(실습 예시 답안) 침해사고 대응 플레이북
06-2에 11절 실습 프롬프트를 바탕으로 작성한 예시 답안입니다. 정답은 아니고, 본인이 만든 결과물과 어느 자리가 어떻게 다른지 비교해 보는 용도로만 활용하세요.
검증 출처 (2026년 5월 기준)
- 법령 조문: 국가법령정보센터 law.go.kr
- 침해사고 신고 안내: KISA 보호나라 boho.or.kr (전화 118)
- 개인정보 유출 신고 안내: 개인정보보호 종합포털 privacy.go.kr, 개인정보보호위원회 pipc.go.kr
법령과 시행령은 개정되므로, 실제 사내 플레이북에 옮길 때는 그 시점에 한 번 더 조문을 확인하세요.
1. 플레이북 개요
1.1 적용 범위
- 대상 서비스: 회원 50만 명 규모 온라인 쇼핑몰
- 대상 사고: 외부 침입, 악성코드 감염, 개인정보 유출, 서비스 거부, 내부 직원에 의한 정보 유출
- 적용 시점: 사고 인지부터 종결 보고서 제출까지
1.2 사고 등급
| 등급 | 정의 | 대응 책임자 |
|---|---|---|
| 1급(Critical) | 회원 1만 명 이상 개인정보 유출, 결제 시스템 침해, 서비스 24시간 이상 중단 | CISO/CPO, CEO 보고 |
| 2급(High) | 회원 1천 명 이상 개인정보 유출, 핵심 시스템 침해 흔적 | CISO, 보안팀장 |
| 3급(Medium) | 내부망 일부 침해 시도, 개인정보 유출 미확정 | 보안팀장 |
| 4급(Low) | 의심 트래픽, 자동화 스캐닝 시도 | 보안담당자 |
본 시나리오는 50만 명 중 다수 유출이 의심되므로 1급으로 분류해 절차를 시작합니다.
2. 법적 신고 의무 요약
| 근거 조항 | 트리거 | 시한 | 신고처 | 핵심 신고 항목 |
|---|---|---|---|---|
| 정보통신망법 제48조의3 | 침해사고 인지 | 즉시 | 과학기술정보통신부, KISA | 사고 개요, 침해 시스템, 인지 시각 |
| 개인정보보호법 제34조 | 개인정보 유출 확인 | 72시간 이내 | 개인정보보호위원회, KISA | 유출 항목·건수·시점·원인, 정보주체 안내 조치 |
| 정보통신망법 제48조의4 | 침해사고 발생 후 | 별도 시한 없음 (요청 시 협력) | KISA(원인 분석 협력) | 침입 흔적, 영향 범위 |
시한 단위에 주의
- "즉시"는 자연일 기준입니다. 영업일이 아닙니다.
- "72시간"도 자연일 기준입니다. 주말·공휴일을 빼지 않습니다.
- 미국 상장사라면 SEC 4영업일 공시가 추가로 적용되는데, 이건 영업일 기준입니다.
이 셋이 헷갈리는 자리에서 신고 지연이 자주 발생합니다. 플레이북 표 옆에 단위를 꼭 명기하세요.
2.1 신고 채널
| 기관 | 채널 |
|---|---|
| KISA 침해사고 신고 | 전화 118, 보호나라(boho.or.kr) 침해사고 신고 페이지 |
| 개인정보보호위원회 유출 신고 | 개인정보보호 종합포털(privacy.go.kr) 신고 페이지 |
| 경찰 사이버수사대 | 사이버범죄 신고시스템(ECRM) |
전화번호와 URL은 사내 플레이북에 박제하지 말고, 신고 직전 보호나라·privacy.go.kr 메인에서 현행 페이지를 한 번 확인하는 절차로 운영하기를 권장합니다.
3. 시간대별 대응 타임테이블
3.1 단계별 작업 목록
T+0 ~ T+1h: 인지 직후
- 의심 시스템 네트워크 격리 (단, 전원은 끄지 않습니다. 휘발성 증거가 사라집니다)
- 메모리 덤프, 디스크 이미지 확보 후 해시값 산정
- 사고대응팀 소집, 사고 일지 기록 시작 (인지 시각·인지 경로 명시)
- 절대 금지: 침입 흔적 임의 삭제, 시스템 즉시 재설치, 가해자와 비공식 접촉
T+1h ~ T+6h: 영향 범위 산정과 1차 신고
- 영향받은 시스템·계정·데이터 식별 (회원 테이블 어디까지 SELECT 되었는지 로그로 확인)
- 개인정보 포함 여부 확정
- KISA 118 또는 보호나라 신고 페이지로 1차 신고 (망법 48조의3)
- 임시 차단 룰 배포 (방화벽, WAF, EDR)
T+6h ~ T+72h: 본격 대응과 추가 신고
- 유출 사실이 확인되면 개인정보보호위원회 신고 (개보법 34조)
- 정보주체 개별 통지 또는 홈페이지 공지 (홈페이지 공지로 갈음 가능한 조건은 시행령 확인)
- 형사 고소·고발 검토
- 외부 포렌식 업체 투입 검토
T+72h 이후: 분석과 마무리
- 원인 분석 보고서 작성 (망법 48조의4, 필요 시 KISA 협력)
- 재발 방지 대책 수립 및 이행
- 사고 종결 보고서 작성, 내부 회고
4. 사내 에스컬레이션 흐름
이 절은 가상의 회사 위니브몰(주)을 가정해 작성했습니다. 등장하는 이름·번호·도메인은 모두 예시(.example은 문서 예시용 예약 TLD)이며, 본인이 다니는 회사 구조에 맞게 갈아끼우는 것이 본 실습의 목적입니다.
4.1 비상 연락망 (위니브몰(주) 예시)
| 역할 | 이름 | 휴대전화 | 이메일 |
|---|---|---|---|
| 대표이사 | 최도현 | 010-0000-1001 | ceo@wmall.example |
| CISO/CPO | 박서연 | 010-0000-1002 | ciso@wmall.example |
| 보안팀장 | 김지훈 | 010-0000-1003 | sec-lead@wmall.example |
| SOC 야간 당직 (해당일) | 정수민 | 010-0000-1004 | soc@wmall.example |
| 인프라팀장 | 오태경 | 010-0000-1005 | infra@wmall.example |
| DBA 리드 | 강민재 | 010-0000-1006 | dba@wmall.example |
| 법무팀장 | 한지원 | 010-0000-1007 | legal@wmall.example |
| 대외 커뮤니케이션 | 윤하늘 | 010-0000-1008 | pr@wmall.example |
| 외부 DFIR 계약사 | (주)포렌식네트웍스 (가상) | 02-0000-9119 | irt@fnet.example |
전용 채널
- 사고 워룸: 사내 메신저에 1급 사고 인지 즉시 비공개 채널 개설. 외부 위탁사는 게스트로 초대
- 사고 전용 화상회의 상시 링크: 사내 위키
INC-ROOM페이지에 게시 - 사고 일지 공유 문서: 사내 위키
/incident/<연도>/<티켓번호>(편집 권한은 사고대응팀 한정)
4.2 운영 규칙
- 1급 사고는 인지 후 1시간 이내 CEO(최도현)까지 보고. SOC 당직이 보안팀장(김지훈)과 연락이 안 되면 CISO(박서연)에게 직접 콜.
- 외부 통보(KISA, 개보위, 정보주체)는 반드시 법무팀장(한지원) 검토 후 발송.
- 대외 커뮤니케이션은 윤하늘 단일 창구로 통일. 그 외 임직원은 SNS·언론 응대 금지하고, 질의는 윤하늘에게 전달.
- 모든 연락처는 분기 1회 도상훈련(Tabletop) 때 실제로 전화를 걸어 유효성 점검. 이직·연락처 변경이 발생하면 즉시 갱신.
5. 신고 항목 체크리스트
5.1 KISA 침해사고 신고 (망법 제48조의3)
- 사업자명, 담당자 연락처
- 사고 인지 시각, 인지 경로
- 침해 시스템 종류와 규모
- 침해 유형 (해킹, 악성코드, DDoS 등)
- 현재까지의 조치 사항
5.2 개인정보 유출 신고 (개보법 제34조)
- 유출된 개인정보 항목 (예: 이메일, 비밀번호 해시, 배송 주소)
- 유출 시점과 경위
- 유출된 정보주체 수
- 정보주체가 취할 수 있는 조치
- 정보주체에게 안내한 통지 방법과 시점
부록. 시나리오 가상 대응 절차
회원 50만 명 규모의 온라인 쇼핑몰. 새벽 3시, SOC가 비정상 트래픽을 탐지. 분석 결과 SQL 인젝션을 통해 회원 테이블이 외부로 유출. 유출 항목은 이메일·해시 비밀번호·배송 주소.
A. 인지부터 종결까지의 가상 타임라인
| 시각(T+) | 누구 | 무엇을 |
|---|---|---|
| T+0 (03:00) | SOC 야간 당직 | 회원 테이블 대량 SELECT 패턴 알람. 보안팀장에게 전화 |
| T+0:15 | 보안팀장 | CISO 보고. 사고대응팀(보안·인프라·DBA·법무) 비대면 소집 |
| T+0:45 | 인프라팀 | 침해 의심 웹서버, DB 슬레이브 1대 네트워크 격리 (전원은 유지) |
| T+1:00 | DFIR 담당 | 메모리 덤프, 디스크 이미지 확보. SHA-256 해시 산정 후 보관 |
| T+2:00 | DBA | 웹 액세스 로그·DB 쿼리 로그 분석. 인젝션 쿼리와 SELECT 범위 확정 |
| T+3:00 | 보안팀 | 영향 범위 추정: 회원 테이블 약 48만 행, 이메일·비밀번호 해시·배송 주소 추출로 잠정 결론 |
| T+4:00 | CISO | CEO 1차 보고. WAF에 인젝션 패턴 차단 룰 긴급 배포 |
| T+5:30 | 법무팀 검토 후 보안팀 | KISA 118 침해사고 신고 (망법 48조의3) |
| T+8:00 | 개발팀 | 취약 파라미터 핫픽스 배포. Prepared Statement로 전환 |
| T+24:00 | CISO·PR | 이사회 보고. 외부 커뮤니케이션 초안 작성 |
| T+48:00 | 법무·PR | 정보주체 통지문 작성. 비밀번호 강제 재설정 정책 결정 |
| T+60:00 | 법무팀 | 개인정보보호위원회 유출 신고 (개보법 34조) |
| T+70:00 | PR·고객지원 | 정보주체 개별 이메일 통지, 홈페이지 팝업 공지. 비밀번호 강제 재설정 안내 |
| T+1주 | 보안팀·외부 포렌식 | 원인 분석 보고서 초안 (KISA 협조) |
| T+1개월 | CISO | 재발방지 대책 이행 보고, 사고 종결 보고 |
B. 정보주체 통지문에 들어가야 하는 항목 (개보법 34조 1항)
- 유출된 개인정보의 항목: 이메일, 비밀번호(bcrypt 해시), 배송 주소
- 유출 시점과 경위: 2026년 X월 X일 03시경, 회원 조회 페이지의 SQL 인젝션 취약점을 통한 외부 유출
- 정보주체가 취할 수 있는 조치: 즉시 비밀번호 재설정, 동일 비밀번호를 다른 서비스에서 쓰고 있다면 함께 변경, 의심 로그인 알림 확인
- 사업자의 대응 조치: 취약점 패치 완료, KISA 신고 완료, 외부 포렌식 분석 진행 중
- 문의처: 사고 전담 핫라인 전화번호, 이메일 주소
C. 이 시나리오에서 자주 빠뜨리는 자리
- bcrypt 해시라고 안심하지 않기: bcrypt도 약한 비밀번호는 오프라인 크래킹의 대상이 됩니다. 통지문에 "해시되어 있으니 위험이 낮다"는 표현은 쓰지 않는 게 안전합니다. 비밀번호 강제 재설정은 기본값으로 잡습니다.
- 배송 주소의 민감성: 이메일·비밀번호만 강조하다 배송 주소를 가볍게 보는 경우가 많습니다. 1인 가구·여성 회원에게는 신변 안전과 직결되는 정보입니다.
- 외부 IP가 동남아라는 정보의 취급: 통지문이나 보도자료에 국가명을 단정 짓는 표현은 피합니다. 공격 경유지일 뿐 공격자 소재지가 아닐 수 있고, 외교 문제로 비화할 위험도 있습니다.
- 고객지원 폭주 대응: 통지 이메일 발송 직후 CS 채널이 마비됩니다. 통지 시점과 CS 인력 보강 시점을 함께 계획하지 않으면, 통지를 받은 회원이 회사와 연락이 안 되어 2차 분노로 이어집니다.
- 로그 보존 기간 점검: 사고 분석은 로그가 없으면 멈춥니다. 평소 웹 액세스·DB 쿼리·인증 로그의 보존 기간이 30일 미만이라면, 사고가 났을 때 이미 늦습니다.
D. 이번 사고의 사후 재발 방지 대책 예시
| 영역 | 대책 |
|---|---|
| 코드 | 모든 DB 접근을 Prepared Statement·ORM 파라미터 바인딩으로 강제. 동적 SQL 사용처 코드 스캔 |
| 인프라 | WAF에 OWASP CRS 규칙 활성화. DB 슬레이브에서도 비정상 대량 SELECT 알람 |
| 모니터링 | 회원 테이블 등 민감 테이블 SELECT 행 수에 임계값 알람 |
| 인증 | bcrypt 라운드 상향, 비밀번호 정책 강화. 추후 OAuth·패스키 도입 검토 |
| 절차 | 본 플레이북 분기별 도상훈련(Tabletop). KISA·개보위 신고 경로 모의 호출 |
| 외부 | 분기 1회 외부 모의해킹 및 코드 보안 점검 |