Web Guide침해사고초동 대응해킹 대응
해킹 사고 발생 시 초동 대응 절차
처음 30분이 피해 규모를 결정합니다.
당황해서 잘못 대응하면 증거가 사라지고 피해가 커집니다.

01가장 먼저 할 일
순서를 지켜야 합니다. 급한 마음에 서버를 지우면 안 됩니다.
1
피해 확산 차단
필요하면 서비스를 중단하거나 네트워크를 분리합니다
2
증거 보존
삭제하거나 재설치하기 전에 현재 상태를 보존합니다
3
상황 파악
무엇이 언제 어떻게 뚫렸는지 확인합니다
4
신고와 통지
필요한 신고와 이용자 통지를 진행합니다
02하지 말아야 할 것
좋은 의도로 한 행동이 상황을 악화시킵니다.
01
즉시 재설치
증거가 사라져 원인을 못 찾습니다.
02
악성 파일만 삭제
다른 경로가 남아 다시 당합니다.
03
백업으로 바로 복구
백업도 감염됐을 수 있습니다.
04
은폐
신고 의무를 어기면 더 큰 문제가 됩니다.
05
혼자 처리
전문성이 필요한 영역입니다.
06
기록 삭제
로그는 원인 파악의 핵심입니다.
03확인할 것
피해 범위를 파악해야 통지 대상과 방법이 정해집니다.
침투 경로
어디로 들어왔는지.
침투 시점
언제부터 뚫려 있었는지.
접근 범위
어떤 데이터에 접근했는지.
유출 여부
실제로 빠져나갔는지.
다른 흔적
추가로 심어둔 것이 있는지.
연결 시스템
다른 시스템까지 번졌는지.
04복구와 재발 방지
원인을 제거하지 않고 복구하면 다시 당합니다.
취약점을 먼저 고칩니다.
가능하면 새 환경에 복구합니다.
모든 계정을 교체합니다.
침투 시점 이전 백업을 씁니다.
복구 후 취약점 점검을 받습니다.
경위와 조치를 문서로 남깁니다.
일정 기간 집중 모니터링합니다.
CHECK POINT
□ 사고 시 대응 절차가 문서로 있는가
□ 연락할 전문가나 업체를 알고 있는가
□ 증거 보존의 중요성을 인지하고 있는가
□ 로그가 충분한 기간 보관되는가
□ 감염 이전 시점의 백업이 있는가
□ 신고 의무와 절차를 알고 있는가
□ 이용자 통지 방법을 준비했는가
□ 복구 후 점검 계획이 있는가
#침해사고#초동 대응#해킹 대응#증거 보존#복구#재발 방지#신고 의무#보안#웹비스타#홈페이지 제작