침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지)
사고는 예고 없이, 대개 가장 곤란한 시간에 일어납니다. 새벽이거나 연휴이거나 담당자가 휴가 중일 때입니다.
그때 필요한 것은 판단력이 아니라 미리 정해둔 절차입니다. 이 글에서는 대응 절차를 처음 만드는 방법을 정리하겠습니다.
왜 절차가 필요한가
사고 상황에서는 판단력이 평소의 절반도 되지 않습니다. 그래서 그때 생각하는 게 아니라, 미리 정해둔 대로 움직여야 합니다.
특히 초기 30분이 중요합니다. 이 시간에 확산을 막느냐 못 막느냐가 피해 규모를 결정합니다. 그런데 “누구에게 알려야 하지?”를 고민하다 보면 30분이 그냥 갑니다.
다섯 단계로 나눕니다
침해사고 대응 5단계 | 업로드 파일 : x1.png
| 단계 | 핵심 활동 | 주의 |
| 1. 탐지·접수 | 발견과 신고 | 누구나 신고할 수 있어야 |
| 2. 초기 분석 | 사고 여부와 범위 판단 | 성급한 단정 금지 |
| 3. 차단·격리 | 확산 중단 | 증거 보전과 병행 |
| 4. 복구 | 서비스 정상화, 취약점 조치 | 같은 취약점 재발 방지 |
| 5. 사후 조치 | 원인 분석, 보고, 재발 방지 | 기록 정리 |
각 단계에서 정할 세 가지
절차서를 쓸 때 각 단계마다 이 세 가지를 명시하십시오.
| 항목 | 예시 |
| 누가 하는가 | 보안 담당자 (부재 시 대체자 ○○) |
| 어떻게 알리는가 | 전화 → 메신저 → 이메일 순, 30분 내 미응답 시 차상위 |
| 무엇을 남기는가 | 사고 접수 대장, 시간대별 조치 기록 |
대체자 지정이 특히 중요합니다. 담당자 한 명에게만 걸려 있으면, 그 사람이 연락되지 않는 순간 절차가 멈춥니다.
연락 체계 짜기
사고 발생 시 연락 체계 | 업로드 파일 : x2.png
| 순서 | 대상 | 언제 |
| 1 | 보안 담당 | 즉시 |
| 2 | CISO / CPO | 사고로 판단된 즉시 |
| 3 | 경영진 | 중대 사고 시 |
| 4 | 법무·홍보 | 대외 대응이 필요할 때 |
| 5 | 외부 기관 | 신고 기준 해당 시 |
연락망은 반년에 한 번 검증하십시오. 번호가 바뀌었거나 퇴사한 사람이 남아 있는 경우가 매우 흔합니다. 실제로 전화를 걸어 확인하는 것이 가장 확실합니다.
야간·주말 연락 수단도 별도로 정해두십시오. 업무용 메신저는 밤에 아무도 보지 않습니다.
사고 등급 나누기
모든 사고에 경영진을 부를 수는 없습니다. 등급을 나눠 대응 수준을 정하십시오.
| 등급 | 기준(예시) | 대응 |
| 심각 | 개인정보 유출 확인, 서비스 중단 | 전사 대응, 경영진 즉시 보고 |
| 주의 | 침해 시도 확인, 일부 영향 | 보안팀 주도, CISO 보고 |
| 관심 | 이상 징후 탐지 | 담당자 확인 후 기록 |
등급 기준은 조직이 정하되 문서로 남기십시오. 그래야 나중에 “왜 보고하지 않았느냐”는 문제가 생기지 않습니다.
증거 보전이 먼저입니다
가장 흔한 실수는 서둘러 시스템을 복구하면서 증거를 지우는 것입니다. 감염된 서버를 재설치하면 원인을 영영 알 수 없게 됩니다.
| 보전 대상 | 방법 |
| 시스템 상태 | 이미지 복사 또는 스냅샷 |
| 로그 | 별도 저장소로 즉시 복사 |
| 메모리 | 가능하면 덤프 확보 |
| 시간 정보 | 조치 시각을 기록 |
| 담당자 진술 | 발견 경위를 문서로 |
앞서 다룬 접속기록 보관이 여기서 결정적입니다. 기록이 없으면 원인 분석 자체가 불가능합니다.
모의훈련
절차서만 있고 훈련이 없으면, 실제 상황에서 아무도 절차서를 열어보지 않습니다.
| 방식 | 내용 | 난이도 |
| 도상 훈련 | 시나리오를 놓고 대응 순서를 말로 확인 | 낮음 |
| 연락망 훈련 | 실제로 연락을 돌려 응답 시간 측정 | 낮음 |
| 모의 피싱 | 피싱 메일 발송 후 클릭률 확인 | 중간 |
| 실전 훈련 | 격리·복구를 실제로 수행 | 높음 |
연락망 훈련부터 시작하십시오. 비용이 거의 들지 않는데 문제가 가장 많이 발견됩니다. 응답률과 소요 시간을 측정해 기록해 두면 그 자체가 훈련 증적이 됩니다.
점검 체크리스트
| 항목 | 확인 |
| 대응 절차서가 문서로 있는가 | ☐ |
| 단계별 담당자와 대체자가 지정되어 있는가 | ☐ |
| 사고 등급 기준이 정해져 있는가 | ☐ |
| 비상연락망이 최신인가 | ☐ |
| 야간·주말 연락 수단이 있는가 | ☐ |
| 증거 보전 절차가 포함되어 있는가 | ☐ |
| 외부 신고 기준과 절차가 있는가 | ☐ |
| 연 1회 이상 훈련을 수행했는가 | ☐ |
| 훈련 결과를 절차에 반영했는가 | ☐ |
마치며
좋은 대응 절차는 두꺼운 문서가 아니라 한 장으로 요약되는 문서입니다. 사고 상황에서 50쪽짜리를 읽을 사람은 없습니다.
한 장짜리 요약본을 만들어 담당자 자리에 붙여두시길 권합니다. 상세 절차는 별도로 두되, 초기 30분에 할 일은 한눈에 보여야 합니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 항목은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
'ISMS-P 인증 > 보안 관리체계·운영' 카테고리의 다른 글
| 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리) (0) | 2026.09.24 |
|---|---|
| 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 (0) | 2026.09.09 |
| 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) (0) | 2026.09.07 |
| 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리 (0) | 2026.09.02 |