본문 바로가기

(실습 예시 답안) 침해사고 대응 플레이북

06-2에 11절 실습 프롬프트를 바탕으로 작성한 예시 답안입니다. 정답은 아니고, 본인이 만든 결과물과 어느 자리가 어떻게 다른지 비교해 보는 용도로만 활용하세요.

검증 출처 (2026년 5월 기준)

  • 법령 조문: 국가법령정보센터 law.go.kr
  • 침해사고 신고 안내: KISA 보호나라 boho.or.kr (전화 118)
  • 개인정보 유출 신고 안내: 개인정보보호 종합포털 privacy.go.kr, 개인정보보호위원회 pipc.go.kr

법령과 시행령은 개정되므로, 실제 사내 플레이북에 옮길 때는 그 시점에 한 번 더 조문을 확인하세요.

1. 플레이북 개요

1.1 적용 범위

  • 대상 서비스: 회원 50만 명 규모 온라인 쇼핑몰
  • 대상 사고: 외부 침입, 악성코드 감염, 개인정보 유출, 서비스 거부, 내부 직원에 의한 정보 유출
  • 적용 시점: 사고 인지부터 종결 보고서 제출까지

1.2 사고 등급

등급정의대응 책임자
1급(Critical)회원 1만 명 이상 개인정보 유출, 결제 시스템 침해, 서비스 24시간 이상 중단CISO/CPO, CEO 보고
2급(High)회원 1천 명 이상 개인정보 유출, 핵심 시스템 침해 흔적CISO, 보안팀장
3급(Medium)내부망 일부 침해 시도, 개인정보 유출 미확정보안팀장
4급(Low)의심 트래픽, 자동화 스캐닝 시도보안담당자

본 시나리오는 50만 명 중 다수 유출이 의심되므로 1급으로 분류해 절차를 시작합니다.

2. 법적 신고 의무 요약

근거 조항트리거시한신고처핵심 신고 항목
정보통신망법 제48조의3침해사고 인지즉시과학기술정보통신부, KISA사고 개요, 침해 시스템, 인지 시각
개인정보보호법 제34조개인정보 유출 확인72시간 이내개인정보보호위원회, KISA유출 항목·건수·시점·원인, 정보주체 안내 조치
정보통신망법 제48조의4침해사고 발생 후별도 시한 없음 (요청 시 협력)KISA(원인 분석 협력)침입 흔적, 영향 범위

시한 단위에 주의

  • "즉시"는 자연일 기준입니다. 영업일이 아닙니다.
  • "72시간"도 자연일 기준입니다. 주말·공휴일을 빼지 않습니다.
  • 미국 상장사라면 SEC 4영업일 공시가 추가로 적용되는데, 이건 영업일 기준입니다.

이 셋이 헷갈리는 자리에서 신고 지연이 자주 발생합니다. 플레이북 표 옆에 단위를 꼭 명기하세요.

2.1 신고 채널

기관채널
KISA 침해사고 신고전화 118, 보호나라(boho.or.kr) 침해사고 신고 페이지
개인정보보호위원회 유출 신고개인정보보호 종합포털(privacy.go.kr) 신고 페이지
경찰 사이버수사대사이버범죄 신고시스템(ECRM)

전화번호와 URL은 사내 플레이북에 박제하지 말고, 신고 직전 보호나라·privacy.go.kr 메인에서 현행 페이지를 한 번 확인하는 절차로 운영하기를 권장합니다.

3. 시간대별 대응 타임테이블

3.1 단계별 작업 목록

T+0 ~ T+1h: 인지 직후

  • 의심 시스템 네트워크 격리 (단, 전원은 끄지 않습니다. 휘발성 증거가 사라집니다)
  • 메모리 덤프, 디스크 이미지 확보 후 해시값 산정
  • 사고대응팀 소집, 사고 일지 기록 시작 (인지 시각·인지 경로 명시)
  • 절대 금지: 침입 흔적 임의 삭제, 시스템 즉시 재설치, 가해자와 비공식 접촉

T+1h ~ T+6h: 영향 범위 산정과 1차 신고

  • 영향받은 시스템·계정·데이터 식별 (회원 테이블 어디까지 SELECT 되었는지 로그로 확인)
  • 개인정보 포함 여부 확정
  • KISA 118 또는 보호나라 신고 페이지로 1차 신고 (망법 48조의3)
  • 임시 차단 룰 배포 (방화벽, WAF, EDR)

T+6h ~ T+72h: 본격 대응과 추가 신고

  • 유출 사실이 확인되면 개인정보보호위원회 신고 (개보법 34조)
  • 정보주체 개별 통지 또는 홈페이지 공지 (홈페이지 공지로 갈음 가능한 조건은 시행령 확인)
  • 형사 고소·고발 검토
  • 외부 포렌식 업체 투입 검토

T+72h 이후: 분석과 마무리

  • 원인 분석 보고서 작성 (망법 48조의4, 필요 시 KISA 협력)
  • 재발 방지 대책 수립 및 이행
  • 사고 종결 보고서 작성, 내부 회고

4. 사내 에스컬레이션 흐름

이 절은 가상의 회사 위니브몰(주)을 가정해 작성했습니다. 등장하는 이름·번호·도메인은 모두 예시(.example은 문서 예시용 예약 TLD)이며, 본인이 다니는 회사 구조에 맞게 갈아끼우는 것이 본 실습의 목적입니다.

4.1 비상 연락망 (위니브몰(주) 예시)

역할이름휴대전화이메일
대표이사최도현010-0000-1001ceo@wmall.example
CISO/CPO박서연010-0000-1002ciso@wmall.example
보안팀장김지훈010-0000-1003sec-lead@wmall.example
SOC 야간 당직 (해당일)정수민010-0000-1004soc@wmall.example
인프라팀장오태경010-0000-1005infra@wmall.example
DBA 리드강민재010-0000-1006dba@wmall.example
법무팀장한지원010-0000-1007legal@wmall.example
대외 커뮤니케이션윤하늘010-0000-1008pr@wmall.example
외부 DFIR 계약사(주)포렌식네트웍스 (가상)02-0000-9119irt@fnet.example

전용 채널

  • 사고 워룸: 사내 메신저에 1급 사고 인지 즉시 비공개 채널 개설. 외부 위탁사는 게스트로 초대
  • 사고 전용 화상회의 상시 링크: 사내 위키 INC-ROOM 페이지에 게시
  • 사고 일지 공유 문서: 사내 위키 /incident/<연도>/<티켓번호> (편집 권한은 사고대응팀 한정)

4.2 운영 규칙

  • 1급 사고는 인지 후 1시간 이내 CEO(최도현)까지 보고. SOC 당직이 보안팀장(김지훈)과 연락이 안 되면 CISO(박서연)에게 직접 콜.
  • 외부 통보(KISA, 개보위, 정보주체)는 반드시 법무팀장(한지원) 검토 후 발송.
  • 대외 커뮤니케이션은 윤하늘 단일 창구로 통일. 그 외 임직원은 SNS·언론 응대 금지하고, 질의는 윤하늘에게 전달.
  • 모든 연락처는 분기 1회 도상훈련(Tabletop) 때 실제로 전화를 걸어 유효성 점검. 이직·연락처 변경이 발생하면 즉시 갱신.

5. 신고 항목 체크리스트

5.1 KISA 침해사고 신고 (망법 제48조의3)

  • 사업자명, 담당자 연락처
  • 사고 인지 시각, 인지 경로
  • 침해 시스템 종류와 규모
  • 침해 유형 (해킹, 악성코드, DDoS 등)
  • 현재까지의 조치 사항

5.2 개인정보 유출 신고 (개보법 제34조)

  • 유출된 개인정보 항목 (예: 이메일, 비밀번호 해시, 배송 주소)
  • 유출 시점과 경위
  • 유출된 정보주체 수
  • 정보주체가 취할 수 있는 조치
  • 정보주체에게 안내한 통지 방법과 시점

부록. 시나리오 가상 대응 절차

회원 50만 명 규모의 온라인 쇼핑몰. 새벽 3시, SOC가 비정상 트래픽을 탐지. 분석 결과 SQL 인젝션을 통해 회원 테이블이 외부로 유출. 유출 항목은 이메일·해시 비밀번호·배송 주소.

A. 인지부터 종결까지의 가상 타임라인

시각(T+)누구무엇을
T+0 (03:00)SOC 야간 당직회원 테이블 대량 SELECT 패턴 알람. 보안팀장에게 전화
T+0:15보안팀장CISO 보고. 사고대응팀(보안·인프라·DBA·법무) 비대면 소집
T+0:45인프라팀침해 의심 웹서버, DB 슬레이브 1대 네트워크 격리 (전원은 유지)
T+1:00DFIR 담당메모리 덤프, 디스크 이미지 확보. SHA-256 해시 산정 후 보관
T+2:00DBA웹 액세스 로그·DB 쿼리 로그 분석. 인젝션 쿼리와 SELECT 범위 확정
T+3:00보안팀영향 범위 추정: 회원 테이블 약 48만 행, 이메일·비밀번호 해시·배송 주소 추출로 잠정 결론
T+4:00CISOCEO 1차 보고. WAF에 인젝션 패턴 차단 룰 긴급 배포
T+5:30법무팀 검토 후 보안팀KISA 118 침해사고 신고 (망법 48조의3)
T+8:00개발팀취약 파라미터 핫픽스 배포. Prepared Statement로 전환
T+24:00CISO·PR이사회 보고. 외부 커뮤니케이션 초안 작성
T+48:00법무·PR정보주체 통지문 작성. 비밀번호 강제 재설정 정책 결정
T+60:00법무팀개인정보보호위원회 유출 신고 (개보법 34조)
T+70:00PR·고객지원정보주체 개별 이메일 통지, 홈페이지 팝업 공지. 비밀번호 강제 재설정 안내
T+1주보안팀·외부 포렌식원인 분석 보고서 초안 (KISA 협조)
T+1개월CISO재발방지 대책 이행 보고, 사고 종결 보고

B. 정보주체 통지문에 들어가야 하는 항목 (개보법 34조 1항)

  1. 유출된 개인정보의 항목: 이메일, 비밀번호(bcrypt 해시), 배송 주소
  2. 유출 시점과 경위: 2026년 X월 X일 03시경, 회원 조회 페이지의 SQL 인젝션 취약점을 통한 외부 유출
  3. 정보주체가 취할 수 있는 조치: 즉시 비밀번호 재설정, 동일 비밀번호를 다른 서비스에서 쓰고 있다면 함께 변경, 의심 로그인 알림 확인
  4. 사업자의 대응 조치: 취약점 패치 완료, KISA 신고 완료, 외부 포렌식 분석 진행 중
  5. 문의처: 사고 전담 핫라인 전화번호, 이메일 주소

C. 이 시나리오에서 자주 빠뜨리는 자리

  • bcrypt 해시라고 안심하지 않기: bcrypt도 약한 비밀번호는 오프라인 크래킹의 대상이 됩니다. 통지문에 "해시되어 있으니 위험이 낮다"는 표현은 쓰지 않는 게 안전합니다. 비밀번호 강제 재설정은 기본값으로 잡습니다.
  • 배송 주소의 민감성: 이메일·비밀번호만 강조하다 배송 주소를 가볍게 보는 경우가 많습니다. 1인 가구·여성 회원에게는 신변 안전과 직결되는 정보입니다.
  • 외부 IP가 동남아라는 정보의 취급: 통지문이나 보도자료에 국가명을 단정 짓는 표현은 피합니다. 공격 경유지일 뿐 공격자 소재지가 아닐 수 있고, 외교 문제로 비화할 위험도 있습니다.
  • 고객지원 폭주 대응: 통지 이메일 발송 직후 CS 채널이 마비됩니다. 통지 시점과 CS 인력 보강 시점을 함께 계획하지 않으면, 통지를 받은 회원이 회사와 연락이 안 되어 2차 분노로 이어집니다.
  • 로그 보존 기간 점검: 사고 분석은 로그가 없으면 멈춥니다. 평소 웹 액세스·DB 쿼리·인증 로그의 보존 기간이 30일 미만이라면, 사고가 났을 때 이미 늦습니다.

D. 이번 사고의 사후 재발 방지 대책 예시

영역대책
코드모든 DB 접근을 Prepared Statement·ORM 파라미터 바인딩으로 강제. 동적 SQL 사용처 코드 스캔
인프라WAF에 OWASP CRS 규칙 활성화. DB 슬레이브에서도 비정상 대량 SELECT 알람
모니터링회원 테이블 등 민감 테이블 SELECT 행 수에 임계값 알람
인증bcrypt 라운드 상향, 비밀번호 정책 강화. 추후 OAuth·패스키 도입 검토
절차본 플레이북 분기별 도상훈련(Tabletop). KISA·개보위 신고 경로 모의 호출
외부분기 1회 외부 모의해킹 및 코드 보안 점검
(실습 예시 답안) 침해사고 대응 플레이북 - AI 네이티브 모의해킹 베이스캠프 | 위니버시티