0Pricing
Cyber Security Academy · 강의

사고 대응 및 복구

공격을 억제하고 제거한 뒤 복원합니다.

사고 대응 및 복구은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

위기 전에 계획을 세우십시오

사고 대응은 즉흥적인 판단이 아니라 준비를 바탕으로 이루어집니다. 문서화된 랜섬웨어 대응 지침서, 명확한 역할, 반복 훈련한 절차가 혼란을 통제된 과정으로 바꿉니다.

대응은 일반적으로 인정되는 단계인 준비, 식별, 억제, 제거, 복구 및 교훈 도출에 따라 이루어집니다. 이 강의에서는 랜섬웨어 상황을 기준으로 각 단계를 살펴봅니다.

대응 팀을 가동하십시오

랜섬웨어는 단순한 IT 문제가 아니라 비즈니스 위기입니다. 대응 팀은 여러 기능으로 구성됩니다.

  • 조정하고 의사 결정을 내리는 사고 지휘자
  • 기술 작업을 담당하는 보안 및 IT 담당자
  • 침해 사고 신고 의무와 제재 위험을 담당하는 법무
  • 내부 및 외부 메시지를 담당하는 대외 소통
  • 비즈니스 의사 결정을 담당하는 경영진

별도 채널을 통한 통신을 사용하십시오. 공격자가 이메일과 채팅을 읽고 있을 수 있습니다.

범위와 최초 감염 지점 파악

광범위하게 대응하기 전에 어떤 상황인지 파악하십시오.

  • 어떤 변종이며 어떤 시스템이 영향을 받았습니까?
  • 어디에서 어떤 방식으로 침입이 발생했습니까(최초 감염 지점)?
  • 데이터가 유출되어 침해 사고를 나타내고 있습니까?

포렌식 증거를 보존하십시오. 이러한 질문에 답하고 법적 요구를 충족할 수 있도록 삭제하기 전에 메모리와 디스크 이미지를 수집하고 로그를 보존하십시오. 서둘러 정리하다가 흔적을 없애지 마십시오.

신속하게 억제하십시오

억제는 증거를 보존하면서 확산을 막습니다. 무작정 전원을 끄지 말고 격리하십시오. 전원을 끄면 휘발성 메모리 증거가 사라질 수 있고, 일부 변종에서는 함정 기능이 작동할 수도 있습니다.

# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall

백업과 신원 관리 시스템 보호

억제하는 동안 복구에 필요한 자원을 즉시 보호하십시오.

  • 변경 불가 백업과 오프라인 백업이 온전하며 공격자가 접근할 수 없는지 확인
  • 신원 관리 시스템(도메인 제어기)을 보호하십시오. 공격자는 자주 권한이 높은 계정을 확보합니다.
  • 권한이 높은 계정과 서비스 계정의 자격 증명 재설정
  • 안전하다고 확인될 때까지 백업 시스템을 침해된 네트워크에서 분리

지금 백업을 잃으면 복구 경로도 잃게 됩니다.

위협을 제거하십시오

제거는 공격자의 접근 권한을 완전히 없앱니다. 일부만 정리하면 재감염을 초래할 수 있습니다.

  • 악성 코드, 백도어 및 지속성 메커니즘(서비스, 예약 작업) 제거
  • 최초 접근 경로를 식별하고 차단
  • 서비스 계정을 포함하여 침해되었을 가능성이 있는 모든 자격 증명 재설정
  • 안전하다고 선언하기 전에 남아 있는 모든 거점 탐색

공격자가 광범위한 접근 권한을 확보했다고 가정하십시오. 도메인 제어기에 접근한 흔적이 있다면 신원 관리 시스템 전체를 재구축해야 할 수 있습니다.

안전하고 순서에 맞게 복구하십시오

침해된 네트워크가 아니라 깨끗하게 재구축한 네트워크에서 시스템을 복원하십시오. 비즈니스 중요도에 따라 우선순위를 정하십시오.

  • 암호화된 시스템이 아니라 신뢰할 수 있는 백업 또는 깨끗한 이미지에서 재구축
  • 핵심 인프라부터 먼저(신원 관리, DNS) 복원한 다음 중요 서비스 복원
  • 복원한 시스템을 다시 연결하기 전에 검사
  • 재감염 여부를 감시하면서 통제된 단계로 서비스를 복구

몸값 지급 결정

몸값을 지급할지는 기술적 결정이 아니라 경영진과 법무의 결정이며, 법률 자문과 필요한 경우 사법 기관의 의견을 바탕으로 판단해야 합니다.

  • 특정 공격 집단에 대한 제재 법규로 인해 지급이 제한될 수 있습니다.
  • 복호화 도구는 신뢰하기 어렵고 느리며 제공되지 않을 수도 있습니다.
  • 도난당한 데이터는 지급 여부와 관계없이 유출될 수 있습니다.

탄탄한 백업과 IR 계획으로 뒷받침되는 가장 방어 가능한 대응은 지급하지 않고 복구하는 것입니다. 사법 기관에 일찍 연락하십시오. 정보나 복호화 도구를 제공할 수도 있습니다.

통지 및 법적 의무

데이터가 유출되었다면 해당 사고는 규제 및 계약상 의무가 따르는 데이터 침해입니다.

  • 통지 요건(규제 기관, 고객, 파트너)과 기한을 확인
  • 감사 기관과 보험사를 위해 시간순 경과와 의사 결정을 문서화
  • 하나의 채널을 통해 외부 소통을 조정
  • 보험 약관에 따라 사이버 보험사에 조기에 연락

법무와 소통 업무는 기술적 복구가 끝난 후가 아니라 복구와 동시에 진행해야 합니다.

교훈 도출

복구 후에는 고통을 개선으로 전환할 수 있도록 비난 없는 사고 후 검토를 진행하십시오.

  • 공격자는 어떻게 침입했으며, 왜 더 일찍 포착하지 못했습니까?
  • 어떤 통제 수단이 작동했고, 어떤 공백이 확산을 가능하게 했습니까?
  • 어떤 탐지 또는 백업 개선이 도움이 되었을까요?
  • 대응 지침서를 업데이트하고 재시험 일정을 잡으십시오.

가장 중요한 결과물은 담당자와 기한이 명시된 구체적인 조치 목록입니다. 그래야 다음 공격이 더 강력해진 방어 수단에 직면하게 됩니다.

계획을 연습하십시오

시험하지 않은 계획은 압박 속에서 실패합니다. 필요해지기 전에 반복 훈련하십시오.

  • 도상 훈련을 통해 팀이 모의 공격의 각 단계를 함께 검토합니다.
  • 개별 파일뿐 아니라 대규모 복원을 시험하십시오.
  • 별도 채널 통신과 연락처 목록이 실제로 작동하는지 확인하십시오.
  • 복구 시간을 측정하여 RTO/RPO 목표를 검증하십시오.

반복 훈련을 한 팀은 며칠 안에 복구하지만, 그렇지 않은 팀은 몇 주가 걸릴 수 있습니다.

빠른 확인: 첫 번째 억제 조치

증거나 백업을 파괴하지 않으면서 확산을 억제하는 조치를 선택하십시오.

복습: 사고 대응과 복구

이제 확인된 랜섬웨어 공격에 대응할 수 있습니다.

  • 다음 단계에 따르십시오. 준비, 식별, 억제, 제거, 복구, 교훈 도출
  • 별도 채널 통신을 사용하여 여러 기능으로 구성된 팀을 가동
  • 무작정 전원을 끄지 말고 격리하여 증거를 보존하고 백업과 신원 관리 시스템을 보호
  • 위협을 완전히 제거한 다음 신뢰할 수 있는 백업으로 깨끗한 네트워크에서 복구
  • 데이터 유출을 법적 의무가 따르는 침해 사고로 다루고, 몸값 지급은 경영진이 최후의 수단으로 결정
  • 복구에 몇 주가 아니라 며칠이 걸리도록 계획을 반복 훈련

과정 완료: 이제 랜섬웨어를 예방하고 탐지하며 복구할 수 있습니다.

자주 묻는 질문

“사고 대응 및 복구” 강의는 무료인가요?

네 — “사고 대응 및 복구” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“사고 대응 및 복구”에서 뭘 배우나요?

공격을 억제하고 제거한 뒤 복원합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“사고 대응 및 복구” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 랜섬웨어의 작동 원리
  2. 예방 및 강화
  3. 탐지 및 초기 징후
  4. 사고 대응 및 복구
← Cyber Security Academy(으)로 돌아가기