제거, 복구와 교훈
공격자의 접근을 제거하고 시스템을 안전하게 복구하며 비난 없는 사고 후 검토를 진행합니다.
제거, 복구와 교훈은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
4단계: 제거
제거는 영향을 받은 모든 시스템에서 위협을 없애는 과정입니다. 격리를 통해 범위를 확인한 후 제거 단계에서는 악성 코드, 백도어, 침해된 인증 정보, 불법 계정과 같은 지속성 수단이 남아 있지 않도록 합니다.
제거 단계
철저한 제거에는 다음이 포함됩니다:
- 조사에서 확인된 모든 악성 코드 및 침투 도구 제거
- 공격자가 추가한 불법 사용자 계정 및 SSH 키 삭제
- 공격자가 추가한 예약 작업, 레지스트리 실행 키, 예약된 작업 제거
- 최초 접근을 가능하게 한 취약점 수정
- 침해된 모든 인증 정보 재설정
- 심각하게 침해된 시스템을 신뢰할 수 있는 정상 이미지에서 재구축
재구축과 정리 비교
심각하게 침해된 시스템은 모든 악성 코드 흔적을 제거하려고 시도하는 것보다 깨끗한 이미지에서 재구축하는 편이 더 신뢰할 수 있습니다. 루트킷과 지속성 침투 도구는 정리 시도 후에도 남아 있을 수 있습니다. 중요한 시스템에서는 무언가를 놓칠 위험이 너무 큽니다.
제거 검증
정리한 후 다음을 검증합니다:
- 여러 AV/EDR 도구로 다시 검사
- 지속성 수단 검토(자동 실행 항목, cron, 서비스)
- 새 사용자 계정 또는 SSH 키 확인
- 명령 및 제어 서버로의 재연결을 찾도록 네트워크 트래픽 모니터링
- 핵심 바이너리의 무결성 검사 실행
5단계: 복구
복구는 시스템을 안전하게 정상 운영 상태로 되돌리는 과정입니다. 제거를 확인하지 않고 복구를 서두르면 재감염될 위험이 있습니다. 주요 활동:
- 필요한 경우 검증된 깨끗한 백업에서 복원
- 강화된 모니터링을 적용하면서 시스템을 점진적으로 온라인 상태로 전환
- 시스템 무결성 및 정상 작동 여부 확인
- 공격자의 재방문 징후 모니터링
백업 복원
백업 복원 방법:
- 백업 무결성 확인(해시 비교)
- 깨끗한 환경에 복원(동일한 침해 환경이 아님)
- 운영 환경으로 되돌리기 전에 복원된 시스템 시험
- 랜섬웨어의 경우 파일을 복원하기 전에 악성 코드가 제거되었는지 확인
복구 후 모니터링
복구 후 모니터링 강도를 높입니다:
- 복원된 시스템에서 30일 이상 로그 기록 강화
- 공격자의 전술·기법·절차와 일치하는 활동이 있으면 경고
- 비정상적인 연결이 있는지 네트워크 흐름 검토
- 접근 제어 및 권한 재검증
6단계: 사고 후 검토
사고 후 검토(교훈 정리)는 1~2주 이내에 진행해야 합니다. 참석자: IR 팀, 영향을 받은 시스템 소유자, 경영진. 목표: 근본 원인을 파악하고 방어 체계를 개선하며 절차를 업데이트하는 것입니다.
근본 원인 분석
RCA가 묻는 질문: 왜 이런 일이 발생했는가?
- 최초 공격 경로는 무엇이었습니까?
- 어떤 통제 수단이 실패했거나 없었습니까?
- 탐지되기 전에 공격자가 얼마나 오래 머물렀습니까?
- 공격자는 어떻게 측면 이동을 했습니까?
- 어떤 데이터에 접근했거나 탈취했습니까?
지표 및 보고
추적해야 할 주요 IR 지표:
- MTTD — 평균 탐지 시간
- MTTR — 평균 대응/복구 시간
- MTTC — 평균 격리 시간
- 영향을 받은 시스템 수
- 데이터 노출 범위
향후 대응 개선
교훈을 바탕으로 한 조치:
- 새롭게 관찰된 전술·기법·절차를 반영하여 IR 실행 지침서 업데이트
- 부족했던 탐지 기능 배포
- 확인된 취약점 수정
- 확인된 부족한 부분에 대한 교육 일정 수립
- 소통 서식 업데이트
빠른 확인: 제거 및 복구
심각하게 침해된 시스템을 정리하려고 시도하는 것보다 깨끗한 이미지에서 재구축하는 방식을 선호하는 경우가 많은 이유는 무엇입니까?
학습 내용 요약
제거 단계에서는 악성 코드, 백도어, 불법 계정, 명령 및 제어 지속성 등 공격자의 모든 흔적을 없앱니다. 심각하게 침해된 시스템은 정리하는 대신 재구축합니다. 복구 단계에서는 검증된 깨끗한 백업에서 운영을 복원하고 모니터링을 강화합니다. 사고 후 검토에서는 근본 원인을 파악하고 MTTD/MTTR을 측정하며, 업데이트된 실행 지침서와 새로운 탐지 기능을 통해 향후 대응을 개선합니다.
자주 묻는 질문
“제거, 복구와 교훈” 강의는 무료인가요?
네 — “제거, 복구와 교훈” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“제거, 복구와 교훈”에서 뭘 배우나요?
공격자의 접근을 제거하고 시스템을 안전하게 복구하며 비난 없는 사고 후 검토를 진행합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“제거, 복구와 교훈” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.