SEC 10: 인시던트를 어떻게 예상하고 대응하며 어떻게 사후 복구합니까?
조직의 업무 중단을 최소화할 수 있도록 보안 인시던트를 제때 효고적으로 조사 및 대응하고 사후 복구하려면 철저한 준비가 필요합니다.
리소스
Prepare for and respond to security incidents in your AWS environment
Automating Incident Response and Forensics in AWS
DIY guide to runbooks, incident reports, and incident response
CloudEndure Disaster Recovery
AWS Incident Response Guide
Lab: Incident Response Playbook with Jupyter - AWS IAM
Lab: Incident Response with AWS Console and CLI
모범 사례:
-
주요 직원과 외부 리소스 파악: 조직이 인시던트에 대응하는 데 도움이 될 수 있는 내/외부 직원, 리소스, 법적 의무를 파악합니다.
-
인시던트 관리 계획 개발: 인시던트에 대응하고, 인시던트 중에 커뮤니케이션하고, 인시던트로부터 복구하는 데 도움이 되는 계획을 수립합니다. 예를 들어 워크로드와 조직에서 발생할 가능성이 가장 큰 시나리오부터 인시던트 대응 계획을 시작할 수 있습니다. 내/외부의 커뮤니케이션 및 에스컬레이션 방법도 포함해야 합니다.
-
포렌식 역량 확보: 외부 전문가, 도구 및 자동화를 비롯하여 적합한 포렌식 역량을 파악하고 확보합니다.
-
억제 기능 자동화: 대응 시간과 조직에 대한 영향을 줄일 수 있도록 인시던트 억제 및 복구를 자동화합니다.
-
액세스 권한 사전 프로비저닝: 인시던트 대응자에게 AWS에 사전 프로비저닝된 올바른 액세스 권한을 부여하여 조사 및 복구 시간을 단축할 수 있도록 합니다.
-
도구 사전 배포: AWS에 사전 배포된 적절한 도구를 보안 담당자에게 제공함으로써 조사부터 복구까지 걸리는 시간을 단축할 수 있도록 합니다.
-
게임 데이 실행: 인시던트 대응 게임 데이(시뮬레이션)를 정기적으로 연습하고, 파악한 내용을 인시던트 관리 계획에 통합하고, 지속적으로 개선합니다.
개선 계획
주요 직원과 외부 리소스 파악
인시던트 관리 계획 개발
AWS Security Incident Response Guide
NIST: Computer Security Incident Handling Guide
포렌식 역량 확보
Automating Incident Response and Forensics
억제 기능 자동화
액세스 권한 사전 프로비저닝
도구 사전 배포
Lab: Incident response with AWS Management Console and CLI
Incident Response Playbook with Jupyter - AWS IAM
AWS Security Automation
AWS Tagging Strategies
게임 데이 실행