침해사고 대응절차
더 많은 작업
- Incident Response Process; 침해사고 대응절차(사고 관리 절차)
- 침해사고를 탐지한 순간부터 피해를 줄이고, 원인을 밝히고, 시스템을 복구하고, 재발을 막기까지의 단계별 대응 절차
침해사고 대응은 즉흥적으로 하면 증거를 훼손하거나, 공격자에게 대응 사실을 알려 피해를 키우거나, 법정 신고 기한을 놓치기 쉽다. 그래서 사고 전에 대응 조직(침해사고 대응 조직), 절차, 연락 체계, 도구를 준비해 두고 정해진 단계에 따라 움직인다. 국내에서는 한국인터넷진흥원의 침해사고 분석 절차 안내서에 정리된 7단계가 널리 쓰이고, 국제적으로는 NIST SP 800-61과 CISSP 출제 기준의 사고 관리 단계가 기준이 된다.
- 사고 전 준비 과정
- 사고가 발생하기 전 침해사고 대응팀과 조직적인 대응을 준비
- 사고 탐지
- 정보보호 및 네트워크 장비에 의한 이상 징후 탐지. 관리자에 의한 침해 사고의 식별
- 초기 대응
- 초기 조사 수행, 사고 정황에 대한 기본적인 세부사항 기록, 사고대응팀 신고 및 소집, 침해사고 관련 부서에 통지
- 대응 전략 체계화
- 최적의 전략을 결정하고 관리자 승인을 획득, 초기 조사 결과를 참고하여 소송이 필요한 사항인지를 결정하여 사고 조사 과정에 수사기관 공조 여부를 판단
- 사고 조사
- 데이터 수집 및 분석을 통하여 수행. 언제, 누가, 어떻게 사고가 일어났는지, 피해 확산 및 사고 재발을 어떻게 방지할 것인지를 결정
- 보고서 작성
- 의사 결정자가 쉽게 이해할 수 있는 형태로 사고에 대한 정확한 보고서를 작성
- 해결
- 차기 유사 공격을 식별 및 예방하기 위한 보안 정책의 수립, 절차 변경, 사건의 기록, 장기 보안 정책 수립, 기술 수정 계획수립 등을 결정
CISSP 출제 기준(2024년 4월 시행) 7.6 "사고 관리를 수행한다"는 다음 일곱 활동을 든다. 사전 준비는 이 단계 앞에 이미 갖춰져 있다고 본다.
| 단계 | 핵심 활동 | 7단계 모델과의 대응 |
|---|---|---|
| 탐지(detection) | SIEM·EDR·침입탐지시스템 경보, 사용자 신고, 외부 통보로 이상을 인지하고 실제 사고인지 판별(분류·우선순위 지정) | 사고 탐지 |
| 대응(response) | 대응팀 소집, 초기 조사, 증거 보존, 이해관계자 통지, 대응 전략 결정 | 초기 대응, 대응 전략 체계화 |
| 완화(mitigation) | 피해 확산을 막는 격리·봉쇄(containment). 네트워크 분리, 계정 비활성화, 악성 도메인 차단 | 대응 전략 체계화, 사고 조사 |
| 보고(reporting) | 경영진 보고, 법정 신고, 고객·규제 기관 통지, 수사기관 협조 | 보고서 작성 |
| 복구(recovery) | 깨끗한 상태로 시스템 재구축, 백업 복원, 강화된 감시 아래 서비스 재개 | 해결 |
| 개선 조치(remediation) | 근본 원인 제거. 취약점 패치, 설정 수정, 자격 증명 재발급, 공격자 지속성 요소 제거 | 해결 |
| 교훈 정리(lessons learned) | 사고 후 검토 회의, 절차·통제·교육 개선, 탐지 규칙 추가 | 해결 |
CISSP 문제에서 "가장 먼저"를 물으면 순서가 핵심이다. 사고인지 확인(탐지·분류)이 먼저이고, 확인되면 확산 방지(완화·봉쇄)가 복구보다 먼저다. 증거가 필요한 사고라면 시스템을 재설치하기 전에 증거를 보존한다(디지털 증거). 인명 안전이 걸린 상황이면 모든 것에 앞선다.
NIST는 2025년 4월 SP 800-61 Rev.3를 발행하면서 2012년의 Rev.2를 대체했다. Rev.2는 준비 → 탐지·분석 → 봉쇄·근절·복구 → 사후 활동으로 이어지는 순환형 생명주기를 제시했지만, Rev.3는 사고가 잦고 복구에 수주에서 수개월이 걸리는 현재 상황에서는 사고 대응을 별도 팀의 단절된 활동으로 볼 수 없다고 보고, NIST 사이버보안 프레임워크(CSF) 2.0의 여섯 기능을 기준으로 다시 구성했다. 문서의 형식도 "CSF 2.0 커뮤니티 프로파일"이다.
| Rev.2 생명주기 단계 | Rev.3에서 대응하는 CSF 2.0 기능 |
|---|---|
| 준비(Preparation) | 거버넌스(Govern), 식별(Identify, 모든 범주), 보호(Protect) |
| 탐지·분석(Detection & Analysis) | 탐지(Detect), 식별의 개선(Improvement) 범주 |
| 봉쇄·근절·복구(Containment, Eradication & Recovery) | 대응(Respond), 복구(Recover), 식별의 개선 범주 |
| 사후 활동(Post-Incident Activity) | 식별의 개선 범주 |
Rev.3의 모델에서 거버넌스·식별·보호는 사고 대응 자체가 아니라 이를 지원하는 넓은 위험 관리 활동이고, 사고 대응은 탐지·대응·복구 세 기능이다. 모든 기능에서 얻은 교훈은 사고가 끝날 때까지 기다리지 않고 식별 기능의 개선(ID.IM) 범주로 모아 즉시 반영한다. NIST는 조직이 자기에게 맞는 생명주기 모델을 써도 된다고 하므로, 7단계 모델이나 CISSP 단계를 쓰는 것과 충돌하지 않는다.
한국에서는 사고 유형에 따라 신고·통지 의무와 기한이 법으로 정해져 있다. 대응 절차에 각 기한을 넣고, "알게 된 때"를 언제로 판단할지 미리 정해 둔다.
| 근거 | 의무자 | 대상 | 기한 |
|---|---|---|---|
| 정보통신망법 제48조의3 제1항 | 정보통신서비스 제공자 | 침해사고 발생 사실과 발생 일시·원인·피해 내용, 대응 현황, 담당 부서·연락처를 과학기술정보통신부장관 또는 한국인터넷진흥원에 신고 | 발생 사실을 알게 된 때부터 24시간 이내. 추가로 확인된 사실은 확인한 때부터 24시간 이내(시행령 제58조의8) |
| 같은 조 제4항 | 정보통신서비스 제공자 | 대통령령으로 정하는 침해사고는 해당 이용자에게 통지 | 지체 없이 |
| 개인정보 보호법 제34조, 시행령 제39조 | 개인정보처리자 | 유출등이 된 정보주체에게 유출 항목, 시점·경위, 피해 최소화 방법, 대응 조치, 연락처 등을 통지 | 알게 된 때부터 72시간 이내(긴급 조치가 필요하거나 부득이한 경우 사유 해소 후 즉시) |
| 개인정보 보호법 제34조, 시행령 제40조 | 개인정보처리자 | 1천 명 이상 유출, 민감정보·고유식별정보 유출, 외부의 불법 접근에 의한 유출인 경우 개인정보보호위원회 또는 한국인터넷진흥원에 신고 | 알게 된 때부터 72시간 이내 |
정보통신망법 제48조의3의 24시간 기한과 이용자 통지 의무는 2026년 10월 1일부터 법률 본문에 들어갔다(그 전에는 법률이 "즉시" 신고를 규정하고 시행령이 24시간을 정했다). 같은 사고가 두 법의 요건을 모두 충족하면 두 의무를 모두 지켜야 한다. 다만 정보통신망법은 다른 법률에 따른 침해사고 통지·신고를 이미 했으면 같은 조의 신고를 한 것으로 본다. 금융·의료·주요정보통신기반시설 등은 개별 법령의 신고 의무가 따로 있다. ISMS-P 인증기준 2.11.5(사고 대응 및 복구)도 법적 통지·신고 의무 준수를 요구한다.
사고가 정리되면 관련자 모두가 모여 사후 검토 회의를 연다. 목적은 책임자 처벌이 아니라 개선이다.
- 무슨 일이 언제 일어났는지 타임라인을 확정한다.
- 탐지까지 걸린 시간, 봉쇄까지 걸린 시간, 복구까지 걸린 시간을 측정한다.
- 절차와 도구, 연락 체계, 권한 위임에서 잘된 점과 막힌 점을 확인한다.
- 근본 원인과 그것을 놓친 통제를 찾는다.
- 개선 항목마다 담당자와 기한을 정하고 이행을 추적한다. 탐지 규칙, 대응 매뉴얼, 교육, 위험 평가에 반영한다.
- 필요한 범위에서 위협 정보를 외부(정보공유분석센터 등)와 공유한다.
- 사고 대응의 첫 단계는 그것이 실제 사고인지 확인하는 것이다. 모든 이벤트가 사고는 아니다.
- 확인된 사고에서는 복구보다 봉쇄(완화)가 먼저다. 근본 원인을 제거하지 않고 복구하면 재감염된다.
- 증거 보존과 복구가 충돌하면 법적 조치 가능성과 업무 영향을 경영진이 판단한다. 인명 안전은 항상 최우선이다.
- 외부 신고와 대외 발표는 정해진 권한자가 한다. 현장 담당자가 임의로 언론·고객에 알리는 선택지는 오답이다.
- 교훈 정리는 대응의 마지막이자 다음 준비의 시작이다. 생략하는 선택지는 오답이다.
- NIST SP 800-61 Rev.3는 CSF 2.0 기능(거버넌스·식별·보호·탐지·대응·복구) 기준으로 재구성되었다.
- 침해사고 분석 절차 안내서, 한국인터넷진흥원
- NIST SP 800-61 Rev.3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile – NIST
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제48조의3 – 국가법령정보센터
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 시행령 제58조의8 – 국가법령정보센터
- 개인정보 보호법 시행령 제40조 – 국가법령정보센터