07 · CHAPTER 06 · FORENSICS & RESPONSE

발견에서
복구까지

탐지·분석·격리·제거·복구·회고를 연결해 사고 대응의 전체 흐름을 정리합니다.

읽는 시간 약 17분Incident Response · Containment · Recovery2026. 08. 02
실습 범위 안내 이 장의 확인 과정은 본인이 소유하거나 명시적으로 허가받은 교육·실습 환경에서만 수행합니다. 운영 시스템과 제3자의 장비에는 적용하지 않습니다.
FORENSICS & RESPONSE STUDY NOTE발견에서 복구까지Incident Response · Containment · Recovery

01

연기만 없애면 불이 꺼진 걸까?

핵심 용어
Incident Response Containment Recovery

경보를 닫거나 파일 하나를 삭제해도 침입 경로와 남은 불씨가 있으면 다시 발생합니다.

초기 분석에서 사건의 신뢰도와 영향 범위를 판단하고 단기 격리로 추가 피해를 줄입니다.

이후 침입 원인과 지속성을 제거하고 자격증명을 교체하며 깨끗한 상태에서 서비스를 복구합니다.

02

사고 대응의 흐름

핵심 개념
Detect Triage Contain Eradicate Recover Learn

각 단계의 결정과 근거를 시간순으로 남깁니다.

Detect이상 행위 발견
Triage사건 여부와 우선순위 판단
Contain확산과 추가 피해 제한
Eradicate원인·지속성 제거
Recover서비스와 신뢰 복구
Learn재발 방지 개선

03

초기 상태 보존

관련 명령어
date -Is ss -plant ps -ef --forest last -a | head journalctl --since "1 hour ago" --no-pager

격리 전에 현재 연결과 프로세스, 로그인과 시각을 기록합니다.

직접 확인해 보기
$ date -Is $ ss -plant $ ps -ef --forest $ last -a | head $ journalctl --since "1 hour ago" --no-pager

04

성급한 전원 종료를 피하기

보안 관점
위험 요소 확인 기준 대응 원칙

휘발성 증거가 필요할 수 있지만 확산 위험이 크면 빠른 격리가 우선일 수 있습니다.

조직의 대응 책임자와 판단 기준에 따라 네트워크 격리, 계정 차단, 증거 수집 순서를 정합니다. 복구 후에도 강화된 모니터링을 유지합니다.

사건 종료 보고에는 무엇이 일어났는지뿐 아니라 왜 놓쳤고 무엇을 바꿨는지까지 남기자.

CHAPTER REVIEW

이번 장에서 기억할 한 문장

사고 대응의 목표는 흔적 하나를 지우는 것이 아니라 침해 범위를 확인하고 안전한 업무 상태를 회복하는 것이다.