본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

KrCERT/CC(Korea Computer Emergency Response Team Coordination Center)는 대한민국의 민간 분야 사이버 공격 및 침해사고 대응을 담당하는 국가 차원의 침해사고 대응 조직이다. 한국인터넷진흥원(KISA)이 운영한다.

국내 인터넷에서 발생하는 해킹, 악성코드, DDoS 등의 사이버 위협을 24시간 모니터링하고 침해사고의 조기 탐지·분석·대응, 위협정보 공유, 국내외 침해사고 대응기관과의 협력 등의 업무를 수행한다.

KrCERT/CC는 대한민국의 민간 영역에서 발생하는 인터넷 침해사고의 예방과 피해 최소화를 위한 기술적 대응 역할을 수행한다.

한국인터넷진흥원이 공개한 RFC 2350 문서에서는 KrCERT/CC의 대응 범위(Constituency)를 대한민국의 사이버 공간 이용자로 설명하고 있으며, 정보통신서비스 제공자(ISP), 민간기업 및 일반 이용자 등을 포함하는 민간 영역을 담당한다.

주요 임무는 다음과 같다.

  • 민간 분야 사이버 위협 24시간 모니터링
  • 사이버 공격 조기 탐지 및 대응
  • 주요 인터넷 침해사고 신속 대응
  • 침해사고 피해 최소화
  • 국내외 침해사고 대응기관과의 협력
  • 사이버 위협정보 수집·분석·공유

KrCERT/CC 자체가 한국인터넷진흥원과 별개의 공공기관인 것은 아니며 한국인터넷진흥원이 운영하는 침해사고 대응체계 및 조직이다.

CERT는 Computer Emergency Response Team, CSIRT는 Computer Security Incident Response Team의 약자로 컴퓨터 보안사고를 예방·탐지하고 사고 발생 시 대응하는 조직을 의미한다.

KrCERT/CC의 명칭에 붙는 CC는 Coordination Center를 의미한다.

따라서 KrCERT/CC는 개별 조직 내부의 사고만 처리하는 보안팀보다는 여러 기업·기관 및 국내외 사고대응 조직 사이에서 정보를 공유하고 대응을 조정하는 역할까지 수행한다.

사이버 위협 모니터링

편집 원본 편집

KrCERT/CC는 해킹, DDoS, 악성코드 유포 등 국내 민간 영역의 사이버 위협을 지속적으로 모니터링한다.

수집된 정보를 분석하여 대규모 침해사고로 발전할 가능성이 있는 위협을 조기에 발견하고 필요한 경우 관계기관 및 사업자와 대응한다.

침해사고 대응

편집 원본 편집

기업에서 침해사고가 발생하면 신고를 접수하고 사고 원인과 피해 범위를 분석하는 기술적 대응을 지원한다.

침해사고 분석에서는 상황에 따라 다음과 같은 자료가 활용될 수 있다.

  • 시스템 로그
  • 웹 서버 및 애플리케이션 로그
  • 네트워크 로그
  • 악성 파일
  • 공격 IP
  • 악성 도메인
  • 파일 해시
  • 시스템 아티팩트

분석 과정에서 발견된 공격 IP, 도메인, 파일 해시 등의 정보는 침해지표(IOC)로 활용할 수 있다.

침해사고 원인 분석

편집 원본 편집

침해사고가 확인되면 공격이 어떤 경로를 통해 발생했는지, 어떤 시스템이 영향을 받았는지 등을 조사할 수 있다.

주요 분석 대상에는 다음과 같은 것들이 있다.

  • 최초 침입 경로
  • 악용된 보안 취약점
  • 침해 시점
  • 공격자의 활동
  • 악성코드 설치 여부
  • 추가 침해 시스템
  • 정보유출 여부
  • 공격 인프라

이를 통해 추가 피해를 차단하고 유사한 공격이 다른 시스템에서도 발생했는지 확인할 수 있다.

위협정보 분석·공유

편집 원본 편집

KrCERT/CC는 국내외에서 수집한 사이버 위협정보를 분석하고 관계기관 및 기업과 공유한다.

공유 대상에는 공격 IP, 악성 도메인, 악성코드, 취약점, 공격기법 등 다양한 정보가 포함될 수 있다.

이러한 위협 인텔리전스는 이미 발생한 공격을 분석하는 것뿐 아니라 다른 조직에서 동일한 공격을 조기에 탐지하고 차단하는 데 활용된다.

C-TAS(Cyber Threat Analysis & Sharing)는 한국인터넷진흥원이 운영하는 사이버 위협정보 분석·공유 시스템이다.

참여기관들이 사이버 위협정보를 공유하고 공동으로 활용할 수 있도록 지원하며 긴급한 사이버 위협이 발생한 경우 관련 정보를 전파하는 데에도 이용된다.

공격 IP, 악성코드 등 한 조직에서 발견한 위협정보를 다른 조직이 활용할 수 있어 동일한 공격의 확산을 방지하는 데 도움을 준다.

보안 취약점 대응

편집 원본 편집

소프트웨어와 정보시스템에서 발견되는 보안 취약점에 대한 정보를 제공하고 취약점 악용 가능성이 높아질 경우 보안공지와 대응방안을 제공한다.

특히 인터넷에 공개된 시스템에서 심각한 취약점이 발견되거나 실제 공격이 확인되면 관련 기업과 이용자에게 신속한 보안 업데이트 및 대응조치를 권고할 수 있다.

DDoS 공격으로 인터넷 서비스가 마비되는 피해를 줄이기 위한 대응체계와 지원 서비스도 운영한다.

중소기업 등을 대상으로 DDoS 사이버대피소를 제공하여 대규모 공격 트래픽으로부터 웹사이트 서비스를 보호할 수 있도록 지원한다.

사이버 위기대응

편집 원본 편집

대규모 사이버 공격이나 국가적으로 영향을 미칠 수 있는 인터넷 침해사고가 발생하면 관계기관·통신사업자·보안업체 등과 정보를 공유하고 대응한다.

평상시에는 사이버 위기대응 모의훈련 등을 통해 기업의 사고 대응체계를 점검하고 실제 사고 발생에 대비하도록 지원한다.

인터넷침해사고 경보

편집 원본 편집

한국인터넷진흥원은 국내외 사이버 위협 수준을 분석하여 인터넷침해사고 경보체계를 운영한다.

대규모 악성코드 유포, DDoS, 주요 취약점의 대규모 악용 등 사이버 위협 상황에 따라 경보가 발령될 수 있으며 관계기관과 기업에 대응조치가 전달된다.

경보체계는 사이버 위협의 발생 가능성과 피해 수준 등을 고려해 단계적으로 운영된다.

침해사고 신고

편집 원본 편집

민간 기업이나 이용자는 해킹·악성코드 감염 등 침해사고가 발생한 경우 한국인터넷진흥원의 보호나라&KrCERT/CC를 통해 신고할 수 있다.

신고된 사고에 대해서는 사고 유형과 피해 상황에 따라 원인분석과 기술적 대응 지원이 이루어질 수 있다.

일반적인 해킹·스팸·개인정보침해 관련 상담은 118 상담센터를 통해서도 제공된다.

사이버 공격은 여러 국가의 서버와 네트워크를 경유하는 경우가 많아 한 국가의 기관만으로 대응하기 어려운 경우가 많다.

KrCERT/CC는 해외 CERT·CSIRT 및 국제 사이버보안 협력체와 정보를 공유하고 국제적인 침해사고에 공동 대응한다.

주요 협력체에는 다음과 같은 곳이 있다.

공격에 사용된 해외 서버의 차단이나 악성 사이트 대응 등에서 해외 사고대응기관과의 협력이 필요할 수 있다.

APCERT(Asia Pacific Computer Emergency Response Team)는 아시아·태평양 지역의 CERT·CSIRT 간 협력을 위한 조직이다.

KrCERT/CC도 APCERT 활동에 참여하며 아시아·태평양 지역에서 발생하는 사이버 위협정보 공유와 공동 대응, 훈련 등에 참여한다.

FIRST(Forum of Incident Response and Security Teams)는 세계 각국의 침해사고 대응팀과 보안조직이 참여하는 국제 협력체다.

회원 조직들은 국제적인 사이버 위협과 침해사고에 대한 정보와 대응 경험 등을 공유한다.

KrCERT/CC는 FIRST를 포함한 해외 침해사고 대응기관 및 보안조직과 협력체계를 운영한다.

KrCERT/CC는 사이버 위협정보를 공유할 때 정보의 공개 가능 범위를 표시하기 위해 Traffic Light Protocol(TLP)을 사용한다.

TLP는 위협정보를 전달받은 사람이 해당 정보를 어느 범위까지 다시 공유할 수 있는지를 표시하는 체계다.

민감한 침해사고 정보가 필요 이상으로 공개되는 것을 방지하면서도 필요한 기관 사이에서는 신속하게 정보를 공유할 수 있도록 한다.

한국인터넷진흥원과의 관계

편집 원본 편집

KrCERT/CC는 한국인터넷진흥원과 별개의 기관이 아니다.

한국인터넷진흥원은 개인정보, 인터넷주소자원, 정보보호 산업, 보안인증 등 다양한 인터넷·정보보호 업무를 수행하는 기관이며 KrCERT/CC는 그중 사이버 위협 탐지와 침해사고 대응을 담당하는 기능이다.

따라서 일반적으로 기관 자체를 지칭할 때는 '한국인터넷진흥원' 또는 'KISA'라고 하고, 침해사고 대응과 사이버 위협 분석 기능을 구체적으로 지칭할 때는 'KrCERT/CC'라는 명칭을 사용할 수 있다.

다른 사이버보안 기관과의 관계

편집 원본 편집

대한민국의 사이버보안 대응체계는 하나의 기관이 모든 분야를 담당하지 않고 영역별 기관이 역할을 나누는 구조다.

기관 주요 영역
KrCERT/CC 민간 분야 인터넷 침해사고 대응
금융보안원 금융 분야 사이버 위협 분석 및 침해사고 대응
국가정보원 국가·공공 분야 사이버보안

금융회사 등 특정 분야에서 대규모 침해사고가 발생하면 해당 분야의 전문기관과 KrCERT/CC가 위협정보를 공유하거나 공동 대응할 수 있다.

범죄 수사와 공격자 검거는 경찰청 등 수사기관의 영역이므로 KrCERT/CC의 기술적 사고대응과 구분된다.

KrCERT/CC는 국제적인 CERT·CSIRT 운영 관행에 따라 RFC 2350 형식의 조직 정보를 공개하고 있다.

RFC 2350은 사고대응팀의 연락 방법, 담당 범위, 권한, 제공 서비스 등을 표준적인 형식으로 공개하기 위한 문서다.

KrCERT/CC의 RFC 2350 문서에는 조직의 임무, 담당 대상, 연락방법, 운영기관, 사고대응 서비스 및 국내외 협력체계 등이 명시되어 있다.