재해 복구 훈련
더 많은 작업
- Testing Disaster Recovery Plans; 재해 복구 훈련(재해 복구 시험, DR 훈련)
- 재해 복구 계획이 실제 재해에서 작동하는지 확인하고 담당자가 역할을 익히도록, 문서 검토부터 실제 운영 중단까지 단계적으로 시험하는 활동
시험하지 않은 계획은 계획이 아니라 희망이다. 연락처가 바뀌어 있거나, 백업이 복원되지 않거나, 대체 사이트 용량이 부족하거나, 절차서가 실제 시스템과 다른 문제는 대개 시험에서야 드러난다. NIST SP 800-34 Rev.1은 시험(test)으로 복구 능력을 검증하고, 교육(training)으로 인원을 준비시키고, 훈련(exercise)으로 계획의 빈틈을 찾는다고 구분하며, 시험·교육·훈련(TT&E)의 깊이와 엄격성을 시스템의 가용성 영향 수준에 맞춰 높이라고 권고한다. ISMS-P 인증기준 2.12.2(재해 복구 시험 및 개선)도 재해 복구 전략과 대책의 적정성을 정기적으로 시험하고, 시험 결과와 정보시스템 환경 변화, 법규 변화를 반영해 보완하도록 요구한다.
CISSP 출제 기준은 문서 검토·탁상 훈련, 구조적 검토(워크스루), 모의 훈련, 병행 시험, 완전 중단 시험을 든다. 아래로 갈수록 현실성이 높고, 업무 영향과 비용·위험도 커진다.
| 유형 | 방법 | 업무 영향 | 비용·위험 | 현실성 |
|---|---|---|---|---|
| 문서 검토(read-through, 체크리스트) | 담당자들이 계획 사본을 받아 각자 검토하고, 연락처·절차·자원 목록이 맞는지 체크리스트로 확인 | 없음 | 매우 낮음 | 낮음 |
| 탁상 훈련(tabletop) | 진행자가 시나리오를 제시하고 참여자들이 한자리에 모여 각자 무엇을 할지 토의. 장비나 자원은 움직이지 않음 | 없음 | 낮음 | 낮음~중간 |
| 구조적 검토(walkthrough) | 각 팀 대표가 모여 계획을 단계별로 따라가며 절차를 차례로 설명·확인. 탁상 훈련과 비슷하나 계획 절차를 순서대로 짚는 데 중점 | 없음 | 낮음 | 중간 |
| 모의 훈련(simulation) | 특정 재해 시나리오를 정해 실제 대응 행동을 연습(연락망 가동, 대체 사이트 이동, 장비 설치 등). 운영 시스템은 그대로 둠 | 거의 없음 | 중간 | 중간~높음 |
| 병행 시험(parallel) | 대체 사이트에서 실제로 시스템을 복구해 가동하고, 주 사이트는 정상 운영을 계속. 두 결과를 비교 | 낮음(주 사이트 유지) | 높음 | 높음 |
| 완전 중단 시험(full interruption) | 주 사이트를 실제로 멈추고 대체 사이트로 업무를 완전히 넘김 | 매우 큼(실패 시 실제 장애) | 매우 높음 | 가장 높음 |
용어 쓰임은 문헌마다 조금씩 다르다. NIST SP 800-34 Rev.1(SP 800-84 인용)은 훈련을 토의 기반의 탁상 훈련(tabletop exercise)과, 모의 운영 환경에서 실제 역할을 수행하는 기능 훈련(functional exercise)으로 나누고, 계획의 모든 요소를 다루는 기능 훈련을 전면 훈련(full-scale)이라 한다. 그리고 가용성 영향 수준이 낮은 시스템은 탁상 훈련, 중간은 백업 매체 복구를 포함한 기능 훈련, 높은 시스템은 대체 사이트로의 전환(failover)과 알려진 상태로의 완전 복구·재구성을 포함한 전면 기능 훈련을 예로 든다.
탁상 훈련은 비용이 적고 업무를 멈추지 않으면서 의사결정 흐름, 역할 혼선, 연락 공백을 찾는 데 효과적이다. 진행자는 시나리오 도중에 "주 데이터센터 전원이 복구되지 않는다", "백업 관리자와 연락이 안 된다" 같은 추가 상황(inject)을 던져 판단을 시험한다. 다만 기술적으로 복구가 되는지는 확인하지 못한다. 미국 CISA는 사이버·물리 위협 시나리오를 담은 탁상 훈련 패키지(CTEP)를 공개하고 있다.
병행 시험은 운영에 영향을 거의 주지 않으면서 대체 사이트의 실제 복구 능력을 검증하는 가장 현실적인 방법이다. 대체 사이트에서 같은 입력을 처리해 결과가 주 사이트와 일치하는지 확인하면 데이터 복원과 애플리케이션 동작까지 검증할 수 있다. 대체 사이트가 실제 외부 시스템과 통신해 중복 거래가 발생하지 않도록 격리 설계가 필요하다.
완전 중단 시험은 가장 확실하지만, 실패하면 시험이 곧 실제 장애가 된다. 그래서 경영진 승인, 낮은 단계 시험의 성공 이력, 즉시 원상 복귀(롤백) 절차, 영향이 가장 적은 시간대 선택이 전제 조건이다. 대체 사이트를 평소에도 함께 쓰는 액티브-액티브 구성은 정기적인 사이트 전환 자체가 이 시험 역할을 한다.
- 목적과 범위: 이번 시험으로 무엇을 검증할지(연락망, 특정 시스템 복원, RTO 달성 여부)를 측정 가능한 목표로 정한다.
- 단계적 진행: 문서 검토와 탁상 훈련으로 계획의 빈틈을 먼저 고친 뒤 모의·병행 시험으로 넘어간다. 처음부터 완전 중단 시험을 하지 않는다.
- 시나리오: 실제 위험 평가에서 나온 재해(데이터센터 화재, 랜섬웨어로 인한 전체 시스템 암호화, 클라우드 지역 장애 등)를 쓴다.
- 안전장치: 시험 중단 기준, 롤백 절차, 실제 사고가 겹쳤을 때의 처리 방식을 정한다.
- 평가자: 참여자와 별도로 관찰·기록하는 평가자를 둔다.
- 주기: 시스템 중요도에 따라 조직 정책으로 정하고, 큰 시스템 변경이나 조직 개편 뒤에는 추가로 시험한다.
| 대상 | 전달할 내용 |
|---|---|
| 이해관계자(경영진, 업무 부서, 공급업체) | 시험 일정과 범위, 예상 영향, 협조 요청, 승인 요청 |
| 시험 참여자 | 역할, 시나리오 규칙, 연락 수단, 중단 신호 |
| 시험 진행 상황 | 단계별 진행·지연·중단 상황을 실시간 공유. 실제 사고로 오인하지 않도록 모든 메시지에 "훈련" 표시 |
| 규제 기관·외부 기관 | 감독 규정이 요구하는 경우 사전 통지와 결과 보고, 실제 재해 신고와 혼동되지 않도록 사전 협의 |
| 고객 | 서비스 영향이 있을 수 있는 병행·완전 중단 시험 전 사전 공지 |
- 시험 직후 교훈 정리 회의를 열어 목표 달성 여부(RTO·RPO 실측값 포함), 문제점, 원인을 기록한다.
- 문제마다 담당자와 기한을 정한 개선 조치 계획을 세우고, 재해 복구 계획과 절차서를 갱신한다.
- 경영진에게 결과와 남은 위험을 보고한다. 목표를 못 맞추면 투자를 늘릴지 위험을 수용할지 경영진이 결정한다.
- 다음 시험에서 개선 사항이 실제로 해결되었는지 재확인한다.
- 현실성·비용·업무 영향 순서: 문서 검토 < 탁상 훈련 < 구조적 검토 < 모의 훈련 < 병행 시험 < 완전 중단 시험.
- 운영에 영향을 주지 않는 가장 현실적인 시험을 물으면 병행 시험을 고른다.
- 완전 중단 시험은 위험이 가장 크므로 경영진 승인과 하위 단계 시험 성공이 전제다. "처음부터 완전 중단 시험"은 오답이다.
- 탁상 훈련·구조적 검토는 토의 기반이며 장비를 움직이지 않는다. 기술적 복구 가능성은 확인하지 못한다.
- 시험의 목적은 통과가 아니라 결함 발견이다. 결과는 반드시 계획 갱신으로 이어져야 한다.
- 시험 중 메시지는 모두 훈련임을 표시해 실제 비상으로 오인되지 않게 한다.