참고 자료 · 21
사이버 사고를 분류하고 초기 증거를 보존하십시오.
혼란스러운 신호를 타임라인, 가설, 결정 및 비례적인 에스컬레이션으로 전환하십시오.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 유용한 신호 수신
- 맥락 보존
- 영향 평가
- 의사 결정 정리
빠른 확인
- 누가 무엇을 어디서 언제 보았는가?
- 어떤 출처나 흔적이 사라질 수 있는가?
- 어떤 서비스, 계정 및 데이터가 영향을 받을 수 있는가?
- 누가 즉각적인 조치를 승인하는가?
- 언제 평가를 재검토할 것인가?
단계별 방법
- 1
하나의 사례 기록 생성
최초 신호, 시간, 관찰자, 영향을 받는 시스템 및 보고 채널을 기록합니다. 사례 담당자와 대리인을 지정합니다.
결과물: 타임스탬프가 포함된 사건 기록
- 2
사실과 가설 구분
검증 가능한 관찰 내용, 출처 및 신뢰도를 나열합니다. 발생 원인이나 범위를 가정하지 않고 가능한 시나리오를 명시합니다.
결과물: 사실적 타임라인 및 검증 가능한 가설
- 3
휘발성 물질 보존
유용한 로그, 경고, 메시지 및 시스템 상태를 식별하고 내부 절차에 따라 사본을 보관하고 접근 기록을 유지합니다. 흔적을 파괴하는 변경을 방지합니다.
산출물: 초기 증거 목록 및 처리 기록
- 4
범위 및 영향 평가
잠재적으로 영향을 받는 자산, 계정, 데이터 및 비즈니스 여정을 파악합니다. 확인된 사항, 배제된 사항 또는 알 수 없는 사항과 대기 비용을 기록합니다.
산출물: 범위 지도 및 잠정적 영향 수준
- 5
결정 및 에스컬레이션
적용 가능한 요구 사항에 따라 적절한 보호 조치, 전문가 및 이해관계자를 선정하여 알립니다. 의사 결정자와 그 근거를 기록합니다.
산출물: 의사 결정 로그 및 커뮤니케이션 계획
- 6
재평가 및 교훈 도출
다음 상황 업데이트를 설정하고, 새로운 증거를 추가하고, 종료 후 시정 작업과 원인 및 격차를 연결합니다.
산출물: 날짜가 포함된 업데이트 및 교훈
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 분류 소요 시간 | 신호 발생부터 최초 문서화된 범위까지의 시간 | 에스컬레이션 명확화 |
| 결정 추적 | 시간, 담당자 및 근거를 포함한 결정 | 로그 작성 완료 |
| 증거 범위 | 중요 정보 출처 확인 및 보존 | 정보 수집 누락 부분 보완 |
| 재평가 | 합의된 점검 시점에 가설 재검토 | 범위 업데이트 |
일반적인 실수
- 성급한 조치로 인한 흔적 삭제
- 검증 전 원인 발표
- 모순되는 일정 유지
- 결정 날짜 미기재 또는 가정 재검토 누락
자주 묻는 질문
모든 경고가 사건인가요?
아닙니다. 분류를 통해 관찰 내용이 공식적인 대응을 필요로 하는지 여부를 결정하며, 증거가 확보됨에 따라 변경될 수 있습니다.
모든 것이 알려질 때까지 보호 조치를 미뤄야 하나요?
아닙니다. 증거 및 서비스에 미치는 영향을 기록하는 조건 하에, 조사가 진행되는 동안 비례적인 조치를 통해 피해를 최소화할 수 있습니다.
초기에는 무엇을 전달할 수 있나요?
확인된 사실, 알려진 영향, 현재 조치 및 다음 업데이트. 원인과 범위는 확정될 때까지 잠정적인 상태로 유지됩니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






