詳細検索

CSIRT 주도의 랜섬웨어 훈련에 대해 어떻게 그리고 무엇을 할 수 있을까

아바타
글쓴이 菊池
3분 읽기

CSIRT 주도의 랜섬웨어 훈련에 대해 어떻게 그리고 무엇을 할 수 있을까
日本語에서 번역 • 원문 보기
菊池
菊池

안녕하세요, 저는 Colorkrew Security의 분석가 키쿠치입니다. 최근 몇 년간 사이버 공격은 점점 정교해졌으며, 침입을 100% 막는 것은 불가능합니다. 핵심은 침입 후 얼마나 신속하게 감지하고 적절히 대응할 수 있느냐입니다. 이를 위해서는 단순한 서류상이 아닌 실질적인 연습을 통해 조직 전체의 대응력을 향상시키는 것이 필수적입니다. 이 글에서는 CSIRT가 주도하는 랜섬웨어 훈련을 수행하는 방법을 보여드리겠습니다.

연습의 목적

*** 향상된 탐지**: 이상 행동을 조기에 발견할 수 있는가?

  • 응답 확인: 사고 대응 절차가 제대로 작동하고 있나요?
  • 연계 상태 확인: CSIRT가 IT 부서, 경영진, 홍보 등과 잘 협력하고 있는지 확인하세요. *** 개선할 부분 파악:** 연습 후 문제를 파악하고 이를 다음 조치와 연결하세요.
  • BCP 실제: 백업에서 복구하고 비즈니스 연속성 계획(BCP)의 효과성을 검증하세요

시나리오 제작 점수

  • 현실적인 경우를 가정하여
    • 예시: 직원이 받은 이메일 첨부파일로 인한 감염
    • 예시: VPN 자격 증명이 외부에서 유출 및 침투
  • 단계별로 발전
    • 초기 침입 → 수평 배치 → 암호화 → 몸값 요구
  • 연습에 의사 악성코드 및 시뮬레이션 도구를 사용하세요
    • 실제 악성코드는 사용하지 않고, 대신 파일 암호화를 시뮬레이션하거나 감염 알림을 주는 '더미 파일' 스크립트가 사용됩니다.

체제 구축

  • CSIRT가 이 연습을 주도합니다
  • 참가자 역할 분담
    • 공격 측 (레드 팀)
    • 수비수들 (블루 팀)
    • 관찰자 및 평가 역할 (화이트 팀)
  • 정보시스템부서(또는 부서 관리자)의 참여
    • 백업에서 복구 절차를 시도해 보세요
    • 회복 시간과 절차를 검증합니다
  • 경영진과 홍보 참여
    • 실제 위기 대응을 가정하면, 의사결정 및 외부 공지의 흐름도 점검합니다.

출력을 결정하세요

  • 훈련 보고서
    • 각 단계에 필요한 시간
    • 탐지 및 대응 시기
    • 개선과 성찰
  • 체크리스트
    • 다음 훈련이나 실제 사건 대응에 사용하세요

상세 절차 목록 예시

  1. 시나리오 설명 (10분)
  2. 초기 침입 모의 처형 (20분)
  3. 탐지 단계 (30분)
  4. 대응 단계 (40분)
  5. 백업 운동 후 회복 (40분)
  6. 경영진에 대한 발표 연습 (20분)
  7. 성찰 및 성찰 회의 (30분)

각 항목에 필요한 시간, 답변의 질, 개선점들을 기록하세요.


진짜 악성코드 없이 시작할 아이디어

  • 모크 암호화 스크립트: 파일 이름을 "LOCKED_〇0. txt"로 바꾸기만 하면 됩니다.
  • 더미 감염 파일: 특정 폴더에서 "감염됨"이라는 텍스트를 자동으로 생성합니다 *** 시스템 로그 의사 생성**: 의심스러운 로그인 시도와 비정상적인 통신을 시뮬레이션합니다
  • 책상 연습: 기술적 실행 없음, 종이나 화이트보드에 시나리오
  • Eicar 사용 : Eicar 파일을 다운로드하고 실제로 EDR에서 알림을 생성합니다.
  • 파일리스 : Powershell의 외부 통신 명령을 실행하여 파일 없는 공격이 감지되었는지 확인합니다.

결론

CSIRT 주도의 랜섬웨어 훈련의 핵심은 "현실에 가깝지만 안전한 환경 "에서 수행하는 것입니다. 목표를 정의하고, 현실적인 시나리오를 설계하며, 태세와 결과물을 결정함으로써 이 훈련은 단순한 '조직 보안 문화 육성' 이상의 역할을 하게 됩니다. 또한, 백업 복구를 통합해 BCP의 효과를 확인할 수 있는 능력은 큰 가치가 있습니다.

Related Articles