0Pricing
Cyber Security Academy · 강의

IR 수명 주기: 준비, 식별, 억제

NIST의 6가지 사고 대응 단계를 살펴보고 각 팀의 역할을 이해합니다.

IR 수명 주기: 준비, 식별, 억제은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

사고 대응이란 무엇인가?

사고 대응(IR)은 보안 사고를 처리하고 관리하기 위한 체계적인 접근 방식입니다. 목표는 피해를 최소화하고 복구 시간을 줄이며 재발을 방지하는 것입니다. 사고가 발생하기 전에 문서화된 IR 계획을 마련하는 것이 중요합니다.

IR 체계

주요 IR 체계:

  • NIST SP 800-61: 준비 → 탐지/분석 → 격리/제거/복구 → 사고 후 조치
  • SANS PICERL: 준비, 식별, 격리, 제거, 복구, 교훈 정리
  • CISA: 광범위하게 NIST에 맞춰져 있음

1단계: 준비

준비 활동:

  • IR 정책 및 절차 문서화
  • IR 팀(CIRT) 구성 및 교육
  • 로그 기록 및 탐지 도구 배포
  • 소통 채널 및 상위 보고 경로 수립
  • 모의 토의 훈련 및 모의 훈련 실시
  • 일반적인 사고 유형에 대한 실행 지침서 작성

준비: 도구 및 자원

사고가 발생하기 전에 준비합니다:

  • 로그 분석을 위한 중앙 집중식 SIEM
  • 쓰기 방지 장치 및 이미징 도구가 설치된 포렌식 워크스테이션
  • 법무 및 HR 담당자 사전 지정
  • 외부 포렌식 업체와의 IR 상시 자문 계약
  • 오프라인 백업 검증 및 접근 가능 상태 확인

2단계: 식별

식별은 사고가 발생했음을 탐지하고 확인하는 과정입니다. 탐지 출처:

  • SIEM 경고 및 IDS/IPS 이벤트
  • 사용자 신고("내 컴퓨터가 이상하게 작동합니다")
  • 위협 인텔리전스 정보원
  • 이상 징후 탐지(비정상적인 로그인 시간, 데이터 전송)
  • 제3자 통지(법 집행 기관, 파트너)

심각도 분류

대응 우선순위를 정하기 위해 사고를 심각도별로 분류합니다:

  • P1/심각: 진행 중인 침해, 데이터 탈취, 랜섬웨어
  • P2/높음: 침해된 권한 계정, 악성 코드 탐지
  • P3/중간: 정책 위반, 의심스러운 활동
  • P4/낮음: 로그인 시도 실패, 경미한 잘못된 구성

3단계: 격리

격리는 증거를 훼손하지 않고 피해 확산을 막는 과정입니다. 두 가지 유형이 있습니다:

  • 단기 격리: 영향을 받은 시스템 격리(네트워크 격리)
  • 장기 격리: 운영을 유지하면서 악성 흔적 제거

격리 전략

격리 조치:

  • 네트워크 격리: VLAN 격리, 방화벽 차단 규칙
  • 계정 잠금: 침해된 인증 정보 비활성화
  • EDR 종료: EDR을 통해 악성 프로세스 종료
  • DNS 싱크홀: 재연결을 막도록 명령 및 제어 도메인 리디렉션
  • 증거를 먼저 보존(BEFORE)한 후 삭제

사고 지휘 체계

중대한 사고가 발생하면 명확한 지휘 체계를 사용합니다:

  • 사고 지휘관 — 전반적인 조정
  • 기술 책임자 — 조사 및 문제 해결
  • 소통 책임자 — 내부 및 외부 통지
  • 법무/규정 준수 — 규제 의무

병렬 작업

효과적인 IR은 격리, 조사, 소통을 순차적으로가 아니라 병렬로 진행합니다. 기술 팀이 위협을 격리하는 동안 법무 팀은 통지를 준비하고 경영진은 이해관계자와 소통합니다. 시간은 중요합니다. 격리되지 않은 접근이 지속되는 시간이 한 시간 늘어날 때마다 피해가 커집니다.

IR 문서화

사고가 발생하는 동안 모든 내용을 문서화합니다:

  • 시간 기록이 포함된 사건 경과
  • 수행한 모든 조치(누가 무엇을 언제 했는지 포함)
  • 수집한 증거 및 증거 보관 연계성
  • 내린 결정과 그 근거

이 문서는 법적 절차와 사고 후 검토에 필수적입니다.

빠른 확인: IR 수명 주기

악성 코드의 확산을 막기 위해 감염된 시스템을 네트워크에서 격리하는 것은 IR의 어느 단계입니까?

학습 내용 요약

IR 수명 주기(NIST): 준비, 식별, 격리, 제거, 복구, 사고 후 조치. 준비가 가장 중요한 단계입니다. 사고가 발생하기 전에 팀, 도구, 실행 지침서를 마련해야 합니다. 식별 단계에서는 사고를 확인합니다. 격리는 증거를 보존하면서 확산을 막습니다. 모든 조치를 시간 기록과 함께 문서화합니다.

자주 묻는 질문

“IR 수명 주기: 준비, 식별, 억제” 강의는 무료인가요?

네 — “IR 수명 주기: 준비, 식별, 억제” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“IR 수명 주기: 준비, 식별, 억제”에서 뭘 배우나요?

NIST의 6가지 사고 대응 단계를 살펴보고 각 팀의 역할을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“IR 수명 주기: 준비, 식별, 억제” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IR 수명 주기: 준비, 식별, 억제
  2. 증거 수집과 증거 관리 연속성
  3. 제거, 복구와 교훈
  4. 사고 보고서 작성
← Cyber Security Academy(으)로 돌아가기