업데이트: 원래 2021년 2월 11일에 게시되었던 이 글은, 오늘날의 위협 환경에 대응하기 위한 사고 대응 프로세스 개선에 관한 최신 정보를 반영하기 위해 업데이트되었습니다.
사고 대응(IR)이란 데이터 유출, 보안 취약점 또는 사이버 공격 및 그로 인한 결과를 처리하기 위한 조직의 절차와 전반적인 접근 방식을 말합니다. 기업 사이버 보안 프로그램의 목표는 상황을 관리하여 추가적인 피해를 제한하고, 복구 시간과 비용을 줄이며, 해당 사건이 기업의 평판에 미치는 영향을 최소화하는 데 있습니다.
사이버 공격의 정교함과 빈도가 증가함에 따라, 조직은 공격이 발생했을 때 즉각 대응할 수 있도록 대비해야 합니다. 조직이 사이버 보안 위협을 효율적으로 관리하고 완화하기 위해서는 사고 대응을 최우선 과제로 삼는 것이 무엇보다 중요합니다.
오늘날의 디지털 환경에서 정책, 계획, 대응 매뉴얼로 구성된 사고 대응 프로세스를 마련해 두면, 조직이 보안 사고를 신속하게 탐지하고 대응하며 복구하는 데 도움이 됩니다.
그러나 사고 대응에 있어 ‘모든 상황에 통용되는’ 단일한 접근 방식이 없다는 점은 답답하고 혼란스러울 수 있다. 각 조직의 환경과 위험 프로필에 따라 고유한 프레임워크가 필요하므로, 따라야 할 보편적인 청사진은 존재하지 않습니다.
비록 이 과정이 까다로울 수 있지만, 올바르게 수행된다면 유연성과 맞춤형 대응을 가능하게 하여, 더 견고하고 회복탄력성이 뛰어난 사고 대응 역량을 구축하는 데 기여할 수 있습니다.
이번 블로그 글에서는 인시던트 대응의 정의부터 이를 지원하는 도구에 이르기까지, 인시던트 대응의 복잡한 측면을 살펴보겠습니다. 보안 사고의 미묘한 차이점, 사고 대응의 구체적인 절차, 그리고 효과적인 사고 대응 팀을 구성하는 데 필요한 핵심적인 역할과 책임에 대해 설명해 드리겠습니다.
또한, 사고 대응 정책, 계획, 플레이북 간의 차이점을 명확히 설명하고, 확립된 사이버 보안 모델을 바탕으로 정책을 수립하는 방법, 계획의 주요 구성 요소, 그리고 사고 대응 라이프사이클을 계획하는 데 필요한 요소에 대한 통찰력을 제공하겠습니다.
마지막으로, 현재 사고 대응을 지원하는 데 사용되는 표준 보안 도구와 그 이유를 개괄적으로 살펴보고, 현대적인 사고 대응 솔루션이 보다 효율적이고 포괄적이며 선제적인 보안 조치를 가능하게 하는 이점을 소개하겠습니다.
사고 대응의 정의
사고 대응이란 사이버 위협과 공격을 식별하고, 관리하며, 그 영향을 완화하는 과정을 말합니다.
인시던트 관리의 한 부분인 인시던트 대응은 보안 침해 사항을 탐지하고, 그 영향을 억제하며, 위협을 제거하고, 정상 운영을 복구하기 위한 일련의 단계를 포함합니다. 이를 사이버 보안 비상 대응 서비스라고 생각하시면 됩니다. 이 서비스는 귀하의 디지털 환경을 안전하게 지키기 위해 어떠한 사고에도 신속히 대응하고 해결할 준비가 되어 있습니다.
사고 대응은 피해를 최소화하고 복구 시간과 비용을 줄일 수 있는 방식으로 상황을 처리하는 것을 목표로 합니다. 포괄적인 사고 대응에는 조직의 대응 방안을 명시한 정책은 물론, 보안 사고의 영향을 관리하고 완화하기 위한 계획과 대응 매뉴얼이 포함됩니다. 하지만 어떤 사건을 보안 사고로 분류할 수 있을까요?
보안 사고란 무엇인가요?
보안 사고는 IT 사고 또는 컴퓨터 사고라고도 불리며, 조직의 보안 정책을 위반하고 정보 자산을 위협하는 사건을 의미합니다.
이러한 사건들은 경미한 위반부터 조직의 평판, 재정, 운영에 막대한 피해를 초래할 수 있는 중대한 위협에 이르기까지 다양합니다.
일반적인 보안 사고 유형은 다음과 같습니다:
- 악성코드: 컴퓨터 시스템을 방해하거나 손상시키거나, 무단으로 접근하기 위해 고안된 악성 소프트웨어. 바이러스, 웜, 트로이 목마, 스파이웨어 등 다양한 형태로 나타날 수 있습니다.
- 데이터 유출: 민감하거나 보호 대상인 데이터, 또는 기밀 데이터가 무단으로 접근되거나 유출될 경우, 이러한 유출 사고는 신원 도용, 금전적 손실 또는 기타 중대한 피해를 초래할 수 있습니다.
- 랜섬웨어 공격: 피해자의 파일을 암호화하여 접근할 수 없게 만들고, 접근 권한을 복구하기 위해 몸값을 요구하는 악성코드의 일종입니다. 이러한 공격은 상당한 가동 중단과 데이터 손실을 초래할 수 있습니다.
- 서비스 거부(DoS): 특정 시스템이나 네트워크를 마비시켜 의도된 사용자가 이를 이용할 수 없게 만드는 공격. DoS 공격은 대상 시스템에 트래픽을 과도하게 쏟아붓거나, 시스템이 다운되도록 하는 정보를 전송합니다. 마찬가지로, 분산 서비스 거부(DDoS) 공격( ) 은 서비스를 중단시키려는 동일한 목적을 지니지만, 여러 출처와 IP 주소를 활용합니다.
- 내부자 위협: 이는 조직의 보안 관행, 데이터 및 컴퓨터 시스템에 관한 내부 정보를 보유한 직원, 전직 직원 또는 계약자 등 조직 내부의 개인이 자행하는 악의적인 공격을 말합니다.
- 피싱 및 사회공학 공격: 피싱과 사회공학은 사이버 범죄자들이 개인을 속여 민감한 정보를 유출하게 하거나 보안을 위협하는 행동을 하도록 유도하기 위해 사용하는 기만적인 수법입니다.
정기적인 교육, 보안 정책의 업데이트, 그리고 강력한 보안 솔루션에 대한 투자는 이러한 유형의 사이버 사고와 관련된 위험 중 일부를 완화하는 데 도움이 될 수 있지만, 모든 사고를 예방하는 것은 불가능합니다. 위협은 끊임없이 변화하며, 공격자들은 방어 체계를 우회할 새로운 방법을 끊임없이 찾아내고 있습니다.
오늘날의 디지털 세상에서 효과적인 사고 대응 전략은 단순한 모범 사례가 아니라 필수 요소입니다.
사고 대응은 어떻게 이루어지나요?
효과적인 사고 대응 전략의 핵심은 인력과 프로세스에 있습니다. 이 섹션에서는 팀의 구성과 전략적 프레임워크에 중점을 두고, 사고 대응이 어떻게 이루어지는지 살펴보겠습니다.
팀 구성 및 역할
효과적인 팀이 없는 사고 대응 계획은 선원이 없는 배와 같아서, 표류하며 취약한 상태에 놓이게 됩니다. 사고 대응 절차는 일반적으로 사내 팀, 제3자 사고 대응 서비스, 또는 이 둘을 결합한 하이브리드 방식으로 구성된 컴퓨터 보안 사고 대응 팀(CSIRT)이 담당합니다. CSIRT는 보안, 보안 운영 센터(SOC), IT 부서, 인사, 홍보 및 법무 부서의 팀원들로 구성되어야 하며, 각 팀원은 구체적인 역할을 맡아야 합니다.
CSIRT의 주요 목표는 사고로 인한 피해를 통제하고 최소화하며, 근본 원인을 제거하고, 향후 사고 발생 위험을 줄이는 것입니다.
또한 CSIRT는 보안 사고를 효과적으로 처리할 수 있는 전문 지식과 신속한 대응 능력을 제공함으로써 조직의 보안 태세를 강화합니다. 또한 이들은 계획 수립, 보안 모범 사례 정립, 그리고 모든 조직 구성원이 보안 인식 교육을 이수하도록 보장하는 업무에도 자주 관여합니다.
이 팀의 구성은 다양할 뿐만 아니라 매우 중요하며, 각 구성원은 저마다 고유한 역량과 역할을 담당하고 있습니다. 필요에 따라 직책명은 달라질 수 있지만, 주요 팀 구성원으로는 다음과 같은 사람들이 포함될 수 있습니다:
- 팀장: 이 직책은 사이버 위협에 대한 팀의 대응을 총괄하며, 효과적인 의사소통 계획 수립, 의사결정, 사고 후 분석을 통해 향후 대응 능력을 향상시킵니다. 이는 위기 상황에서 질서를 유지하고 잠재적인 피해를 줄이는 데 필수적입니다.
- 사고 관리자/책임자: 이 담당자는 개별 대응 활동을 주도하고, 필요에 따라 추가 인력을 투입합니다. 또한 이들은 해당 사건을 기록하는 책임도 맡고 있습니다.
- 사고 대응 담당자/대응 분석가: 이 팀원들은 관련 증거를 수집하여 사고를 분류, 조사 및 대응합니다.
위에서 상세히 설명한 CSIRT 조직 구조와 구성원의 책임은 에 제시된 일반적인 프레임워크입니다.. 각 조직은 사이버 보안 사고 발생 시 팀이 효과적으로 운영되고 조직 고유의 요구 사항을 충족할 수 있도록, 사고 대응 정책에 명시된 구체적인 역할과 책임에 부합하는 팀 체계를 구축해야 합니다.
사고 대응 체계를 구축하는 방법
다행인 점은 조직이 사고 대응 절차를 수립할 때 처음부터 다시 시작할 필요가 없다는 것입니다. 아니요, 여기서는 사고 대응 정책, 계획 또는 플레이북을 위한 일반적인 템플릿을 다운로드하는 것에 대해 이야기하는 것이 아닙니다. 이러한 일률적인 접근 방식은 전략에 허점을 초래할 수 있으며, 사고 발생 시 사이버 위협에 더 취약해지고 심각한 피해를 입을 위험이 커질 수 있습니다.
조직은 견고하고 효과적인 사이버 보안 방어를 보장하기 위해 특정 운영 환경, 위험 프로필 및 규제 요건에 맞춰 사고 대응 전략을 수립해야 합니다. 대신, 조직은 검증된 사이버 보안 프레임워크를 도입하고 조직의 구체적인 요구 사항에 맞게 개선함으로써, 업계 모범 사례에 부합하는 체계적이고 조직적이며 효과적인 보안 대응 체계를 구축할 수 있습니다.
실제로 이는 무엇을 의미할까요? 많은 조직은 전략적이면서도 운영적인 측면을 모두 아우르는 균형 잡힌 접근 방식을 보장하고, 동시에 다양한 조직과 사고 유형에 적합하도록 하기 위해 미국 국립표준기술연구소(NIST) 표준을 지침으로 삼아 시작하는 것을 선택합니다.
일부 조직은 사고 대응 관행을 모범 사례 및 규정 준수 요건에 부합하도록 하기 위해, 미국 해군 정보국( )의 사이버 보안 성숙도 모델 인증(CMMC) 이나 MITRE의 공격 및 방어 기술()인 MITRE ATT&CK 프레임워크와 같은 특정 산업 표준이나 프레임워크를 활용할 수 있습니다.
그 밖의 주목할 만한 사이버 보안 표준으로는 ISO/IEC 27035과 같은 프레임워크가 있는데, 이는 NIST와 유사한 절차를 제시하지만 단계의 세분화 정도와 사고 대응의 특정 측면에 대한 강조점에서는 차이가 있다.
SANS Institute는 또한 ‘ (PICERL,)’이라는 인기 있는 프레임워크를 제공하고 있는데, 이 프레임워크는 상세하고 실용적이며, 사고 대응의 기술적 측면에 중점을 두고 있습니다.
사이버 보안 프레임워크가 다양하게 존재한다는 점은 선택의 폭을 넓혀주는 이점이 될 수 있지만, 조직의 구체적인 보안 요구 사항에 부합하고 운영 프로세스와 원활하게 통합되는 가장 적합한 프레임워크를 선정하는 것은 어려운 과제일 수도 있습니다.
[함께 읽어보세요: 사이버 보안 프레임워크: 규정 준수를 위한 알기 쉬운 가이드]
핵심은 각 프레임워크의 장점과 조직의 보안 요구 사항을 제대로 이해하여, 조직의 사이버 보안 태세를 강화하고 프레임워크를 그에 맞게 조정할 수 있도록 정보에 입각한 결정을 내리는 데 있습니다.
조직은 하나 이상의 사이버 보안 프레임워크를 사용할 수 있습니까?
“어떤 사이버 보안 프레임워크도 만능 해결책이 아니며, [각각] 장단점이 있고, 일부 조직의 경우 여러 프레임워크가 필요할 수 있다는 점을 기억하는 것이 중요합니다.”Linkly의 이사회 및 스타트업 고문이자 CISO인 레론 지나툴린은 NextTech Today1에 다음과 같이 말했다.
네, 조직은 하나 또는 여러 개의 사이버 보안 프레임워크를 활용하여 사고 대응 정책 및 계획을 수립할 수 있습니다. 사실, NIST와 같은 사이버 보안 당국에서도 이를 권장하고 있습니다.
사이버 보안 프로그램이 충분히 정립되지 않은 조직의 경우, 자사의 업무와 요구 사항에 잘 부합하는 단일 프레임워크를 활용하여 사고 대응 전략을 수립하기 시작하는 것이 도움이 될 수 있습니다. 그런 다음, 사이버 보안 대응 역량이 향상됨에 따라 더 많은 프레임워크를 도입해 보안 체계를 한층 더 강화하거나, 취약점을 보완하여 사이버 방어 체계를 더욱 공고히 할 수 있습니다. 이 단계별 방법을 통해 사고 대응 계획이 회사에 딱 맞을 뿐만 아니라 회사의 성장에 발맞춰 발전할 수 있도록 보장합니다.
사이버 보안 표준은 각 조직이 고유의 운영 환경, 규제 요건 및 위험 관리 전략에 가장 적합한 대안을 선택할 수 있도록 마련된 것입니다. 예를 들어, 어떤 표준은 중소기업에 더 적합할 수 있는 반면, 다른 표준은 규모가 크고 복잡한 기업을 위해 고안된 것일 수 있습니다.
한 가지 유의해야 할 점은, 사고 대응 계획이 몇 단계로 구성되었든, 또는 어떤 표준을 모델로 삼았든 간에, 그 목표는 변함없이 사이버 보안 사고를 효과적으로 관리하고 완화하여 영향을 최소화하고 향후 재발을 방지하는 데 있다는 것입니다.
인시던트 대응이 어떻게 이루어지는지에 대한 탄탄한 기초를 바탕으로, 인시던트 대응 정책이 계획이나 플레이북과 어떻게 다른지 등 핵심 구성 요소들의 미묘한 차이점을 살펴보고, 이들이 어떻게 서로 연계되어 포괄적인 방어 전략을 형성하는지 탐구해 보겠습니다.
사고 대응 정책 vs. 계획 vs. 플레이북
사고 대응 정책, 계획 및 대응 매뉴얼은 사고 대응에 필수적입니다. 이 세 가지 구성 요소는 조직의 보안 전략에서 각각 독특하고 중요한 역할을 수행하지만, 종종 서로 혼용되어 사용되곤 합니다:
- 사고 대응 정책 은 사고를 관리하고 대응하기 위한 조직의 접근 방식을 정의함으로써, 전반적인 전략을 수립합니다.
- 사고 대응 계획 은 보안 사고에 대응하기 위한 절차와 역할을 상세히 설명한 지침서입니다.
- 사고 대응 플레이북 은 특정 유형의 사고에 대응하기 위한 구체적인 절차를 담고 있는, 훨씬 더 상세하고 대개 기술적인 문서입니다.
정책은 방향을 제시하고, 계획은 대응 방안을 체계적으로 구성하며, 대응 매뉴얼은 사고 발생 시 대비 태세를 갖추고 효과적으로 대응할 수 있도록 보장합니다.
이들 요소의 목적과 상호 연관성, 그리고 서로를 보완하여 조직을 사이버 위협으로부터 어떻게 강화하는지 하나씩 파헤쳐 보고 명확히 알아보겠습니다.
사고 대응 정책이란 무엇인가요?
사고 대응 정책이란 보안 침해나 사이버 공격 발생 시 조직이 따라야 할 일련의 지침과 절차를 말합니다. 또한 이는 사고 대응 계획의 기초가 되기도 합니다.
정책은 사고 대응 팀의 역할과 책임을 명시하고, 의사소통 절차를 수립하며, 사고를 식별, 보고, 분석 및 관리하는 방법에 대한 기본 틀을 마련합니다.
이는 조직의 고유한 요구 사항, 사명, 규모, 구조 및 기능과 부합해야 합니다.
사고 대응 정책은 사고 대응의 ‘왜’와 ‘무엇’을 규정하는 기본 원칙입니다.
사고 대응 계획이란 무엇인가요?
사고 대응 계획은 정책보다 더 상세한 문서로, 사고 발생 시 따라야 할 구체적인 절차를 명시하고 있습니다.
이 시스템은 가동 중이며, 사고 대응 팀을 위한 단계별 지침이 포함되어 있습니다.
사고 대응 계획은 해당 정책을 바탕으로 하며, 정책을 실제로 실행에 옮기는 것입니다. 계획 실행 과정에서 발생하는 조직의 변화나 문제를 해결하기 위해서는 정기적인 검토와 사고 대응 계획의 갱신이 필수적입니다.
사고 대응 계획은 전략적인 조치 단계를 통해 구체적인 “방법”을 상세히 설명한 청사진입니다.
사고 대응 플레이북이란 무엇인가요?
플레이북은 사고를 처리하는 팀원들을 위해 마련된 것으로, 새로운 위협이 대두되거나 새로운 도구가 등장함에 따라 지속적으로 업데이트됩니다. 플레이북에는 사고 대응 팀이 실행할 수 있는 스크립트, 명령어 또는 절차가 포함될 수 있습니다.
사고 대응 매뉴얼은 현장 지침서로서, 상황에 맞는 전술적 절차를 통해 “언제”와 “어디서”를 안내합니다.
사고 대응 프로세스에 일반적으로 포함되는 내용을 살펴보았으니, 이제 가장 상위 수준의 구성 요소인 ‘사고 대응 정책’을 수립하기 위한 실질적인 단계로 넘어가 보겠습니다.
다음 섹션에서는 귀사의 정책이 포괄적이고 실행 가능한 것이 되도록 포함해야 할 필수 요소들을 안내해 드립니다.
사고 대응 정책 수립
보안 사고 대응 정책을 수립하는 것은 조직이 보안 사고를 효과적으로 처리하고 복구할 수 있도록 준비하는 데 매우 중요합니다. 그러나 각 정책은 귀사의 요구 사항을 반영하여 독자적으로 마련되어야 합니다.
“사고 대응을 규율하는 정책은 조직마다 매우 개별적으로 다릅니다.”NIST, 컴퓨터 보안 사고 대응 지침
오늘날 조직이 사고 대응 정책을 수립하는 데 지침으로 삼는 표준은 미국 국립표준기술원( , NIST)의 ‘컴퓨터 보안 사고 처리 가이드(Computer Security Incident Handling Guide)’()입니다. 이 가이드에 따르면, 사고 대응 정책은 조직마다 다르게 보일 수 있지만, 일반적으로 다음과 같은 핵심 요소를 포함하고 있습니다:
- 경영진의 의지 표명 경영진의 의지 표명이란 조직의 지도자들이 사고 대응 정책 및 절차에 대한 지지와 승인을 표명하는 공식적인 선언을 말합니다. 이는 경영진이 효과적인 사고 대응 역량을 유지하기 위해 필요한 자원과 지원을 할당하겠다는 의지를 나타냅니다.
이러한 의지는 정보 보안 사고 관리를 위한 체계적인 접근 방식이 수용되고 성공하기 위해 매우 중요합니다. 이를 통해 직원들이 해당 정책의 이점을 인식하고 이해하도록 하며, 조직이 사고 발생 시 효율적이고 효과적으로 대응할 수 있도록 준비시킵니다. - 목적 및 목표 사고 대응 정책의 ‘목적 및 목표’ 섹션은 해당 정책의 주요 목표와 취지를 설명합니다. ‘목적’은 일반적으로 해당 정책이 존재하는 근본적인 이유를 설명하며, 예를 들어 정보 보안 사고로 인한 위험을 완화하기 위해 조직을 이끌 계획을 수립하는 것 등이 포함됩니다.
‘목표’는 정책이 달성하고자 하는 보다 구체적인 목표로, 사고에 효과적이고 효율적으로 대응하기 위한 실질적인 지침을 제공하고, 업무 운영에 미치는 차질을 최소화하며, 관리형 서비스의 보안과 가용성을 보장하는 것 등이 포함됩니다. - 적용 범위 인시던트 대응 정책의 적용 범위는 해당 정책이 적용되는 범위와 정도를 결정합니다. 이 정책은 시스템, 네트워크, 프로세스, 인력 등 조직 운영의 어떤 측면이 이 정책의 적용 대상인지 명시합니다.
예를 들어, 적용 범위에는 이 정책이 특정 네트워크나 환경 내의 모든 사용자, 시스템 및 프로세스에 적용된다고 명시될 수 있습니다. 이를 통해 정책이 어디에서 시행되고 누구에게 적용되는지 명확히 이해할 수 있게 되어, 조직 전반에 걸쳐 사고 대응에 대한 명확한 기대치와 책임을 설정하는 데 도움이 됩니다. - 컴퓨터 보안 사고 및 관련 용어의 정의 정책에서는 컴퓨터 보안 사고 및 관련 용어를 명확히 정의하여, 사고 대응 프로세스에 참여하는 모든 사람이 정책 내에서 사용되는 주요 용어와 개념에 대해 명확하고 공통된 이해를 갖도록 해야 합니다.
정의에는 “사고”, “침해”, “위협”과 같은 용어는 물론, 조직의 사고 대응 활동과 관련된 기타 기술적 또는 절차적 용어가 포함될 수 있습니다. - 조직 구조 및 역할, 책임, 권한 수준의 정의 사고 대응 정책에는 사고 발생 시 명확한 대응 체계를 수립하기 위해 조직 구조와 역할, 책임, 권한 수준의 정의가 포함되어야 합니다. 이러한 구조를 통해 각 팀 구성원은 자신의 구체적인 임무와, 전체 대응 활동에서 자신이 어떤 역할을 하는지, 그리고 중요한 결정을 내릴 권한이 누구에게 있는지 명확히 파악할 수 있습니다.
사고 대응을 RACI 방식으로 접근함으로써, 각 업무에 대해 누가 Responsible(책임자), Accountable(책임 소재자), Consulted(자문 대상자), Informed(통보 대상자)인지 정의할 수 있습니다. RACI는 대응 절차를 간소화하고, 혼란을 줄이며, 부서와 조직 내 각 역할 간의 효율적인 협업을 가능하게 합니다. - 사고의 우선순위 지정 또는 심각도 평가 사고 대응 정책에 사고의 우선순위 지정 또는 심각도 평가를 포함하면 조직이 사고의 영향을 신속하게 평가하고 분류하는 데 도움이 됩니다.
이러한 우선순위 지정을 통해 자원이 효과적으로 배분되고, 가장 심각한 사고에 즉각적인 조치가 취해질 수 있습니다. 또한 적절한 대응 수준과 취해야 할 조치를 결정하는 데 도움이 되며, 이는 위험을 효율적으로 관리하고 완화하는 데 필수적입니다. - 성과 지표 사고 대응 정책에 성과 지표를 마련함으로써 조직은 사고 대응 활동의 효과를 평가할 수 있습니다. 이러한 지표에는 사고를 탐지하고, 대응하며, 복구하는 데 소요된 시간과 사고로 인한 비즈니스 운영에 미치는 영향 등이 포함될 수 있습니다.
이러한 지표를 추적함으로써 조직은 개선이 필요한 부분을 파악하고, 책임 소재를 명확히 하며, 이해관계자들에게 사고 대응 역량의 가치를 입증할 수 있습니다. - 신고 및 문의 양식 사고 대응 정책에 신고 및 문의 양식을 포함하면 사고를 기록하는 표준화된 방법을 마련할 수 있으며, 모든 관련 세부 정보를 체계적으로 수집할 수 있습니다.
이러한 양식은 팀원들 간은 물론, 법 집행 기관이나 규제 기관과 같은 외부 기관과의 효율적인 의사소통을 돕습니다. 또한 이는 사고 발생 후 분석을 위한 기록으로 활용되며, 감사 및 규정 준수 측면에서 매우 중요할 뿐만 아니라, 보고 절차를 신속하게 진행하고, 사고 발생 시 신속한 상급 보고 및 대응을 가능하게 합니다.
”사고 대응 정책은 사고 대응 프로그램의 토대입니다. 이 문서는 어떤 사건을 ‘사고’로 간주할지 정의하고, 사고 대응을 위한 조직 구조를 수립하며, 역할과 책임을 규정하고, 사고 보고 요건 등을 명시하고 있습니다.”NIST, 컴퓨터 보안 사고 대응 지침
귀사가 따르는 사이버 보안 모델과 마찬가지로, 귀사는 사고 대응 정책을 어떻게 관리할지 결정해야 합니다. 예를 들어, 조직과 사이버 위협 환경의 변화에 따라 지속적으로 발전하는 ‘살아있는 문서’로 취급할지, 아니면 사고 대응 체계의 변경 불가능한 일부로 간주할지 등을 결정해야 합니다.
많은 사람들이 특히 사이버 보안 관련 법률이 변경됨에 따라, 정기적인 검토와 업데이트가 사고 대응 정책의 효과성을 유지하는 데 필수적이라고 생각하지만, 일부는 사고 대응 정책이 포괄적으로 작성된 경우 그대로 유지되어야 한다고 본다.
다시 한 번 말씀드리지만, 사고 대응 방법론은 귀사가 적절하다고 판단하는 대로 직접 수립하고 실행하면 됩니다.
사고 대응 정책을 수립하는 데 필요한 이러한 기초 지식을 갖추었으니, 이제 그 이론을 실천으로 옮겨볼 때입니다. 사이버 위협에 대한 조직의 사고 대응 체계를 구축하는 다음 단계는 체계적으로 구성된 사고 대응 계획을 통해 해당 정책을 실무에 적용하는 것입니다.
사고 대응 계획에는 어떤 내용이 포함되어야 할까요?
일반적인 사고 대응 계획은 보안 사고 발생 시 조직이 따라야 할 절차를 상세히 기술한 포괄적인 문서입니다. 계획은 해당 목표를 달성하기 위한 추가적인 세부 사항, 절차 및 단계를 제시함으로써 사고 대응 정책의 내용을 보완합니다.
이 계획은 다양한 유형의 사고에 대응하기 위한 상세한 단계별 절차를 포함하여 기본적인 사고 처리 절차를 제시함으로써, 일관되고 실용적인 접근 방식을 보장해야 합니다. 또한 모든 단계는 반복적이어야 하며 다음 단계로 이어져야 합니다. 즉, 사고 후 활동에서 얻은 교훈은 향후 대응 능력을 강화하기 위해 다시 준비 단계에 반영되어야 합니다.
견고한 사고 대응 계획을 수립하려면 조직의 인프라, 자산, 잠재적 위협, 도구 및 대응에 활용할 수 있는 자원을 철저히 이해해야 합니다. 이는 계획이 포괄적이고 효과적이며 최신 상태를 유지할 수 있도록 다양한 부서와 이해관계자들의 의견을 수렴하여 이루어지는 협력적인 노력입니다.
그러나 사고 대응 계획을 수립하는 것은 전문가들의 의견과 업계 모범 사례로 이루어진 미로를 헤쳐 나가는 것과 같다. 무엇을 포함해야 하는지에 대해서는 다양한 견해가 존재하므로, 본 설명에서는 일반적인 사고 대응 계획이 어떤 형태를 띨 수 있는지 핵심을 정리하고자 합니다.
다음 섹션에서는 NIST 사이버보안 프레임워크 2,0 을 기준으로 삼아, 어떤 내용을 포함해야 하는지 이해하는 것과 보안 사고 발생 시 해당 계획을 유연하게 실행하는 것 사이의 가교 역할을 할 것입니다. 이 결과물은 각 조직이 자사의 요구 사항과 보안 과제에 부합하는 사고 대응 계획을 수립할 때 활용할 수 있는 대략적인 개요입니다.
사고 대응 라이프사이클 단계 정의
사고 대응 라이프사이클의 단계들은 계획의 핵심으로, 준비 단계부터 복구 단계에 이르기까지 체계적인 흐름을 제공합니다.
본 글에서는 NIST 사이버보안 프레임워크 2,0( ) 에 제시된 6가지 단계를 알기 쉽게 설명하고, 라이프사이클 내 각 기능의 중요성을 상세히 다루는 데 중점을 둘 것입니다. 이 프레임워크는 2024 년에 출시된 최신 버전으로, 와 같은 현대적 이슈 및와 같은 공급망 위험 관리에 관한 최신 모범 사례를 제공합니다.
- 거버넌스: 사고 대응의 이 단계는 사이버 보안 정책, 프로세스 및 절차가 비즈니스 요구 사항 및 위험과 통합되도록 보장하기 위한 거버넌스 구조를 수립하고 유지하는 데 중점을 둡니다.
목표는 조직의 목표와 부합하고, 규정을 준수하며, 변화하는 사이버 보안 환경에 적응할 수 있는 거버넌스 프레임워크를 구축하는 것입니다. - 식별: 이 단계는 시스템, 자산, 데이터 및 역량에 대한 사이버 보안 위험 관리에 대한 조직적 이해를 구축하는 데 중점을 둡니다.
목표는 핵심 기능을 지원하는 자원을 파악하고, 이에 따라 해당 자원의 보호 우선순위를 정하는 것입니다. - 보호: 이 단계는 접근 통제, 인식 제고 및 교육, 데이터 보안, 정보 보호 프로세스 및 절차, 유지 관리, 그리고 조직의 자원과 운영 능력을 보호하기 위해 고안된 보호 기술 등, 핵심 인프라 서비스의 제공을 보장하기 위한 적절한 안전 장치를 구현하는 데 중점을 둡니다.
목표는 조직 운영의 복원력과 보안을 보장하기 위해 필요한 방어 체계를 구축하고 구현하는 것입니다. - 탐지: 이 단계는 사이버 보안 사고를 적시에 탐지하는 데 중점을 둡니다. 이는 보안 사고를 암시할 수 있는 무단 접근이나 이상 징후에 대해 시스템을 스캔, 검색 및 분석하기 위한 첨단 기술과 방법론을 도입함으로써, 잠재적 위협과 이에 영향을 받은 시스템을 피해가 발생하기 전에 식별하기 위한 지속적인 모니터링 및 탐지 프로세스의 중요성을 강조합니다.
목표는 조직의 정보 시스템 사이버 보안 상태에 대한 지속적인 인식을 유지하여, 어떠한 사고가 발생하더라도 그 영향을 최소화할 수 있도록 신속하게 대응하는 것입니다. - 답변: 이 단계는 사이버 보안 사건이 탐지된 후 취해지는 조치에 중점을 둡니다.
목표는 조직이 사이버 보안 사고의 영향을 신속하고 효과적으로 대응 및 완화하여 잠재적인 피해를 줄이고, 가능한 한 빨리 정상 운영을 복구할 수 있도록 하는 것입니다. - 복구: 이 단계는 사이버 보안 사고로 인해 손상된 서비스와 역량을 복구하고 개선하는 데 중점을 둡니다. 여기에는 정상 운영으로 복귀하기 위한 복구 프로세스를 계획하고 실행하며, 복구 계획 수립, 개선 조치, 대내외 이해관계자와의 소통 등의 활동을 통해 향후 사고의 영향을 최소화해야 할 필요성이 포함됩니다.
목표는 사고로부터 복구하고, 향후 유사한 사고에 대비해 조직의 회복탄력성을 강화하는 것입니다.
”[NIST 사이버보안 프레임워크]는 일률적인 접근 방식을 채택하지 않습니다. 모든 조직에는 공통적인 위험과 고유한 위험이 모두 존재할 뿐만 아니라, 각기 다른 위험 수용 성향과 위험 허용 한도, 구체적인 사명, 그리고 그 사명을 달성하기 위한 목표도 가지고 있습니다. 필연적으로, 조직마다 핵심 성공 요인(CSF)을 구현하는 방식은 각기 다를 수밖에 없다. 이상적으로는 CSF가 사이버 보안 위험은 물론, 재무, 개인정보, 공급망, 평판, 기술 또는 물리적 위험 등 기업의 기타 위험들을 해결하는 데 활용될 것입니다.”NIST, NIST 사이버보안 프레임워크(CSF) 2,0
사고 대응 정책 및 계획을 수립하기 위해 가장 적합한 보안 프레임워크를 도입하고 마련하는 동시에, 이러한 프레임워크의 실행을 원활하게 지원할 수 있는 적절한 도구를 확보하는 것 또한 마찬가지로 중요합니다.
보안 프레임워크의 이론적 견고성을 실질적이고 실행 가능한 프로세스로 전환하기 위해서는 적절한 솔루션을 마련해 두는 것이 무엇보다 중요합니다.
이는 정책과 실무를 연결하는 가교 역할을 하여, 조직이 보안 사고를 효과적으로 탐지하고, 대응하며, 복구할 수 있도록 지원합니다.
다음 섹션에서는 사고 대응에서 도구의 중요성을 살펴보고, 올바른 도구가 어떻게 프로세스를 효율화하며 팀이 신속하고 정확하게 대응할 수 있도록 지원하는지 강조할 것입니다. 이는 보안 사고의 영향을 완화하는 데 있어 매우 중요합니다.
사고 대응에 사용되는 일반적인 보안 도구 유형
끊임없이 변화하는 사이버 보안 환경에서, 사고 관리 및 대응에 사용되는 도구들은 디지털 보호의 토대를 마련했던 전통적인 방식에서 최신 사이버 보안 접근 방식을 대표하는 첨단 솔루션에 이르기까지 상당한 변화를 겪어왔습니다.
각 세대의 보안 도구가 사고 대응 개선에 어떻게 기여해 왔는지, 그리고 자동화와 같은 첨단 기술의 통합이 어떻게 보안 조치를 통해 사고 대응 방식을 사후 대응에서 사전 대응으로 성공적으로 전환하고 있는지 살펴보겠습니다:
- 엔드포인트 탐지 및 대응(EDR): 이러한 도구는 워크스테이션이나 서버와 같은 엔드포인트에 설치됩니다. 이들은 활동 데이터를 모니터링하고 수집하며, 이 데이터는 위협과 취약점을 파악하는 데 활용될 수 있습니다. 또한 EDR 도구를 사용하면 공격의 확산을 막기 위해 장치를 네트워크에서 격리하는 등 신속한 대응이 가능합니다.
- 보안 정보 및 이벤트 관리(SIEM): SIEM 시스템은 조직 내 다양한 소스에서 로그 데이터를 수집하고 통합하여 보안 경보에 대한 실시간 분석을 제공합니다. 이는 의심스러운 활동을 탐지하는 데 도움이 되며, 규정 준수 보고에 필수적입니다.
- 네트워크 트래픽 분석(NTA): 이러한 도구는 네트워크 트래픽을 모니터링하여 보안 위협을 암시할 수 있는 비정상적인 패턴이나 행동을 식별합니다. 이들은 기존의 보안 조치를 우회할 수 있는 고도화된 위협을 탐지하는 데 도움을 줍니다.
- 사용자 및 엔터티 행동 분석(UEBA): UEBA 도구는 고급 분석 기술을 활용하여 네트워크 내 사용자나 엔터티의 비정상적인 행동을 식별합니다. 이 시스템은 정해진 패턴과의 편차를 바탕으로 내부자 위협, 해킹당한 계정 또는 기타 보안 위험을 탐지할 수 있습니다.
- 확장형 탐지 및 대응(XDR): XDR은 보다 포괄적인 위협 탐지 및 대응 기능을 제공하는 통합 보안 제품군입니다. 이 솔루션은 이메일, 클라우드 및 네트워크 데이터를 포함하여 EDR의 범위를 넘어, 조직의 보안 현황에 대한 종합적인 관점을 제공합니다.
- 통합 엔드포인트 관리(XEM): 사고 대응의 개별적인 측면을 각각 다루는 다양한 보안 도구를 따로 사용하는 경우, 접근 방식이 파편화되고 비효율적이며 비효과적일 수 있습니다. 보안 도구가 통합되지 않으면 지표 관리 및 상호 연관성 분석에 어려움이 발생할 수 있으며, 이로 인해 탐지 및 대응 시간이 지연될 수 있습니다. 여러 도구를 사용하는 데 따르는 복잡성은 보안 팀에 과도한 부담을 줄 수 있으며, 이로 인해 엄청난 양의 오탐으로 인해 중요한 경고가 간과될 가능성이 있습니다. 또한, 여러 개의 독립형 도구를 유지 관리하는 데 드는 비용은 통합 솔루션을 사용하는 것보다 더 많이 듭니다.
XEM은 사고 대응 능력을 강화하기 위한 포괄적인 솔루션을 제공하기 위해 개발되었습니다. 이 솔루션의 통합 플랫폼은 엔드포인트 관리를 간소화하고 가속화하여, 더 나은 협업, 더 빠른 대응, 그리고 더욱 효율적인 프로세스를 보장하며, 이는 효과적인 사고 대응 및 위협 완화 전략에 있어 매우 중요합니다.
또한 XEM은 에스컬레이션 절차를 개선하고 수동 개입의 필요성을 줄임으로써 사고 대응 능력을 획기적으로 향상시키는 자동화 기능을 갖추고 있습니다. 이를 통해 보안 사고를 더 신속하게 탐지하고 해결할 수 있어, 위협을 더 빠르고 정확하게 차단하고 대응할 수 있습니다.
[함께 읽어보세요: 보안 자동화란 무엇인가요? [장점, 중요성 및 특징]
반복적인 업무를 자동화함으로써 보안 팀은 더 복잡한 과제에 집중할 수 있어 전반적인 효율성과 효과성을 높일 수 있습니다.
또한, 자동화는 사고 처리 과정의 일관성을 유지하고, 인적 오류 발생 가능성을 줄이며, 정해진 프로토콜 준수를 보장하고, 보안 통제 체계를 강화함으로써, 사고 대응을 사이버 보안 운영 내에서 보다 선제적이고 신뢰할 수 있는 기능으로 변화시킵니다.
오늘날 점점 더 복잡해지는 사고 대응 과제에 부응하기 위해 도구들이 어떻게 발전해 왔는지 살펴보았으니, 이제 이 이해를 한 단계 더 발전시켜, 업무 프로세스를 간소화하고 사이버 위협에 대한 방어 체계를 더욱 견고하게 만들어 주는 최신 사고 대응 솔루션에서 어떤 기능을 찾아야 하는지 살펴보겠습니다.
포괄적인 사고 대응 솔루션에서 고려해야 할 사항
끊임없이 변화하는 사이버 보안 환경에서, 효과적인 사고 대응을 뒷받침할 적절한 역량을 선정하는 것은 모든 조직의 방어 전략에 있어 매우 중요합니다.
사실, 오늘날의 위협에는 효과적인 보안 및 사고 관리를 보장하기 위한 다양한 기능을 제공하는 현대적인 사고 대응 솔루션이 필요하며, 여기에는 다음이 포함됩니다:
- 자산 추적: 모든 자산, 소프트웨어 및 관리 대상 기기의 모든 속성을 지속적으로 모니터링합니다.
- 부서 간 장벽을 허물기: 를 통해 팀원들은 통합된 화면을 갖춘 공유 작업 공간에서 협업할 수 있어, 업무 프로세스를 간소화하고 개선할 수 있습니다.
- 구성 관리: 운영, 보안 및 규정 준수를 위한 관리 및 보고 워크플로를 하나의 콘솔에 통합하여 단일 플랫폼에서 구성 라이프사이클을 관리합니다.
- 자연어 검색: 이를 통해 엔드포인트의 위험 상태를 손쉽게 조회할 수 있어 의사 결정의 질과 속도를 높일 수 있습니다.
- 네트워크 탐색: 관리 대상 및 비관리 대상 네트워크 연결 장치를 모두 찾습니다.
- 신속 대응: 보안 침해 발생 시 사고 범위를 신속하게 파악하고 그 영향을 최소화하며, 단일 플랫폼에서 조사 단계에서 격리 및 복구 단계로 원활하게 전환할 수 있습니다.
- 실시간 가시성 및 제어: 엔드포인트에 대해 실시간으로 질문을 하고, 위험 평가를 수행하며, 조치를 취할 수 있어 문제를 즉시 파악하고 해결할 수 있습니다.
- 강력한 대시보드: 공격 표면과 관리 대상 모든 장치의 현재 상태를 통합적으로 파악함으로써 설정 오류를 신속하게 식별할 수 있어, 측면 이동 위험 및 공격 경로를 줄일 수 있습니다.
- 타사 도구 통합: 는 SIEM 및 EDR 도구의 기능을 강화하여, 조직이 사고 탐지부터 완전한 해결에 이르기까지 전 과정을 처리할 수 있도록 지원하는 단일 통합 도구를 제공합니다.
- 위협 탐지: 기존 탐지 도구를 회피하는 위협에 대해 선제적인 위협 탐색 을 수행할 수 있습니다.
- 위협 인텔리전스: 이 솔루션을 통해 팀은 SIEM 및 EDR 공급업체가 제공하는 위협 인텔리전스에, 대규모로 관리 및 실행할 수 있는 추가 인텔리전스를 보완할 수 있습니다.
[관련 기사: 실시간 사고 대응이 피할 수 없는 보안 침해 문제를 어떻게 해결하는가]
적절한 사고 대응 솔루션을 활용하면 실질적인 차이를 만들어낼 수 있습니다. 실시간 데이터 분석부터 기존 시스템과의 원활한 통합에 이르기까지, 적합한 솔루션을 도입하면 귀사는 위협에 대응하고 이를 선제적으로 예측함으로써 끊임없이 진화하는 사이버 위협 속에서도 회복탄력성을 확보할 수 있습니다.
사고 대응을 강력한 사이버 방어 체계로 전환하다
사고 대응은 모든 조직의 보안 태세에서 핵심적인 요소가 되어야 합니다.
그러나 이 개념이 사이버 보안의 핵심 요소로 널리 인정받고 있음에도 불구하고, 효과적인 사고 대응을 위한 방법은 정형화된 것이 아닙니다. 많은 조직들이 잠재적으로 심각한 보안 사고에 취약한 상태를 유지하면서도 진정으로 대비하기 위해서는 무엇이 필요한지 고민하고 있습니다.
이러한 문제에 대처하기 위해 조직은 자사의 인프라를 깊이 있게 이해하여 사고에 효과적으로 대응하고, 끊임없이 변화하는 위협 환경에 적응할 수 있는 민첩성을 확보해야 합니다.
사고 대응은 더 이상 사후 대응에 그치는 것이 아닙니다. 올바른 사고 대응 프레임워크와 지원 솔루션을 활용하여 사고가 발생하기 전에 선제적으로 조치를 취함으로써, 어떤 위협이 닥치더라도 기업의 회복탄력성과 지속 가능성을 보장하는 것이 핵심입니다.
1여러 사이버 보안 프레임워크를 동시에 적용해야 할까요?
우리는 사이버 보안의 새로운 시대를 맞이하는 문턱에 서 있습니다. Tanium의 통합 엔드포인트 관리(XEM) 솔루션 은 보안 사고를 보다 효과적으로 방어하고, 관리하며, 대응하고, 그 영향을 완화하는 데 필요한 가시성과 제어 기능을 제공함으로써 기존의 사고 대응 방식을 획기적으로 개선합니다.
Tanium Incident Response 는 중앙 집중식 통합 도구를 통해 사고 탐지 시점부터 완전한 복구까지 조직을 지원합니다. 당사의 솔루션은 추가적인 단일 기능 솔루션이나 소규모 도구를 사용하지 않고도 주요 SIEM 및 EDR 도구의 기능을 보완하고 확장하여, 누락된 중요한 데이터에 접근하고 조치를 취할 수 있도록 지원하며, Endpoint Reactions( )를 통한 자율 대응 기능을 포함하고 있습니다.
의 자율 엔드포인트 관리 프레임워크 는 사고 대응 프로세스를 간소화하고 그 효율성을 높여, 조직이 현재와 미래의 사이버 보안 과제에 더 잘 대처할 수 있도록 지원하는 획기적인 발전입니다. 에서 맞춤형 데모를 신청하거나 를 통해 귀하의 환경에서 Tanium을 직접 확인해 보실 수 있습니다.

