참고 자료 · 21

사이버 사고를 분류하고 초기 증거를 보존하십시오.

혼란스러운 신호를 타임라인, 가설, 결정 및 비례적인 에스컬레이션으로 전환하십시오.

업데이트됨 · 3 min

데이터 센터의 서버 랙 일러스트 · 가상의 장면

이 가이드가 달성하는 목표

  • 유용한 신호 수신
  • 맥락 보존
  • 영향 평가
  • 의사 결정 정리

빠른 확인

  • 누가 무엇을 어디서 언제 보았는가?
  • 어떤 출처나 흔적이 사라질 수 있는가?
  • 어떤 서비스, 계정 및 데이터가 영향을 받을 수 있는가?
  • 누가 즉각적인 조치를 승인하는가?
  • 언제 평가를 재검토할 것인가?

단계별 방법

  1. 1

    하나의 사례 기록 생성

    최초 신호, 시간, 관찰자, 영향을 받는 시스템 및 보고 채널을 기록합니다. 사례 담당자와 대리인을 지정합니다.

    결과물: 타임스탬프가 포함된 사건 기록

  2. 2

    사실과 가설 구분

    검증 가능한 관찰 내용, 출처 및 신뢰도를 나열합니다. 발생 원인이나 범위를 가정하지 않고 가능한 시나리오를 명시합니다.

    결과물: 사실적 타임라인 및 검증 가능한 가설

  3. 3

    휘발성 물질 보존

    유용한 로그, 경고, 메시지 및 시스템 상태를 식별하고 내부 절차에 따라 사본을 보관하고 접근 기록을 유지합니다. 흔적을 파괴하는 변경을 방지합니다.

    산출물: 초기 증거 목록 및 처리 기록

  4. 4

    범위 및 영향 평가

    잠재적으로 영향을 받는 자산, 계정, 데이터 및 비즈니스 여정을 파악합니다. 확인된 사항, 배제된 사항 또는 알 수 없는 사항과 대기 비용을 기록합니다.

    산출물: 범위 지도 및 잠정적 영향 수준

  5. 5

    결정 및 에스컬레이션

    적용 가능한 요구 사항에 따라 적절한 보호 조치, 전문가 및 이해관계자를 선정하여 알립니다. 의사 결정자와 그 근거를 기록합니다.

    산출물: 의사 결정 로그 및 커뮤니케이션 계획

  6. 6

    재평가 및 교훈 도출

    다음 상황 업데이트를 설정하고, 새로운 증거를 추가하고, 종료 후 시정 작업과 원인 및 격차를 연결합니다.

    산출물: 날짜가 포함된 업데이트 및 교훈

관리 지표

지표측정 대상첫 번째 조치
분류 소요 시간신호 발생부터 최초 문서화된 범위까지의 시간에스컬레이션 명확화
결정 추적시간, 담당자 및 근거를 포함한 결정로그 작성 완료
증거 범위중요 정보 출처 확인 및 보존정보 수집 누락 부분 보완
재평가합의된 점검 시점에 가설 재검토범위 업데이트

일반적인 실수

  • 성급한 조치로 인한 흔적 삭제
  • 검증 전 원인 발표
  • 모순되는 일정 유지
  • 결정 날짜 미기재 또는 가정 재검토 누락

자주 묻는 질문

모든 경고가 사건인가요?

아닙니다. 분류를 통해 관찰 내용이 공식적인 대응을 필요로 하는지 여부를 결정하며, 증거가 확보됨에 따라 변경될 수 있습니다.

모든 것이 알려질 때까지 보호 조치를 미뤄야 하나요?

아닙니다. 증거 및 서비스에 미치는 영향을 기록하는 조건 하에, 조사가 진행되는 동안 비례적인 조치를 통해 피해를 최소화할 수 있습니다.

초기에는 무엇을 전달할 수 있나요?

확인된 사실, 알려진 영향, 현재 조치 및 다음 업데이트. 원인과 범위는 확정될 때까지 잠정적인 상태로 유지됩니다.

공식 참조

참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.