침해사고대응팀 (Computer Security Incident Response Team)

정보보안학
한 줄 정의: 보안 침해 사고를 접수·분석하고 대응·복구를 총괄하는 전담 조직으로, 사고 처리의 지휘 본부 역할을 합니다.

쉽게 풀면

화재가 나면 출동하는 소방대처럼, 보안 사고가 터졌을 때 달려가 불을 끄고 뒷수습을 총괄하는 전담팀입니다. 사고를 접수해 원인을 분석하고, 피해 확산을 막고, 시스템을 정상으로 되돌리며, 재발을 막기 위한 교훈을 정리하는 일을 맡습니다.

왜 중요한가

사고는 시간과의 싸움이라, 누가 무엇을 어떤 순서로 할지 미리 정해 둔 전담 조직이 있어야 혼란 없이 신속히 대응할 수 있습니다. 침해사고대응팀은 침해사고 대응 절차를 실제로 실행하는 주체이자 조직 대응 체계의 중심입니다.

논문에서는 이렇게 쓰입니다

"침해사고대응팀은 사고 접수 후 정해진 대응 절차에 따라 감염 시스템을 격리하고, 포렌식 분석으로 침투 경로를 규명한 뒤 복구와 사후 보고를 수행하였다."

조금 더 깊게 보면

침해사고대응팀은 준비, 탐지·분석, 억제, 근절, 복구, 사후 교훈이라는 대응 생애주기를 따라 움직입니다. 조직 내부에 두는 형태부터 여러 기관을 아우르는 국가 단위 대응 조직(CERT)까지 규모가 다양합니다. 산업별로 위협 정보를 공유하는 협의체(ISAC)와 협력하며, 평상시에는 대응 계획서와 모의 훈련으로 대비 태세를 갖춥니다. CERT와 CSIRT는 사실상 같은 개념으로 혼용됩니다.

주의할 점

침해사고대응팀은 사고가 난 뒤 급조하는 것이 아니라 평상시에 구성·훈련되어 있어야 제 역할을 합니다. 기술 분석뿐 아니라 법무·홍보·경영진과의 소통까지 아우르는 조직적 대응이라는 점을 간과하기 쉽습니다.

관련 용어