Craig Taylor 공동 저자
끊임없이 변화하는 사이버 보안 환경에서 데이터 유출의 빈도와 영향력은 계속해서 증가하고 있습니다. 사이버 보안 위협은 소셜 엔지니어링, 신원 정보 도용, 피싱 공격, 심지어 웹 애플리케이션 공격까지 다양한 형태로 나타납니다. 귀사에서 사이버 보안 사고가 발생할 경우, 이 문서는 사고 대응에 필요한 단계를 안내해 드립니다. CyberHoot은 귀사가 사이버 보안 사고 관리 프로세스(CIMP)를 갖추고 있다고 가정합니다.
이 글의 팁과 요령을 활용하면 계획의 허점을 파악할 수 있습니다. 아래 CyberHoot 가이드를 따르면 사이버 보안 사고를 효율적이고 효과적으로 해결하는 데 도움이 될 것입니다. CIMP가 없는 경우 CyberHoot의 vCISO 프로그램을 활용하여 CIMP를 작성해야 합니다.
어떤 사고든, 침해로 인한 피해를 최소화하기 위해 신속하게 대응할 것을 권장합니다. 하지만 CyberHoot은 두 가지 더 중요한 우선순위에 대해 주의를 당부하고 싶습니다.
첫 번째는 인명 보호입니다. 침해된 시스템이 생명을 구하는 서비스를 수행하고 있다면, 침해를 해결하기 위해 시스템을 종료하는 것이 불가능할 수 있습니다. 인명 보호가 최우선입니다.
둘째, 시스템 소유자에게 포렌식 조사가 중요한 경우, 복구 작업의 최우선 순위에 증거 보존을 두고 사고를 처리해야 합니다. 이는 다음과 같은 고급 포렌식 도구를 사용하여 하드 드라이브 이미지를 촬영하는 것을 의미할 수 있습니다. 케이스.
법의학적 문제와 인명 안전에 대한 의문이 해결되었으니, 이제 사건 식별 및 봉쇄를 위한 신속한 조치를 시작할 수 있습니다. 사건을 봉쇄하려면 무슨 일이 일어났는지 알아야 합니다. 이를 위해 대응팀을 구성해야 합니다.
사고가 발생하기 전에, 사이버보안 사고 관리 프로세스(CIMP) 대응팀 구성원을 파악하고 밤낮으로 집합 요구 사항을 알렸습니다. 무슨 일이 일어났는지 확인할 수 있도록 지금 바로 소집하세요. 이 팀에는 정보 보안, 정보 기술, 운영 및 고위 경영진이 항상 포함됩니다.

이 글에서는 사고가 진행 중이라는 사실을 확인했지만, 무슨 일이 일어났는지 모를 수도 있다는 가정 하에 작성되었습니다. 밤에 갑자기 문제가 발생하는 경우가 많지만, 보안 사고와는 전혀 다른 간단한 설명이 있습니다. 디스크 드라이브가 가득 차서 서버가 다운되는 것은 사고가 아닙니다. 그저 새벽 3시에 우연히 발생하여 SOC(보안 운영 센터)가 패닉 상태에 빠진 것일 뿐입니다.
주의 사항: 사고 발생 시에는 추측과 근거 없는 추측이 난무합니다. 사고 담당자는 모든 사람에게 심호흡을 하고 사실을 검토해 보라고 요청해야 합니다. 중요한 정보가 누락되었다면, 바로 파악하십시오. 사고 억제의 첫 번째 목표는 무슨 일이 일어났는지 파악하는 것입니다. 그러기 위해서는 상황을 조각조각 맞춰 나갈 수 있도록 팀을 구성해야 합니다.
예정된 변경 작업이 제대로 진행되지 않았나요? 시스템에 중요 패치가 누락되었나요? 악의적인 내부자가 있나요? 어떤 침해 징후가 관찰되나요? 이러한 질문에 대한 답변은 사고 대응 과정에서 사고를 억제하는 데 도움이 될 것입니다.
저희 팀은 WordPress 사이트의 누락된 패치가 악용되어 웹 서버 보안이 침해되었다고 확신합니다. 최근 보안 공지에 따르면 악용 코드가 유포되고 있으며 해커들이 WordPress 웹사이트를 침해하고 있습니다. WordPress 웹 서버에서 보안 침해 증거가 발견되었습니다. 사고 원인은 확인되었습니다. 이제 어떻게 해야 할까요?
필요한 경우 지역 경찰서에 연락하여 상황과 신원 도용, 송금 사기 등 사건과 관련된 잠재적 위험을 신고하십시오. 법 집행 기관이 사건에 대해 빨리 파악할수록 더 효과적으로 대응할 수 있습니다. 지역 경찰이 정보 유출 수사에 익숙하지 않은 경우, 지역 FBI 사무실 또는 미국 시크릿 서비스우편물 도난과 관련된 사건의 경우 다음 연락처로 문의하세요. 미국 우편 검사 서비스.
추가 데이터 손실을 방지하려면 영향을 받는 모든 장비를 오프라인으로 전환하지만 다음과 같은 경우에는 어떤 장비도 끄지 마십시오. 법의학 필요합니다. 컴퓨터를 재부팅하면 메모리와 디스크에서 중요한 정보가 삭제될 수 있습니다. 네트워크에서 해당 컴퓨터를 제거하여 원격 해커의 접근을 차단하고 조직 외부로의 데이터 전송을 차단하기만 하면 됩니다.
모든 네트워크 진입 및 종료 지점(일반적으로)을 검사합니다. 방화벽) 원격 접속 증거를 확보하세요. 해외에서 접속한 흔적이 보이나요? 데이터가 조직 외부로 유출되었나요? 랜섬웨어 공격을 나타내는 암호화된 파일이 있나요?
맬웨어의 존재 여부를 식별할 수 있는 도구 모음이 있는 경우 원격 액세스 트로이 목마 등, 영향을 받은 컴퓨터에서 실행해야 합니다. 이 예에서는 사용자 환경 내에서 추가 맬웨어가 발견되지 않았습니다. 모든 피해는 외부에서 호스팅되는 웹사이트에 발생했으며, 데이터 손실은 발생하지 않았습니다.
웹사이트가 손상된 경우 다음과 같은 이유로 웹사이트를 재구축해야 합니다. 루트킷 해커가 설치한 것입니다. 이것이 우리의 다음 단계이며, 해커의 백도어 사용자 환경의 맬웨어를 차단합니다.
도움말 : 대부분의 사고는 업무시간 이후에 발생하므로 내일도 법의학, 법률, 인사, 커뮤니케이션/홍보 부서를 투입하여 사고를 관리해야 할 수도 있습니다.
법의학: 포렌식이 중요한 경우, 조사 과정에서 증거가 훼손되는 것을 방지하기 위해 사고 대응 초기에 포렌식 전문가를 불러야 합니다. 침해의 출처와 범위를 파악하는 데 도움이 되는 독립적인 포렌식 조사관을 고용하는 것을 고려해 보세요. 이들은 영향을 받은 시스템의 포렌식 이미지를 촬영하고, 증거를 수집 및 분석하며, 복구 단계를 설명합니다. 하지만 시간당 400~500달러의 비용이 청구된다는 점에 유의하세요.
법률 고문: 해당 사건에 대해 변호사와 상담하십시오. 이는 변호사-의뢰인 특권에 따라 사건 처리 담당자가 조사 중인 사건에 대해 알려진 모든 것을 공개할 필요가 없도록 일정 부분 보호해 줍니다. 또한, 변호사는 해당 위반으로 인해 적용될 수 있는 연방법 및 주법에 대해서도 조언해 줄 수 있습니다.
위반 알림: 최상의 시나리오에서는 24~48시간 내에 침해를 봉쇄하고 근절할 수 있습니다. 그러나 침해가 확인된 후 24시간 이내에 고객에게 통지해야 하는 계약상 의무가 있을 수 있습니다. 담당자에게 이 부분을 확인하고 홍보 회사(Public Relations Firm)를 참여시키거나 참여시키지 않고 적절한 커뮤니케이션 계획을 실행하도록 요청하십시오.
가능하다면 영향을 받는 시스템 대신 '안전한' 시스템을 온라인 상태로 전환하십시오. 또한, 권한이 있는 사용자의 자격 증명과 비밀번호를 업데이트하십시오. 해커가 루트킷을 사용하여 웹사이트를 다운시키기 전에 일정 기간 동안 시스템을 침해했다면, 웹사이트와 WordPress 사이트에 접근할 수 있는 모든 자격 증명이 손상되었다고 가정해야 하며, 해커의 도구를 제거하더라도 자격 증명을 변경할 때까지 시스템은 여전히 취약한 상태로 유지됩니다.
경우 관리 서비스 제공 업체 (MSP)가 귀사의 IT 인프라를 지원하고 있다면, 해당 MSP가 접근할 수 있는 개인 정보를 검토하고 접근 권한을 변경해야 하는지 결정하세요.
이번 사례에서는 WordPress 사이트의 패치 누락이 근본 원인으로 추정됩니다. 따라서 격리 조치 후 바로 다음 단계는 다음과 같습니다. 패치 시스템을 복구하고 다시 온라인으로 전환하세요. 패치 적용 방식에 특히 주의하세요. 방화벽 외부에서 시스템을 온라인으로 전환하면 심각한 문제가 발생할 수 있습니다. 시스템을 인터넷에 공개하기 전에 안전한 곳에서 패치를 적용하세요.
서비스 제공업체가 취약점을 해결했다고 주장하는 경우, 직접 점검을 통해 실제로 문제가 해결되었는지 확인하십시오. 이제 모든 시스템(내부 및 외부)의 패치 상태를 검토하여 최신 상태인지 확인하는 것이 좋습니다. 또한 안티 바이러스 모든 시스템이 최신 상태이고, 보편적으로 설치되어 있으며, 보고 기능이 제대로 작동하는지 확인하는 소프트웨어입니다.
루트킷이나 고급 맬웨어에 의해 시스템이 손상된 경우, 시스템을 알려진 정상 상태로 복구할 수 있는 바이러스 백신이 없는 경우가 많습니다. 이러한 경우, 시스템을 완전히 삭제하고 다시 구축한 후 운영 환경에 다시 투입해야 합니다.
Eradication에서 패치 적용 및 유효성 검사를 완료한 후 이제 복구 단계로 넘어갈 수 있습니다. 즉, 패치가 완전히 적용된 WordPress 웹사이트를 다시 운영 환경에 적용하고 면밀히 모니터링해야 합니다. 근본 원인이 잘못되었을 가능성이 항상 존재하며, 해커가 다시 돌아올 수도 있습니다.
다음으로, 침해의 범위를 파악하는 데 주의를 기울이세요.
다음과 같은 조치가 있는지 알아보세요. 암호화 침해 발생 시 활성화되어 있었습니다. 백업 또는 보존된 데이터를 분석합니다. 침해 당시 누가 데이터에 접근했는지 확인하기 위해 로그를 검토합니다. 방화벽 규칙과 로그를 검토하여 데이터가 인터넷으로 유출되었는지 확인합니다. 참고: 방화벽에서 아웃바운드 대상에 대한 포트가 열려 있는 경우 이 작업이 불가능할 수 있습니다. 다음 단계(#5)에서 보안 사고 이벤트 모니터링 솔루션을 고려하십시오.
기업에서 데이터 유출이 발생하면 법 집행 기관, 다른 관련 기업, 그리고 개인에게 신고해야 합니다. 신고 시 가장 먼저 해야 할 일은 법적 요건을 확인하는 것입니다. 모든 주, 컬럼비아 특별구, 푸에르토리코, 그리고 버진 아일랜드는 개인 정보와 관련된 보안 유출 신고를 의무화하는 법률을 제정했습니다. 또한, 유출과 관련된 정보의 유형에 따라 상황에 따라 다른 법률이나 규정이 적용될 수 있습니다. 확인 특정 주 및 연방 법률 또는 규정 귀하의 사업에 필요한 특정 요구 사항이 있으시면 문의해 주세요.
침해가 500개 이상의 전자 개인 건강 기록과 관련된 경우 귀하는 다음 사항에 따라 의무를 져야 합니다. 건강 위반 통지 규칙 보건복지부(DHHS)에 신고해야 합니다. FTC와 경우에 따라 언론에도 신고해야 할 수도 있습니다. 주요 뉴스거리가 될 만한 침해 사건에 대해 언론과 접촉하기 전에 홍보 회사에 문의하는 것이 좋습니다.
어떤 데이터가 노출되거나 도난당했는지에 따라 고객에게 통지해야 할 의무가 있을 수 있습니다. 일부 MSA는 특정 기간 내에 위반 사실을 통지하도록 요구하므로, 특정 당사자에게 통지해야 하는 법적 의무가 곧 만료될 수 있습니다. HIPAA 데이터 또는 비공개 개인 정보가 유출된 경우, 관련 법률 보고 의무가 있습니다. 이 시점에서 규정 준수 및 계약 의무를 준수하려면 개인정보 보호 전문가, HIPAA 전문가, 법무팀 및 계약팀과 상의하십시오.
영향을 받는 모든 당사자(고객, 직원, 투자자, 비즈니스 파트너 및 기타 이해관계자)에게 연락하여 소통 및 통지 계획을 준수하십시오. 침해에 대한 사실을 명시하고 소비자가 스스로를 보호하는 데 도움이 될 수 있는 주요 세부 정보를 숨기지 마십시오. 소비자를 추가 위험에 빠뜨릴 수 있는 정보는 공개적으로 공유해서는 안 된다는 점을 유념하십시오.
위반 통지에 대한 마지막 사항은 법 집행 기관이 "활동적인 조사"를 진행 중이라는 이유로 피해 당사자에게 통지하는 것을 금지할 수 있다는 것입니다. 모든 계약에는 이러한 상황에 대한 통지 지연 조항이 있습니다.
시스템이 다시 온라인 상태가 되고 복구가 거의 완료되면 이벤트에서 얻은 교훈에 집중할 수 있습니다. '교훈' 또는 "근본 원인 분석". 이는 사고를 활용하여 방어, 경고 및 비즈니스 프로세스를 개선하는 데 도움이 됩니다.
네트워크를 설정할 때 다음이 있을 수 있습니다. 세분화 된 한 서버나 사이트에서 발생한 보안 침해가 다른 서버나 사이트에서도 발생하는 것을 방지하기 위한 조치입니다. 정보 기술팀(MSP)과 협력하여 세분화 계획이 보안 침해를 효과적으로 억제했는지 분석하십시오. 변경이 필요한 경우 지금 바로 변경하십시오.
데이터 유출 사고의 원인이 웹사이트에 부적절하게 게시된 개인 정보와 관련된 경우, 즉시 삭제하십시오. 인터넷 검색 엔진은 일정 기간 동안 정보를 저장하거나 "캐시"한다는 점에 유의하십시오. 검색 엔진에 연락하여 실수로 게시된 개인 정보가 보관되지 않도록 할 수 있습니다.
회사의 노출된 데이터를 검색하여 다른 웹사이트에 사본이 저장되어 있지 않은지 확인할 수도 있습니다. 사본을 발견하면 해당 사이트에 연락하여 삭제를 요청하세요.
신용카드, 은행 계좌 번호, 사회보장번호 등의 계좌 정보가 도용된 경우, 기업은 주요 신용평가기관에 연락하여 추가 정보, 자문 및 보호를 받아야 합니다. 기업은 피해를 입은 개인에 대한 사기/신용 모니터링 비용을 부담해야 할 수도 있습니다. 이러한 모니터링 비용을 지불할 수 있는 보험에 가입되어 있을 수도 있습니다.
금융 기록 침해에 연루된 개인을 보호하는 가장 좋은 방법은 다음 신용 조사 기관에서 신용 정보를 동결하는 것입니다.
Transunion 신용 동결
에퀴 팩스 신용 동결
Experian 냉동 센터
이노비스 보안 동결
첵스시스템즈 보안 동결
인증 보안 동결
클라리티 서비스 보안 동결
코어로직 텔레트랙 신용 동결
코어로직 크레드코 신용 동결
개인에게 알릴 때 다음 사항을 권장합니다.
사고 대비에 가장 좋은 시기는 사고가 발생하기 전입니다. 필요하기 전에 사이버 보안 사고 처리 프로세스(CIMP)를 정의하고, 실제 사고가 발생하기 전에 연습하세요. 보안 사고의 5단계를 검토하기 위해 팀을 구성하는 것은 장기적인 성공을 위해 매우 중요합니다. 그렇게 하면 식별, 억제, 근절, 복구, 그리고 수정 과정을 원활하게 진행할 수 있습니다.
배운 교훈을 간과하지 마세요. 어떤 사고가 발생하더라도 즉시 활용할 수 있는 귀중한 정보가 있습니다. 이러한 조치와 단계를 따르면 회사의 장기적인 생존을 보장할 수 있습니다.
출처:
관련 자료 :
최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.
사이버후트(CyberHoot)는 4년 동안 자사 블로그에서 동일한 주장을 펼쳐왔습니다. 바로 비밀번호가 주요 취약점이라는 것입니다. 비밀번호는 재사용되기 때문입니다.
더보기
2026 FIFA 월드컵이 6월 11일 미국, 캐나다, 멕시코에서 개막했습니다. 600만 명의 팬들이 경기장을 찾았습니다...
더보기