CISO를 위한 침해사고 1시간 골든타임 액션북

침해사고는 발견되는 순간이 아니라, 그 이후 1시간이 손실의 절반을 결정한다.

IBM 2025 보고서 기준 평균 식별까지 158일, 격리까지 60일이 추가로 든다.

이 첫 1시간을 어떻게 쓰느냐가 격리 기간을 좌우한다.

대부분의 기업이 이 1시간에 가장 비싼 시간을 잃는다.

보고 라인이 흩어져 있고, 통보 대상이 정리돼 있지 않으며, 외부 자문 연락처가 누군가의 휴대폰에만 있기 때문이다.

이 글은 임원·CISO가 침해 인지 직후 1시간 안에 내려야 할 7가지 결정과 그 근거를 액션북 형태로 정리한 것이다.

SENTRIX 레드팀이 대기업·금융·공공 침해 대응을 지원하면서 반복적으로 본 패턴 기반이다.


한눈에 보는 1시간 골든타임

Q. '1시간 골든타임'이 무엇을 의미합니까?
A. 침해를 인지한 시점부터 1시간 안에 격리·통보·증거 보존의 첫 번째 결정이 완료되어야 한다는 운영 기준입니다. 이 1시간이 늦어질수록 데이터 유출 범위와 법적 리스크가 비선형적으로 커집니다.
Q. 1시간 안에 모든 걸 끝내라는 뜻인가요?
A. 아닙니다. 1시간은 격리·통보 대상·외부 자문 콜·법무 트리거 같은 "의사결정"을 끝내는 시간입니다. 실제 복구는 며칠~몇 주가 걸립니다.
Q. 통보 시한은 정확히 며칠인가요?
A. 개인정보 유출 시 정보주체에게는 지체 없이, 보호위원회·KISA에는 72시간 이내 통보가 원칙입니다. 2026년 9월 시행되는 개정 개인정보보호법은 통보 시한 단축을 예고하고 있어 더 짧게 잡아 두어야 합니다.
Q. 200일 미만 격리가 왜 중요합니까?
A. IBM 2025 보고서에 따르면 200일 미만 격리한 기업의 평균 피해액은 $3.87M, 초과한 기업은 $5.01M입니다. 단순 30% 차이가 아니라 비용 곡선이 급격해진다는 의미입니다.

1시간 액션북 — 7가지 결정

0~10분: 격리 결정

가장 먼저 내려야 할 결정은 "어디까지 끊을 것인가"다.

운영팀은 서비스 중단을 피하려 하고, 보안팀은 조기 격리를 원한다.

이 충돌을 분 단위로 끝내야 한다.

  • [ ] 침해 의심 시스템과 연결된 네트워크 세그먼트 1차 격리
  • [ ] 관리자 자격증명 즉시 로테이션 (특히 SaaS·클라우드 콘솔)
  • [ ] VPN·외부 접근 토큰 일괄 무효화 후 재발급

운영 영향이 두려워 격리를 미루는 1시간이 평균적으로 격리 기간을 7일 이상 늘린다.

10~20분: 증거 보존

침해 흔적을 보존하지 않으면 사고 뒤 책임 분쟁과 법적 대응에서 손해를 본다.

  • [ ] 메모리·로그 스냅샷 — 재부팅 전 무조건 확보
  • [ ] 인증 로그·시스템 로그 90일 이상 분량 보존 백업
  • [ ] 클라우드 사업자 측 감사 로그 다운로드 (콘솔에서 직접)

20~30분: 통보 대상 매핑

통보 대상이 안 정리돼 있으면 1시간 안에 끝낼 수가 없다.

미리 만들어 둔 매트릭스가 있어야 한다.

대상 시점 채널
CEO·이사회 즉시 사전 정의 비상 채널
법무팀·외부 변호사 30분 이내 콜 + 이메일
보호위·KISA·산업 규제기관 72시간 이내 (사전 준비) 공식 양식
정보주체(고객) 지체 없이 자사 공지 + 이메일
핵심 거래처·B2B 고객 24시간 이내 사전 정의 채널

30~40분: 외부 자문 콜

내부 인력만으로 첫 1시간을 처리하면 거의 항상 빈틈이 남는다.

외부 자문은 사고가 터진 뒤에 찾는 게 아니라 계약 단계에서 비상 콜 라인을 확보해 두는 자원이다.

  • 보안 자문사 비상 콜 (SENTRIX 같은 IR 지원 채널)
  • 변호사·법무법인 (개인정보·정보통신망법)
  • 사이버 보험사 (보장 대상 확인 + 사고 신고)

40~50분: 영향 범위 1차 추정

정확한 분석은 며칠 걸린다. 1차 추정은 1시간 안에 끝낸다.

  • [ ] 영향 받은 데이터 카테고리 (개인정보·결제정보·기업기밀·소스코드)
  • [ ] 영향 받은 정보주체 추정 규모 (자릿수만이라도)
  • [ ] 노출 채널 (DB·API·파일서버·이메일·서드파티)

50~55분: 외부 커뮤니케이션 결정

언론·SNS 노출 여부와 상관없이 자사 커뮤니케이션 톤은 첫 1시간에 결정한다.

미루면 사후 대응이 더 비싸진다.

  • [ ] 공식 입장문 v0 (과장·축소 없이 사실만)
  • [ ] 고객 공지 채널 결정 (자사 사이트·이메일·푸시)
  • [ ] 직원 대상 외부 발설 가이드라인

55~60분: 다음 4시간 일정 확정

1시간이 끝날 때 다음 4시간의 책임자·산출물·체크포인트가 합의돼 있어야 한다.

  • [ ] 격리 확장·축소 의사결정자 지정
  • [ ] 1차 영향 범위 보고서 마감 시점 (T+4h)
  • [ ] 외부 통보 차수별 시점 (T+24h, T+72h)

1시간을 망치는 4가지 패턴

오랫동안 침해 대응을 지원하면서 반복적으로 본 실패 유형은 다음 네 가지다.

  1. 연락망이 옛날 것 — 퇴사자 휴대폰 번호가 비상 연락망에 그대로 남아 있다.
  2. 격리 권한이 모호 — 누가 끊을 수 있는지 명문화돼 있지 않아 30분이 회의로 사라진다.
  3. 로그가 없음 — 90일 보존이 안 돼 있어 침해 시점 자체를 추정 못 한다.
  4. 외부 자문이 사고 뒤 — 비상 콜 라인이 사전에 확보돼 있지 않다.

이 네 가지는 침해 발생 전에만 고칠 수 있다. 사고 뒤에는 비용이 곱절로 늘어난다.


CISO 자가진단 체크리스트

다음 7개 중 5개 이상 "예"가 안 나오면 1시간 골든타임은 사실상 없다고 봐야 한다.

  • [ ] 침해 인지 후 30분 안에 격리 의사결정자가 누구인지 명문화돼 있는가
  • [ ] 인증 로그·시스템 로그가 90일 이상 보존되는가
  • [ ] 통보 대상 매트릭스가 분기별로 갱신되는가
  • [ ] 외부 보안 자문 비상 콜 라인이 계약돼 있는가
  • [ ] 사이버 보험 보장 범위와 신고 절차를 임원진이 인지하는가
  • [ ] 분기 1회 침해 시뮬레이션(Tabletop Exercise)을 실시하는가
  • [ ] CEO·이사회 보고용 1페이지 사고 보고서 양식이 사전 정의돼 있는가

SENTRIX의 IR 지원 방식

SENTRIX는 보안 실무 10년 경력의 레드팀이 운영하는 보안 전문 기업이다.

침해 대응 지원은 두 가지로 묶여 있다.

  • 상시 IR 비상 콜 (월 단위 리테이너) — 24h 콜백, 1차 격리 자문, 증거 보존 가이드, 외부 통보 초안 지원
  • 사후 침해 분석·재발 방지 컨설팅 — 침해 경로 재현, 잔여 백도어 점검, 30일 재공격 모니터링

자세한 범위와 가격은 기업 보안 진단 페이지에서 확인할 수 있다.


다음에 해야 할 한 가지

침해 대응 액션북은 사고 전에 만들어야 의미가 있다.

오늘 두 가지 행동을 제안한다.


관련 글
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]


침해가 의심되시나요?

긴급 보안 대응이 필요하면 즉시 연락하세요.