508
4
부
시스템 유지 보수
사고 대응이 진행되는 동안 팀은 공격자가 프로덕션 데이터에는 접근하지 않았다는 사실을 알
아냈다. 모두가 크게 안심하는 순간이었다! 공격자가 실행한 가상 머신들은 디지털 화폐를 위
한 코인 채굴용이었으며 공격자의 가상 지갑으로 직접 입금되었다.
RL
은 여러분이 이 가상 머
신을 지우거나 나중에 법 집행 기관에 사고에 대해 보고하고 싶으면 머신의 스냅숏을 마련해
보관해 둘 수 있다는 점을 기록해둔다. 또한 머신이 생성되었던 프로젝트는 지워버릴 수 있다.
17.5.8
사고 대응 종료
오후 서너시쯤 되자 팀에 리드가 바닥났다. 리드는 악성
API
키가 사용했던 모든 자원을 검색
하고 이를 완화할 수 있는 문서를 작성했으며 공격자가 민감한 데이터는 손대지 않았음을 확인
했다. 다행히 이 사고는 코인 채굴 연습을 위한 것이었으며 공격자는 데이터에 아무런 관심을
보이지 않았다. 그저 다른 사람의 돈으로 컴퓨트 자원을 확보하고 싶었을 뿐이다. 여러분의 팀
은 이제 복구 계획을 실행할 시간이라고 결정한다. 그래서 여러분은 법무 조직 및 임원과 사고
대응을 종료하기로 결정한 후 팀에게 종료 작업을 시작하라고 전한다.
이제 포렌식 작업에서 자유로워진 운영 팀은 복구 계획 작업을 분담하고 최대한 빨리 완료해서
빠르고 완벽하게 공격자를 차단한다. 그런 후 오후의 남은 시간을 이용해 포스트모템을 위해
관찰했던 내용을 적어나간다. 마지막으로 (
IC
역할을 하는 ) 여러분은 팀의 모두가 사고가 어
떻게 진행되었는지 논의하는 브리핑을 주도한다. ...