0Pricing
Cyber Security Academy · 강의

제거, 복구와 교훈

공격자의 접근을 제거하고 시스템을 안전하게 복구하며 비난 없는 사고 후 검토를 진행합니다.

제거, 복구와 교훈은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

4단계: 제거

제거는 영향을 받은 모든 시스템에서 위협을 없애는 과정입니다. 격리를 통해 범위를 확인한 후 제거 단계에서는 악성 코드, 백도어, 침해된 인증 정보, 불법 계정과 같은 지속성 수단이 남아 있지 않도록 합니다.

제거 단계

철저한 제거에는 다음이 포함됩니다:

  • 조사에서 확인된 모든 악성 코드 및 침투 도구 제거
  • 공격자가 추가한 불법 사용자 계정 및 SSH 키 삭제
  • 공격자가 추가한 예약 작업, 레지스트리 실행 키, 예약된 작업 제거
  • 최초 접근을 가능하게 한 취약점 수정
  • 침해된 모든 인증 정보 재설정
  • 심각하게 침해된 시스템을 신뢰할 수 있는 정상 이미지에서 재구축

재구축과 정리 비교

심각하게 침해된 시스템은 모든 악성 코드 흔적을 제거하려고 시도하는 것보다 깨끗한 이미지에서 재구축하는 편이 더 신뢰할 수 있습니다. 루트킷과 지속성 침투 도구는 정리 시도 후에도 남아 있을 수 있습니다. 중요한 시스템에서는 무언가를 놓칠 위험이 너무 큽니다.

제거 검증

정리한 후 다음을 검증합니다:

  • 여러 AV/EDR 도구로 다시 검사
  • 지속성 수단 검토(자동 실행 항목, cron, 서비스)
  • 새 사용자 계정 또는 SSH 키 확인
  • 명령 및 제어 서버로의 재연결을 찾도록 네트워크 트래픽 모니터링
  • 핵심 바이너리의 무결성 검사 실행

5단계: 복구

복구는 시스템을 안전하게 정상 운영 상태로 되돌리는 과정입니다. 제거를 확인하지 않고 복구를 서두르면 재감염될 위험이 있습니다. 주요 활동:

  • 필요한 경우 검증된 깨끗한 백업에서 복원
  • 강화된 모니터링을 적용하면서 시스템을 점진적으로 온라인 상태로 전환
  • 시스템 무결성 및 정상 작동 여부 확인
  • 공격자의 재방문 징후 모니터링

백업 복원

백업 복원 방법:

  • 백업 무결성 확인(해시 비교)
  • 깨끗한 환경에 복원(동일한 침해 환경이 아님)
  • 운영 환경으로 되돌리기 전에 복원된 시스템 시험
  • 랜섬웨어의 경우 파일을 복원하기 전에 악성 코드가 제거되었는지 확인

복구 후 모니터링

복구 후 모니터링 강도를 높입니다:

  • 복원된 시스템에서 30일 이상 로그 기록 강화
  • 공격자의 전술·기법·절차와 일치하는 활동이 있으면 경고
  • 비정상적인 연결이 있는지 네트워크 흐름 검토
  • 접근 제어 및 권한 재검증

6단계: 사고 후 검토

사고 후 검토(교훈 정리)는 1~2주 이내에 진행해야 합니다. 참석자: IR 팀, 영향을 받은 시스템 소유자, 경영진. 목표: 근본 원인을 파악하고 방어 체계를 개선하며 절차를 업데이트하는 것입니다.

근본 원인 분석

RCA가 묻는 질문: 왜 이런 일이 발생했는가?

  • 최초 공격 경로는 무엇이었습니까?
  • 어떤 통제 수단이 실패했거나 없었습니까?
  • 탐지되기 전에 공격자가 얼마나 오래 머물렀습니까?
  • 공격자는 어떻게 측면 이동을 했습니까?
  • 어떤 데이터에 접근했거나 탈취했습니까?

지표 및 보고

추적해야 할 주요 IR 지표:

  • MTTD — 평균 탐지 시간
  • MTTR — 평균 대응/복구 시간
  • MTTC — 평균 격리 시간
  • 영향을 받은 시스템 수
  • 데이터 노출 범위

향후 대응 개선

교훈을 바탕으로 한 조치:

  • 새롭게 관찰된 전술·기법·절차를 반영하여 IR 실행 지침서 업데이트
  • 부족했던 탐지 기능 배포
  • 확인된 취약점 수정
  • 확인된 부족한 부분에 대한 교육 일정 수립
  • 소통 서식 업데이트

빠른 확인: 제거 및 복구

심각하게 침해된 시스템을 정리하려고 시도하는 것보다 깨끗한 이미지에서 재구축하는 방식을 선호하는 경우가 많은 이유는 무엇입니까?

학습 내용 요약

제거 단계에서는 악성 코드, 백도어, 불법 계정, 명령 및 제어 지속성 등 공격자의 모든 흔적을 없앱니다. 심각하게 침해된 시스템은 정리하는 대신 재구축합니다. 복구 단계에서는 검증된 깨끗한 백업에서 운영을 복원하고 모니터링을 강화합니다. 사고 후 검토에서는 근본 원인을 파악하고 MTTD/MTTR을 측정하며, 업데이트된 실행 지침서와 새로운 탐지 기능을 통해 향후 대응을 개선합니다.

자주 묻는 질문

“제거, 복구와 교훈” 강의는 무료인가요?

네 — “제거, 복구와 교훈” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“제거, 복구와 교훈”에서 뭘 배우나요?

공격자의 접근을 제거하고 시스템을 안전하게 복구하며 비난 없는 사고 후 검토를 진행합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“제거, 복구와 교훈” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IR 수명 주기: 준비, 식별, 억제
  2. 증거 수집과 증거 관리 연속성
  3. 제거, 복구와 교훈
  4. 사고 보고서 작성
← Cyber Security Academy(으)로 돌아가기