기업체에서 사고 대응 계획을 수립하고 회사 전체적으로 지원하며 정기적으로 이 계획을 검사하는 것이 매우 중요합니다. 체계적인 사고 대응 계획은 보안 침해로 인한 손해를 최소화시킬 뿐만 아니라 회사에 대한 부정적인 이미지를 줄이는 데도 도움이 됩니다.
보안팀 측면에서 중요한 것은 이러한 보안 침해가 발생하느냐가 아니라 언제 보안 침해가 일어나는가 입니다 (인터넷과 같은 신뢰할 수 없는 공중 네트워크를 사용하는 기업체에서는 경우에 따라 보안 침해가 일어날 수도 있기 때문에). 절대 시스템이 약해서나 약점이 있어서 침입을 당한다고 생각하지 마십시오; 충분한 시간과 자원만 있다면 가장 보안이 철저한 시스템이나 네트워크도 침입당할 수 있다는 사실을 염두해 주십시오. Security Focus 웹사이트 http://www.securityfocus.com/를 보시면 해커들에 의해 기업체 웹페이지가 종종 조작되는 사건에서 부터 2002년 루트 DNS 네임서버 공격 사건[1]에 이르기까지의 최신 보안 침해 사건과 취약점에 대한 업데이트된 자세한 정보를 살펴보실 수 있습니다.
시스템이 보안 침해를 당할 수 있다는 불가피성을 인정함으로서 보안팀은 잠재적 손해 정도를 최소화할 수 있는 보안 대책을 수립할 수 있게 됩니다. 보안팀은 보안 대책에 전문적 기술을 결합하여 보다 체계적이고 신속한 방식으로 대응해야 합니다.
사고 대응 계획을 다음과 같은 4가지 단계로 구분할 수 있습니다:
사고를 멈추거나 최소화하기 위한 즉각적인 대응
사고에 대한 조사
손상된 자원 복구
사고 발생을 적절한 담당자에게 보고
사고 대응은 명확하고 신속하게 실행될 수 있어야 합니다. 비상 사태를 미리 예행 연습히하여 대응 시간을 측정하여 오류를 최소화할 수 있습니다. 이러한 방법을 통하여 실제 시스템 침입이 발생할 경우 자원 손상을 최소화하면서 보다 빠르고 정확하게 대처할 수 있는 대응 체계를 갖출 수 있습니다.
사고 대응 계획은 다음과 같은 여러 가지 요건을 갖습니다:
기업내 전문가로 이루어진 팀 (컴퓨터 비상 대응팀)
합법적으로 검토되고 공인된 대응 계획
회사의 재정적인 지원
간부 관리팀으로부터의 행정적인 지원
실행 가능하며 시험을 거친 실천 계획
중복 저장 장치, 대기 시스템 및 백업 서비스와 같은 물리적 자원
컴퓨터 비상 대응팀 (CERT)은 심각한 컴퓨터 침입 사고 발생시 신속하게 대응할 준비가 된 회사 내 전문가들로 이루어진 그룹을 말합니다. 이 팀의 구성원은 전문적인 기술 뿐만 아니라 비상 사태 발생시 자신의 개인 생활을 제쳐두고 회사를 먼저 생각하는 태도가 필요합니다. 비상 사태는 계획된 사건이 아니며 언제든지 발생할 가능성이 있기 때문에 모든 CERT 팀 구성원은 언제든 비상시에 대처할 책임을 맡습니다.
CERT 팀은 일반적으로 시스템 관리자와 네트워크 관리자를 비롯하여 정보 보안 전문가들로 이루어집니다. 시스템 관리자는 데이터 백업, 사용 가능한 백업 하드웨어와 같은 시스템 자원에 대한 전문 지식을 제공합니다. 네트워크 관리자는 네트워크 프로토콜에 대한 정보와 네트워크 트래픽을 동적으로 다시 라우팅할 수 있는 기술을 제공합니다. 정보 보안 전문가는 보안 문제점을 철저하게 추적하고 기록할 뿐만 아니라 침입당한 시스템의 사후 분석 수행을 돕습니다.
항상 가능한 것은 아니지만 경우에 따라서 CERT 내에서 한 사람이 여러 역할을 맡을 수도 있습니다. 기업체에 따라서 가능하다면 한 사람이 자신의 전문 분야 뿐만 아니라 다른 분야에 대한 교육도 받도록 해야합니다. 만일 오직 한 사람만이 기업 전체 데이터와 보안을 책임지고 있다면, 그 사람이 없는 경우 전체 기업이 속수 무책이 됩니다.
사고 대응책을 수립시 법적인 측면을 고려하는 것이 중요합니다. 반드시 법률 고문이나 대표 변호사와 함께 보안 대책을 수립하셔야 합니다. 모든 회사마다 자체적인 회사 보안 정책을 갖고 있듯이, 회사마다 법적인 측면에서도 자체적으로 사건을 처리하는 방식이 있습니다. 지방 정부, 주 정부 및 연방 정부의 규제 방침을 다루기에는 이 문서의 범위를 벗어나 모두 설명할 수는 없지만 사고 발생 후 분석에 사용되는 방법이 부분적으로 법률 자문에 의해 지시되기 때문에 이러한 규제 방침이 언급되어 있습니다. 법률 자문은 기술 담당자에게 보안 침해의 법적으로 고려할 사항 및 시스템 침해 사고로 인하여 고객의 개인 신상 정보, 의료 기록이나 재정 정보를 누출하게 될 경우 위험성, 그리고 병원이나 은행과 같이 시스템의 보안이 매우 중요한 환경에서 서비스 복구의 중요성을 충고합니다.
| [1] |