본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼
tag

사고 대응

이 태그가 달린 문서 5건

2026-06-11

C2(명령 제어)란 — 침해 후 공격자가 기기를 조종하는 통로

C2는 감염된 기기가 공격자 서버로 콜백(비콘)하여 명령을 받고 데이터를 빼내는 통로로, 침해 이후 단계입니다. 포착의 핵심은 의심스러운 주기적 아웃바운드 트래픽과 알려진 악성 목적지입니다. 방어: 이그레스 필터링, DNS 모니터링, IOC/IOA 대조, 최소 권한. '잔존 C2 없음'을 확인하는 것은 침해 조사의 핵심 단계입니다.

2026-06-11

EDR이란 — 엔드포인트의 '행위'를 기록해 빠져나간 공격을 탐지·대응하기

EDR은 엔드포인트의 행위를 지속적으로 기록하고, 의심스러운 활동을 탐지(IOA 방식)하며, 대응(격리, 조사)을 돕습니다. 시그니처/IOC 기반 안티바이러스가 놓치는 파일리스·정상 도구 악용 공격을 행위와 타임라인으로 잡아냅니다. 소규모 팀은 흔히 풀 EDR이 필요 없으며 — OS 내장 보호 + 로그 + IOA 사고방식으로 상당한 가치를 얻습니다.

2026-06-11

조직 보안의 최소한은 어디인가 — 2026년 일본 실제 사고에서 거꾸로 짚은 6가지 우선순위

조직의 '최소한'은 제품 목록이 아니라 실제 사고에서 뚫린 곳으로 정해야 합니다. 2026년 일본의 사고를 나란히 놓으면 침입구는 VPN 장비, 타사 소프트웨어, 조회 기능, 비공개로 제각각이지만, 피해를 키운 구멍은 6가지로 모입니다. ①외부 노출 장비를 기한을 정해 막는다 ②유지보수·위탁·퇴직자 계정을 좁힌다 ③양과 시간을 감시한다 ④로그를 되짚을 수 있는 기간만큼 남긴다 ⑤필요 없는 데이터를 갖지 않는다 ⑥KEV로 우선순위를 다시 매긴다. 본 사이트의 결론 = 최소한이란 '누가, 어떤 숫자로, 언제 알아차리는가'를 정하는 것.

2026-06-11

IOA(Indicator of Attack)란 — 흔적이 아니라 행위로 침해를 알아채기

IOA(Indicator of Attack)는 진행 중인 공격의 행위(권한 상승 → 측면 이동 → 탈취)로 침해를 알아챕니다. 사후의 IOC와 짝을 이루는 개념입니다. 공격자는 해시와 IP를 즉시 바꾸지만, 기법(행위)은 바꾸기 어려워 — IOA는 더 오래 유효합니다. 소규모 팀도 '평소와 다른 행위'를 지켜보는 것으로 접근할 수 있습니다.

2026-06-11

IOC(Indicator of Compromise)란 — 침해를 드러내는 흔적

IOC(Indicator of Compromise)는 침해가 남긴 흔적 — 알려진 악성 파일 해시, 공격자 IP/도메인, URL, 이상한 프로세스 — 입니다. 가치는 알려진 악성을 기계적으로 탐지·차단하는 것입니다. 하지만 공격자가 값싸게 바꿀 수 있는 사후적 단서이므로, IOC 대조는 치료제가 아니라 마지막 점검입니다. 진짜 방어는 타지 않는 설계(최소 권한, 패치, MFA)입니다.