10.3. 사고 대응 계획을 실행하기

일단 실행 계획이 완성되었다면 모든 팀 구성원이 동의하고 시험 실행해 보아야 합니다. 시험 실행 과정에서 문제가 제기되는 측면이 있다면 시스템 침해 사고가 발생하였을 때 대응 시간을 늦추고 시스템 다운 시간이 길어지는 결과를 초래할 수 있습니다. 따라서 연습 실행의 중요성을 간과할 수 없습니다. 실행 계획이 생산 환경에서 사용되기 전에 바로 보안 관련 작업과 연계된 구성원들의 동의를 얻은 후 확신을 가지고 실행되어야 합니다.

만일 보안 사고가 발생하였고 ERT 팀이 즉각적으로 대응 가능하다면 여러가지 대응책을 구현 가능합니다. 보안팀은 네트워크 연결을 해제하고, 노출된 시스템을 연결 해제하며 발생한 문제를 패치한 후 향후 다른 문제가 발생하지 않을지 확인 후 재빨리 다시 연결하는 방법을 취할 수 있습니다. 또는 침입자를 감시한 후 그들의 작업을 추적할 수도 있습니다. 보안팀은 또한 의도적으로 침입자를 honeypot — 고의로 잘못된 데이터를 저장한 네트워크 상의 시스템 — 으로 유도하여 생산 자원에 손상을 주지 않고 안전하게 침입자를 추적할 수도 있습니다.

사고 대응시에는 정보 수집도 중요한 과정입니다. 실행 중인 프로세스, 네트워크 연결, 파일, 디렉토리 등과 같은 정보를 실시간으로 활발하게 감시해야 합니다. 생산 자원 정보를 한눈에 비교할 수 있어 침입에 노출된 서비스나 프로세스를 쉽게 추적하는데 유용합니다. CERT 구성원과 회사 내 전문가들은 시스템에서 예례적인 상태를 찾아내는데 중요한 역할을 합니다. 시스템 관리자는 top 이나 ps 명령을 실행시 정상적인 프로세스와 예외적인 프로세스를 쉽게 찾아낼 수 있습니다. 네트워크 관리자는 snort와 심지어는 tcpdump 명령을 실행시 정상적인 네트워크 트래픽 유형을 잘 알고 있습니다. 따라서 이러한 팀 구성원들은 회사의 시스템 구조에 익숙하지 않은 외부 전문가 보다 빠르게 예외 상황을 찾아낼 수 있습니다.