Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CIS Control 17. 사고 대응 관리

CIS Control 17. 사고 대응 관리

Mar 17, 2023

Center for Internet Security (CIS)는 Critical Security Controls (CSCs)를 제공하여 조직이 사이버보안을 개선하는 데 도움을 줍니다. CIS CSC 17은 사고 대응 및 관리를 다룹니다. (이전 버전의 CIS 컨트롤에서는 보안 사고의 처리가 Control 19에 포함되어 있었습니다.)

CIS CSC 17은 공격 및 기타 보안 사고에 대응하기 위한 계획을 수립하는 방법에 초점을 맞추며, 관련된 다양한 작업을 담당하는 사람들에 대해 명확한 역할을 정의하는 것의 중요성도 포함합니다.

이 권장 사항은 대응 역량을 향상하는 데 도움이 됩니다. 다만 기업은 더 나은 보안 계획과 사고 대응을 위해 Council of Registered Security Testers (CREST) Cybersecurity Incident Response Guide도 활용할 수 있습니다.

사고 대응 및 관리 통제의 보호 조치에 대해 알아보기 전에, 먼저 무엇이 ‘사고’로 간주될 수 있는지 이해하는 것이 필수입니다.

보안 이벤트와 보안 인시던트: 차이점은 무엇인가요?

보안 이벤트와 보안 인시던트는 정보 보안의 관점에서 서로 다른 개념입니다. 보안 인시던트는 대개 제때 처리되지 않은 보안 이벤트로 인해 발생합니다. 예를 들어, GPO 또는 보안 그룹과 같은 액세스 제어의 구성에 대한 부적절한 변경은 보안 이벤트입니다. 해커가 이 구성 변경을 악용해 정보 시스템에서 데이터를 훔치면, 그것은 보안 인시던트가 됩니다. 인시던트는 이벤트보다 훨씬 덜 자주 발생하지만 피해는 훨씬 더 클 수 있습니다. 간단히 말해 인시던트는 피해를 초래하는 결과가 수반된 이벤트입니다.

효과적인 사고 대응 관리(Incident Response Management)를 위해 지정된 팀은 알려진 모든 보안 사고에 대해 대응 인력과 복구 역량을 포함한 상세한 대응 계획을 수립해야 합니다. 탄탄한 계획은 데이터 무결성 같은 보안 문제를 해결하는 데 도움이 될 뿐 아니라 데이터 보호 의무와 기타 규정 준수에도 기여합니다.

다음은 CIS 사고 대응 통제(CIS incident response control)의 9가지 보호 조치입니다:

17.1. 사고 처리를 관리할 인력을 지정한다

이 보호 조치에서는 사고 처리 프로세스를 관리하기 위해 주 연락 담당자와 백업 담당자를 지정할 것을 권장합니다. 여기에는 사고 대응 및 복구 활동의 조정과 문서화가 포함됩니다. 이 지정은 매년, 그리고 보안에 중대한 영향을 미치는 중요한 변경이 발생할 때마다 검토해야 합니다.

핵심 연락 담당자는 회사 내부의 직원일 수도 있고 제3자 벤더일 수도 있습니다. 두 가지 방식 모두 장단점이 있습니다. 핵심 관리자를 직원으로 지정하면 대응 관리가 조직 내부에서 이루어지도록 보장할 수 있지만, 조직 규모에 따라서는 해당 업무가 한 명의 직원에게 과도할 수 있습니다. 보안 관리에 특화된 제3자는 보안 사고를 더 잘 처리할 수 있을 수 있습니다. 위험 평가와 사고 대응을 위해 제3자를 지정하는 경우, 이 보호 조치에서는 감독을 제공할 수 있는 조직 내 최소 1명이 있어야 한다고 권장합니다.

17.2. 보안 사고(침해) 신고를 위한 연락처 정보를 수립하고 유지한다

보안 사고(침해)에 관한 정보를 받아야 하는 모든 당사자에 대해 정확한 연락처 정보를 유지하는 것이 중요합니다. 해당 당사자들의 연락처 정보는 쉽고 빠르게 접근할 수 있어야 합니다. 목록은 우선순위에 따라 정렬할 수 있습니다.

해당 목록에는 일반적으로 대응 관리에 대한 책임이 있는 사람들과, 중대한 의사결정을 내릴 권한이 있는 사람들이 포함됩니다. 또한 사고 대응 팀은 법 집행기관, 협력 벤더, 사이버 보험 제공자 또는 대중에게 정보를 알려야 할 수도 있습니다.

사고 발생 시 관련 당사자에게 신속하게 연락하고 정보를 알릴 수 있도록 메커니즘을 마련해야 합니다. 사고 통지 프로세스를 자동화하면 도움이 될 수 있습니다.

통지가 모든 관련 당사자에게 도달하도록 연락처 정보를 연 1회 이상(더 자주) 업데이트해야 합니다.

17.3. 사고(인시던트) 보고를 위한 기업 차원의 프로세스를 수립하고 유지합니다

이전의 보호조치는 누구에게 사고(인시던트)에 대해 알려야 하는지를 다룹니다. 이 보호조치는 어떻게 사고를 보고해야 하는지—보고 시기, 보고를 위한 절차(메커니즘), 그리고 보고해야 할 정보(예: 사고 유형, 시간, 위협 수준, 영향받는 시스템 또는 소프트웨어, 감사 로그 등)를 포함합니다.

문서화된 보고 워크플로우가 있으면, 누군가 사고(인시던트)를 알게 되었을 때 적절한 담당자에게 적시에 효과적으로 알리기가 더 쉬워집니다. 이 프로세스는 전 직원이 이용할 수 있어야 하며, 보안에 영향을 줄 수 있는 중요한 변경이 발생할 때마다, 그리고 매년 검토되어야 합니다.

17.4. 사고(인시던트) 대응 프로세스를 수립하고 유지합니다

이 보호조치는 역할과 책임, 커뮤니케이션 및 보안 계획, 그리고 준수(컴플라이언스) 요구사항을 정의하여 사고(인시던트) 대응을 위한 로드맵을 수립할 것을 요구합니다. 할당된 업무와 명확한 지침이 없으면, 실제로는 아무도 처리하고 있지 않은데도 다른 누군가가 특정 작업을 담당하고 있다고 당사자들이 생각할 수 있습니다.

대응 프로세스는 사고와 연관된 사이버 위협을 모니터링하고 식별하는 단계, 사고 처리 목표를 정의하는 단계, 피해를 예방하거나 자산을 복구하기 위해 조치하는 단계를 포함하여 전반적인 흐름을 넓게 설명해야 합니다. 많은 사고 대응 팀은 jump kits 사고를 조사하고 대응하는 데 필요한 자원(예: 컴퓨터, 백업 장치, 카메라, 휴대용 프린터)과 프로토콜 분석기와 같은 디지털 포렌식 소프트웨어를 포함한 장비를 사용합니다.

일반적으로 첫 번째 단계는 적절한 대응 절차를 실행할 수 있도록 사고의 성격을 파악하는 것입니다. 명확한 목표를 염두에 두면 팀은 위협을 늦추기 위한 노력을 할 수 있습니다. 그 다음에는 문서화된 실행 계획에 따라 사고를 처리하고 발생한 피해를 되돌리기 위한 적절한 조치를 취할 수 있습니다.

이 프로세스는 1년에 한 번, 그리고 보안에 영향을 줄 수 있는 중요한 변경이 있을 때마다 검토해야 합니다.

17.5. 주요 역할과 책임을 지정하기

앞서 제시한 보호 조치에서 설명한 것처럼, 사고 대응자는 대응 절차에서 자신의 역할을 반드시 알아야 합니다. 필요에 따라 서로 다른 개인이나 팀에 주요 역할과 책임을 할당하십시오. 여기에는 보안 팀(사고 대응자), 시스템 관리자, 법무 담당자, 홍보(PR) 및 인사(HR) 팀 구성원, 그리고 분석가가 포함될 수 있습니다. 물론 사이버 보안 사고가 발생하면 보안 및 IT 팀이 책임의 대부분을 맡게 됩니다. 다만 법무나 HR 부서에 있는 기타 필수 인력도 자신의 기능을 알아야 합니다.

역할과 해당 책임의 목록은 매년 검토하고 필요 시 수정해야 하며, 중대한 변경이 발생하는 경우에도 즉시 검토 및 수정해야 합니다.

17.6. 사고 대응 중 의사소통을 위한 메커니즘 정의

사고 보고 및 평가와 관련해 의사소통은 매우 중요합니다. 다른 보호조치에서는 무엇을 전달할지와 누구에게 전달할지에 대해 설명하는 반면, 본 보호조치는 어떻게 전달할지를 개요로 제시합니다. 이메일이나 전화와 같은 사전에 정의된 의사소통 채널이 있어야 합니다.

또한 비상(대응) 계획도 정의해야 합니다. 예를 들어 심각한 사고로 인해 이메일을 통한 커뮤니케이션이 불가능해질 수 있습니다. 따라서 필요한 이해관계자에게 알리고 사고 대응 상황에 대한 업데이트를 제공하기 위한 다른 의사소통 메커니즘이 있어야 합니다.

17.7. 정기적인 사고 대응 훈련 수행

또한 주요 담당자를 대상으로 정기적인 사고 대응 훈련과 시나리오를 실시함으로써 실제 환경에서 발생할 수 있는 사고에 대비하는 것도 중요합니다. 이러한 훈련은 커뮤니케이션 채널, 워크플로, 조사 등 사고 대응 계획과 절차의 다양한 측면을 테스트하고 점검(감사)합니다. 예를 들어, 조직 내에서 핵심 정보 흐름을 방해하는 네트워크 사고에 대응하는 연습을 하십시오. 이러한 훈련은 최소 연 1회 실시하세요.

팀에서는 NIST Technical Guide to Security Testing and Assessment 를 활용해 훈련(연습) 시나리오를 구성할 수 있습니다.

17.8. 사후 사고 검토 수행

모든 사고 이후, 조직은 사고 자체와 이에 대한 대응 모두를 조사해야 합니다. 또한 후속 조치와 실수를 파악하기 위해 이 분석을 수행하고 사후 사고 보고서를 작성할 책임자를 지정해야 합니다.

사후 사고 보고서는 다음과 같은 질문에 답해야 합니다.

  • 정확히 무슨 일이 발생했나요?
  • 무엇이 원인이었나요?
  • 담당자는 어떻게 대응했나요?
  • 대응에는 얼마나 시간이 걸렸나요?
  • 대응 절차는 적절했나요?
  • 무엇을 더 잘할 수 있었을까요?
  • 사고 보고서에 포함된 정보는 충분했나요?
  • 다르게 할 수 있었던 점은 무엇이었나요?
  • 향후 이러한 사고를 예방하려면 어떤 조치를 취할 수 있나요?

17.9. 보안 사고 임계값을 수립하고 유지한다

이 보호조치는 조직이 보안 사고와 보안 이벤트를 구분하는 데 도움이 됩니다. 서로 다른 사고와 그 영향을 정의함으로써, 조직은 리소스가 경미한 비정상 이벤트에만 투입되지 않고 중요한 사고에 투입되도록 보장할 수 있습니다. 또한 사고에 대한 우선순위 체계를 마련하는 데 도움이 되어, 대응 담당자가 언제 대응해야 하는지와 어떻게 대응해야 하는지를 알 수 있습니다.

사고를 식별하고 분류하면, 향후 대응 절차를 표준화할 수 있습니다. 조직은 사고에 해당하는 새로운 내부 및 외부 위협을 포함하도록 임계값(기준치)을 업데이트해야 합니다.

요약

CIS CSC 17의 9가지 보호조치는 역할 할당, 연락처 관리, 시나리오 연습, 사고 분석 및 문서화를 포함한 건전한 사고 대응 관리의 구현을 돕습니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.