재해 복구 계획
더 많은 작업
- Disaster Recovery Plan; 재해 복구 계획(DRP, IT 재해 복구 계획)
- 재해로 주 시설이나 핵심 정보시스템을 쓸 수 없게 되었을 때 IT 시스템과 데이터를 정해진 목표 시간 안에 복구하기 위한 조직, 절차, 자원을 문서로 정한 계획
업무 연속성 계획(BCP)이 조직의 핵심 업무 전체를 이어 가는 계획이라면, 재해 복구 계획은 그 업무를 받치는 IT 인프라, 시스템, 데이터를 되살리는 데 집중한다. NIST SP 800-34 Rev.1은 DRP를 장기간 주 시설 인프라에 접근할 수 없는 큰 (대개 물리적) 장애에 적용하는 정보시스템 중심 계획으로, 비상 상황 후 대상 시스템이나 시설 인프라를 대체 사이트에서 다시 가동하는 것을 목표로 한다고 설명한다. 대체 사이트가 갖춰지면 시스템별 비상 계획(ISCP)으로 개별 시스템을 복구한다. 즉 DRP는 사이트 이전 중심 계획이고, BCP·운영 연속성 계획(COOP)을 지원하는 위치에 있다.
| 구분 | 업무 연속성 계획(BCP) | 재해 복구 계획(DRP) |
|---|---|---|
| 초점 | 핵심 업무 프로세스의 지속 | IT 시스템·데이터·시설의 복구 |
| 범위 | 인력, 시설, 공급망, 대체 업무 절차(수작업 포함) | 서버, 네트워크, 애플리케이션, 데이터, 대체 사이트 |
| 주도 | 경영진, 업무 부서 | IT 조직, 정보보호 조직 |
| 시간 축 | 재해 중과 이후 업무 지속 전반 | 재해 직후부터 IT 정상화까지 |
| 입력 | 업무 영향 분석(BIA)로 핵심 업무와 MTD 도출 | BIA 결과로 시스템별 RTO·RPO와 복구 순서 결정 |
DRP는 BCP의 하위 또는 병렬 계획이며, 두 계획의 복구 목표와 연락 체계가 서로 맞아야 한다. ISMS-P 인증기준 2.12.1(재해·재난 대비 안전조치)도 IT 재해 유형 식별, 피해 규모·영향 분석, 복구 목표시간·복구 목표시점 정의, 복구 전략, 비상시 복구 조직, 비상연락체계, 복구 절차 등 재해 복구 체계를 갖추도록 요구한다.
재해를 인지한 직후의 초기 행동이다. 인명 안전 확보(대피)를 가장 먼저 하고, 피해 확산을 막고, 재해 선언(disaster declaration) 여부를 판단한다. 계획에는 누가 어떤 기준으로 재해를 선언하고 DRP를 발동하는지가 명확해야 한다. 발동 기준이 모호하면 "조금 더 지켜보자"며 귀중한 시간을 잃는다. NIST SP 800-34 Rev.1의 발동·통지 단계(Activation and Notification Phase)가 이에 해당한다.
복구 조직과 역할을 정한다. 대표적으로 재해 복구 총괄 책임자, 피해 평가팀, 복구팀(시스템·네트워크·DB·애플리케이션), 복원(구축)팀, 대외 홍보·법무 담당, 물류 지원 담당이 있다. 핵심 인원마다 대리자를 지정해 특정 인물이 연락되지 않아도 계획이 돌아가게 한다. 재해 중에도 직무 분리 같은 통제를 유지할 수 있는지 확인한다.
- 비상연락망: 복구 조직, 경영진, 공급업체, 통신사, 대체 사이트 운영자, 규제 기관의 연락처를 최신으로 유지하고 오프라인 사본을 둔다.
- 연락 수단: 회사 메일·메신저가 재해로 함께 멈출 수 있으므로 휴대전화, 문자, 위성전화, 외부 협업 도구 같은 대체 수단을 정한다.
- 연락 방식: 연쇄 연락(call tree)으로 빠르게 전파하고, 응답하지 않은 인원을 추적한다.
- 대외 소통: 고객, 언론, 규제 기관에 대한 공식 창구를 하나로 정하고, 승인된 메시지만 내보낸다.
피해 평가팀이 현장과 시스템의 피해 범위, 원인, 예상 복구 기간을 판단한다. 이 결과로 주 사이트에서 복구할지, 대체 사이트로 옮길지를 결정한다. 화재·붕괴 위험이 있는 현장에는 안전이 확인되기 전에 들어가지 않는다.
대체 사이트에서 시스템을 기동하고 데이터를 복원하는 절차와, 이후 주 사이트를 재건해 되돌아오는 절차를 모두 담는다. 절차는 담당자가 아닌 사람도 따라 할 수 있을 만큼 구체적으로 쓰고, 시스템 구성 정보, 라이선스, 암호 키 복구 방법을 함께 보관한다.
복구 인원은 자기 역할과 절차를 미리 익혀야 한다. 신규 인원 교육, 정기 재교육, 직원 전체 대상의 대피·연락 인식 교육을 실시하고, 훈련 결과를 교육 내용에 반영한다. 훈련 방법은 재해 복구 훈련에서 다룬다.
실제 재해나 훈련이 끝나면 무엇이 잘되었고 무엇이 부족했는지 회의로 정리하고, 개선 사항을 담당자와 기한을 정해 계획에 반영한다. 비난이 아니라 개선을 목적으로 진행한다.
| 단계 | 내용 | NIST SP 800-34 Rev.1 대응 |
|---|---|---|
| 대응 | 인명 안전 확보, 피해 확산 방지, 피해 평가, 재해 선언과 계획 발동, 인원 소집 | 발동·통지 단계(Activation and Notification) |
| 복구 | 대체 사이트 또는 대체 수단으로 핵심 시스템을 우선순위에 따라 가동해 업무를 임시로 이어 감 | 복구 단계(Recovery) |
| 복원 | 주 사이트를 수리·재건하고 시스템과 데이터를 원래 위치로 되돌림. 복원된 환경의 보안 통제와 데이터 무결성을 검증 | 재구성 단계(Reconstitution) |
| 정상화 | 정상 운영으로 전환하고 대체 사이트를 해제, 복구 활동 문서화와 교훈 정리 | 재구성 단계의 마무리(비활성화, 문서화) |
주 사이트로 돌아갈 때는 가장 덜 중요한 업무부터 옮겨 새 환경이 안정적인지 확인하고, 가장 중요한 업무는 마지막에 옮긴다. 대체 사이트로 갈 때와 반대 순서다. 복원 과정에서도 공격자의 재침입이나 오염된 백업 반입이 없도록 보안 검증을 거친다.
- DRP는 살아 있는 문서다. 시스템 추가·폐기, 조직 개편, 인원 변경, 공급업체 교체가 있으면 갱신한다. NIST SP 800-34 Rev.1도 계획을 정기적으로 갱신해 시스템 개선과 조직 변화를 반영하라고 권고한다.
- 변경 관리 절차에 "DRP 영향 검토"를 넣어 변경이 계획에 반영되지 않는 일을 막는다.
- 문서는 버전을 관리하고, 재해 시 접근할 수 있도록 원격지와 오프라인에 사본을 둔다. 사본에는 민감 정보가 있으므로 접근을 통제한다.
- 정기 훈련으로 계획의 실효성을 확인하고 결과를 반영한다.
NIST SP 800-34 Rev.1(2010년 5월 발행, 같은 해 11월 갱신)은 다음 7단계로 비상 계획을 수립·유지하도록 안내한다.
- 비상 계획 정책 수립
- 업무 영향 분석(BIA) 수행
- 예방 통제 식별
- 비상 전략 수립
- 정보시스템 비상 계획 작성
- 계획 시험, 교육, 훈련
- 계획 유지보수
- 재해 시 최우선은 인명 안전이다. 데이터나 장비 보호보다 대피가 먼저다.
- DRP는 IT 복구 중심, BCP는 업무 지속 중심이다. 둘을 혼동하는 선택지에 주의한다.
- 복구 순서는 BIA에서 나온 RTO·MTD가 결정한다. 가장 비싼 시스템이나 가장 큰 부서가 기준이 아니다.
- 주 사이트로 돌아갈 때는 덜 중요한 업무부터 옮긴다. 대체 사이트로 갈 때와 반대다.
- 재해 선언과 계획 발동 권한은 미리 정해져 있어야 한다.
- 계획을 만든 뒤 가장 중요한 후속 조치는 시험·훈련과 정기 유지보수다.