서 사고 대응 업체를 섭외하는 데 며칠이 걸릴 수 있고, 높은 비용이 부과될 수 있습니다. 유지 계약 업체는 모의 훈련 진행, 위협 헌팅 및 침해 발생 전 평가도 제공합니다.
모의 훈련
모의 훈련은 운영 시스템에 직접 접근하지 않고 회의실 토론 형식으로 사고 시나리오를 시뮬레이션합니다. 참가자는 랜섬웨어 공격, CEO 사칭 사기 이메일, 자격 증명 침해와 같이 전개되는 시나리오를 따라가며 각 의사 결정 지점에서 어떻게 대응할지 논의합니다. 모의 훈련을 통해 실제 사고가 드러내기 전에 플레이북의 공백, 불명확한 역할과 책임, 검증되지 않은 가정을 파악할 수 있습니다. CSIRT는 분기마다, 경영진은 매년 모의 훈련을 실시해야 합니다.
통지 및 커뮤니케이션 계획
사고 커뮤니케이션은 사전에 계획해야 합니다. 주요 고려 사항은 다음과 같습니다. 규제상 통지 기한(GDPR은 72시간 이내, HIPAA는 60일 이내에 침해 통지를 요구하며 주별 침해 법률은 서로 다름), 고객 통지 서식, 법 집행 기관 통지 기준(랜섬웨어는 FBI, 금융 사기는 Secret Service), 대외 홍보 메시지, 직원 대상 내부 커뮤니케이션입니다. 특히 사고 중에는 대역 외 채널을 사용해 커뮤니케이션해야 합니다. 공격자가 회사 이메일을 모니터링하고 있을 수 있기 때문입니다.
증거 수집 및 증거 보관 연속성
준비 과정에는 증거의 법적 증거능력을 보존하는 수집 절차를 마련하는 일이 포함됩니다. 주요 요건은 다음과 같습니다. 휘발성 순서를 문서화하고, 디스크 이미징에 쓰기 방지 장치를 사용하며, 모든 증거의 암호화 해시(SHA-256)를 기록하고, 수집부터 보관까지의 증거 보관 연속성을 문서화해야 합니다. 절차를 따르지 않아 인증할 수 없는 증거는 공격자나 직원에 대한 법적 절차에서 증거로 채택되지 않을 수 있습니다.
# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal Hold준비가 부족한 대응에서 얻는 교훈
성숙한 IR 준비가 되어 있지 않은 조직은 침해 상황에서 반복적으로 큰 비용이 드는 실수를 저지릅니다. 대응 담당자가 포렌식 증거를 수집하기 전에 시스템을 다시 이미지화하여 발생한 일을 파악할 수 없게 만들고, 침해된 채널로 커뮤니케이션하여 공격자에게 대응을 눈치채게 하며, 심각도 분류가 불명확해 상위 보고가 지나치게 늦어지고, 격리 결정을 내릴 권한이 없어 승인에 몇 시간이 걸리고, 자산 목록이 불완전해 영향을 받은 시스템을 식별하지 못합니다. 이러한 실패는 모두 준비를 통해 예방할 수 있습니다.
빠른 확인
이번 수업에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
수업 요약
이번 수업에서는 다음을 배웠습니다. IRP는 역할, 심각도 분류 및 커뮤니케이션 절차를 정의하는 기준 문서입니다. 플레이북은 특정 사고 유형에 대응하기 위한 전술적 단계별 지침을 제공합니다. 또한 모의 훈련과 유지 계약은 실제 사고가 발생하기 전에 팀이 효과적으로 대응할 수 있도록 준비합니다. 다음으로는 실제 사고를 식별하는 탐지 및 분석을 살펴보겠습니다.
자주 묻는 질문
“준비: IR 계획, 플레이북, 팀” 강의는 무료인가요?
네 — “준비: IR 계획, 플레이북, 팀” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“준비: IR 계획, 플레이북, 팀”에서 뭘 배우나요?
사고 대응 계획을 수립하고 팀 역할(CSIRT)을 정의하며, 공격이 발생하기 전에 가장 일반적인 사고 유형에 대한 플레이북을 작성합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“준비: IR 계획, 플레이북, 팀” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 준비: IR 계획, 플레이북, 팀
- 탐지와 분석: 실제 사고 식별
- 억제, 제거, 복구
- 사고 후 검토와 교훈