0Pricing
Cyber Security Academy · 강의

플레이북과 티켓 관리

실행 절차를 따르고 사고를 추적합니다.

플레이북과 티켓 관리은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

대응 절차서가 필요한 이유

대응 절차서(또는 실행 절차서)는 특정 유형의 경보나 사고를 처리하기 위한 문서화된 단계별 절차입니다. 대응 절차서를 사용하면 대응을 일관되고 빠르며 감사 가능한 방식으로 수행할 수 있습니다.

대응 절차서가 없다면 두 분석가가 같은 피싱 경보를 완전히 다른 방식으로 처리할 수 있습니다. 대응 절차서가 있으면 어느 분석가가 근무 중인지에 관계없이 대응 품질을 일정하게 유지할 수 있습니다.

대응 절차서의 구성

좋은 대응 절차서는 압박을 받는 상황에서도 분석가가 따라갈 수 있도록 예측 가능한 구조를 갖춥니다.

  • 발동 조건 — 이 대응 절차서를 실행하게 만드는 경보 또는 조건
  • 범위 — 다루는 내용과 다루지 않는 내용
  • 단계 — 순서에 따라 수행하는 조사 및 대응 작업
  • 판단 지점 — 서로 다른 분석 결과에 따른 분기 논리
  • 이관 기준 — 다른 담당자에게 넘겨야 하는 시점
  • 종료 조건 — 사례 처리가 완료되는 시점

피싱 대응 절차서 예시

신고된 피싱 전자 메일을 예로 들어 보겠습니다. 일반적인 대응 절차서는 다음과 같이 명확한 단계를 제시합니다.

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

판단 지점과 분기

실제 사고는 선형적으로 진행되지 않습니다. 대응 절차서에는 발견한 내용에 따라 분기되는 판단 지점이 포함됩니다.

예를 들어 피싱 대응 절차서에서는 다음과 같이 처리합니다.

  • 누군가 연결 주소를 클릭했습니까? 아니요라면 차단한 후 종료합니다. 그렇다면 자격 증명 침해 처리 단계로 분기합니다.
  • 자격 증명을 입력했습니까? 그렇다면 비밀번호 재설정을 강제하고 의심스러운 로그인을 확인합니다.

분기를 사용하면 대응 절차서를 상황에 맞게 적용할 수 있습니다. 무해한 신고에는 적은 노력만 들이고, 실제 침해에는 전면 대응을 수행합니다.

티켓 관리 시스템

티켓 관리 시스템(사건 관리)은 모든 경보와 사고에 대한 공식 기록 시스템입니다. 각 사건은 전체 조사 과정을 추적하는 티켓으로 관리됩니다.

일반적인 플랫폼으로는 SOAR 사건 관리자, ServiceNow, 지라 또는 전용 IR 도구가 있습니다. 증거, 시간 순서, 의사 결정은 모두 티켓에 기록되므로 기억이나 채팅 메시지에 의존할 필요가 없습니다.

좋은 티켓의 구성

유용한 티켓에는 사건을 이해하고 감사하는 데 필요한 모든 정보가 담겨 있습니다.

  • 제목 — 간결하고 구체적이어야 합니다
  • 심각도 및 상태
  • 영향을 받은 자산 및 사용자
  • 기록 시각이 포함된 조사 단계의 시간 순서
  • 증거 및 침해 지표
  • 처리 결과 및 수행한 조치

지금부터 1년 후 감사 중에 처음 보는 사람이 읽는다고 생각하고 티켓을 작성하십시오. 실제로 그렇게 읽게 될 수도 있기 때문입니다.

상태 및 심각도 필드

일관된 상태 및 심각도 필드를 사용하면 대기열을 관리하기 쉽고 지표를 의미 있게 해석할 수 있습니다.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

증거 보관 연계성

사고가 법적 조치나 HR의 개입으로 이어질 수 있다면 증거 처리가 중요합니다. 증거 보관 연계성에는 각 증거를 누가 언제 수집했으며 어떻게 보관했는지가 기록됩니다.

티켓에는 다음 정보가 기록되므로 이를 뒷받침할 수 있습니다.

  • 각 증거 자료의 정확한 시각과 출처
  • 증거를 수집한 분석가
  • 증거가 변경되지 않았음을 입증하는 해시값

부주의한 증거 처리는 조사 결과가 증거로 인정되지 못하거나 이의가 제기되는 원인이 될 수 있습니다.

SLA 및 시간 추적

티켓은 심각도별로 경보를 얼마나 신속하게 확인하고 해결해야 하는지 정의하는 서비스 수준 계약(SLA)을 적용합니다.

SLA 목표의 예시는 다음과 같습니다.

  • 심각도 1단계: 15분 이내 확인
  • 심각도 2단계: 1시간 이내 확인
  • 심각도 3단계: 4시간 이내 대응

티켓의 기록 시각은 SOC가 이러한 약속을 지키고 있는지 보여 주는 지표를 산출하는 데 사용됩니다.

대응 절차서를 최신 상태로 유지하기

대응 절차서는 관리하지 않으면 낡습니다. 도구는 바뀌고 공격자는 진화하며 단계는 오래된 내용이 됩니다. 대응 절차서를 계속 갱신되는 문서로 취급하십시오.

다음과 같은 경우에는 대응 절차서를 업데이트하십시오.

  • 새로운 도구나 데이터 원천이 추가된 경우
  • 사고 후 검토에서 공백이 드러난 경우
  • 새로운 공격 기법이 등장한 경우
  • 분석가가 이해하기 어렵거나 잘못된 단계를 발견한 경우

대응 절차서를 버전 관리하고 정해진 일정에 따라 검토하십시오.

대응 절차서와 자동화

많은 대응 절차서 단계는 기계적으로 수행할 수 있으므로 SOAR 자동화에 적합합니다. 이러한 단계를 자동화하면 분석가는 판단이 많이 필요한 업무에 집중할 수 있습니다.

일반적으로 자동화하는 단계는 다음과 같습니다.

  • 원본 전자 메일을 가져와 침해 지표를 추출하기
  • 평판 조회를 수행하기
  • 모든 받은 편지함에서 악성 전자 메일을 삭제하기
  • 조사 결과를 티켓에 반영하기

핵심 의사 결정은 여전히 분석가가 내립니다. 자동화는 일상적인 부분을 더 빠르고 일관되게 실행할 뿐입니다.

이해도 확인

대응 절차서와 티켓 관리에 대해 제대로 이해했는지 확인해 보십시오.

복습

대응 절차서와 티켓 관리가 SOC 업무를 어떻게 구성하는지 배웠습니다.

  • 대응 절차서는 의사 결정 지점과 에스컬레이션 기준을 포함한 일관되고 반복 가능한 단계를 제공합니다
  • 티켓 관리 시스템은 모든 사건에 대한 공식 기록 시스템입니다
  • 좋은 티켓에는 시간 순서, 증거, 침해 지표, 처리 결과가 담기며 증거 보관 연계성을 뒷받침합니다
  • SLA는 티켓의 기록 시각으로 추적하는 대응 시간 목표를 설정합니다
  • 대응 절차서를 최신 상태로 유지하고 기계적인 단계는 SOAR로 자동화하십시오

다음으로 MTTD와 MTTR을 사용하여 SOC가 얼마나 잘 운영되는지 측정합니다.

자주 묻는 질문

“플레이북과 티켓 관리” 강의는 무료인가요?

네 — “플레이북과 티켓 관리” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“플레이북과 티켓 관리”에서 뭘 배우나요?

실행 절차를 따르고 사고를 추적합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“플레이북과 티켓 관리” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. SOC와 그 계층
  2. 경보 분류 작업 흐름
  3. 플레이북과 티켓 관리
  4. SOC 메트릭: MTTD와 MTTR
← Cyber Security Academy(으)로 돌아가기