CISO를 위한 침해사고 1시간 골든타임 액션북
침해사고는 발견되는 순간이 아니라, 그 이후 1시간이 손실의 절반을 결정한다.
IBM 2025 보고서 기준 평균 식별까지 158일, 격리까지 60일이 추가로 든다.
이 첫 1시간을 어떻게 쓰느냐가 격리 기간을 좌우한다.
대부분의 기업이 이 1시간에 가장 비싼 시간을 잃는다.
보고 라인이 흩어져 있고, 통보 대상이 정리돼 있지 않으며, 외부 자문 연락처가 누군가의 휴대폰에만 있기 때문이다.
이 글은 임원·CISO가 침해 인지 직후 1시간 안에 내려야 할 7가지 결정과 그 근거를 액션북 형태로 정리한 것이다.
SENTRIX 레드팀이 대기업·금융·공공 침해 대응을 지원하면서 반복적으로 본 패턴 기반이다.
한눈에 보는 1시간 골든타임
- Q. '1시간 골든타임'이 무엇을 의미합니까?
- A. 침해를 인지한 시점부터 1시간 안에 격리·통보·증거 보존의 첫 번째 결정이 완료되어야 한다는 운영 기준입니다. 이 1시간이 늦어질수록 데이터 유출 범위와 법적 리스크가 비선형적으로 커집니다.
- Q. 1시간 안에 모든 걸 끝내라는 뜻인가요?
- A. 아닙니다. 1시간은 격리·통보 대상·외부 자문 콜·법무 트리거 같은 "의사결정"을 끝내는 시간입니다. 실제 복구는 며칠~몇 주가 걸립니다.
- Q. 통보 시한은 정확히 며칠인가요?
- A. 개인정보 유출 시 정보주체에게는 지체 없이, 보호위원회·KISA에는 72시간 이내 통보가 원칙입니다. 2026년 9월 시행되는 개정 개인정보보호법은 통보 시한 단축을 예고하고 있어 더 짧게 잡아 두어야 합니다.
- Q. 200일 미만 격리가 왜 중요합니까?
- A. IBM 2025 보고서에 따르면 200일 미만 격리한 기업의 평균 피해액은 $3.87M, 초과한 기업은 $5.01M입니다. 단순 30% 차이가 아니라 비용 곡선이 급격해진다는 의미입니다.
1시간 액션북 — 7가지 결정
0~10분: 격리 결정
가장 먼저 내려야 할 결정은 "어디까지 끊을 것인가"다.
운영팀은 서비스 중단을 피하려 하고, 보안팀은 조기 격리를 원한다.
이 충돌을 분 단위로 끝내야 한다.
- [ ] 침해 의심 시스템과 연결된 네트워크 세그먼트 1차 격리
- [ ] 관리자 자격증명 즉시 로테이션 (특히 SaaS·클라우드 콘솔)
- [ ] VPN·외부 접근 토큰 일괄 무효화 후 재발급
운영 영향이 두려워 격리를 미루는 1시간이 평균적으로 격리 기간을 7일 이상 늘린다.
10~20분: 증거 보존
침해 흔적을 보존하지 않으면 사고 뒤 책임 분쟁과 법적 대응에서 손해를 본다.
- [ ] 메모리·로그 스냅샷 — 재부팅 전 무조건 확보
- [ ] 인증 로그·시스템 로그 90일 이상 분량 보존 백업
- [ ] 클라우드 사업자 측 감사 로그 다운로드 (콘솔에서 직접)
20~30분: 통보 대상 매핑
통보 대상이 안 정리돼 있으면 1시간 안에 끝낼 수가 없다.
미리 만들어 둔 매트릭스가 있어야 한다.
| 대상 | 시점 | 채널 |
|---|---|---|
| CEO·이사회 | 즉시 | 사전 정의 비상 채널 |
| 법무팀·외부 변호사 | 30분 이내 | 콜 + 이메일 |
| 보호위·KISA·산업 규제기관 | 72시간 이내 (사전 준비) | 공식 양식 |
| 정보주체(고객) | 지체 없이 | 자사 공지 + 이메일 |
| 핵심 거래처·B2B 고객 | 24시간 이내 | 사전 정의 채널 |
30~40분: 외부 자문 콜
내부 인력만으로 첫 1시간을 처리하면 거의 항상 빈틈이 남는다.
외부 자문은 사고가 터진 뒤에 찾는 게 아니라 계약 단계에서 비상 콜 라인을 확보해 두는 자원이다.
- 보안 자문사 비상 콜 (SENTRIX 같은 IR 지원 채널)
- 변호사·법무법인 (개인정보·정보통신망법)
- 사이버 보험사 (보장 대상 확인 + 사고 신고)
40~50분: 영향 범위 1차 추정
정확한 분석은 며칠 걸린다. 1차 추정은 1시간 안에 끝낸다.
- [ ] 영향 받은 데이터 카테고리 (개인정보·결제정보·기업기밀·소스코드)
- [ ] 영향 받은 정보주체 추정 규모 (자릿수만이라도)
- [ ] 노출 채널 (DB·API·파일서버·이메일·서드파티)
50~55분: 외부 커뮤니케이션 결정
언론·SNS 노출 여부와 상관없이 자사 커뮤니케이션 톤은 첫 1시간에 결정한다.
미루면 사후 대응이 더 비싸진다.
- [ ] 공식 입장문 v0 (과장·축소 없이 사실만)
- [ ] 고객 공지 채널 결정 (자사 사이트·이메일·푸시)
- [ ] 직원 대상 외부 발설 가이드라인
55~60분: 다음 4시간 일정 확정
1시간이 끝날 때 다음 4시간의 책임자·산출물·체크포인트가 합의돼 있어야 한다.
- [ ] 격리 확장·축소 의사결정자 지정
- [ ] 1차 영향 범위 보고서 마감 시점 (T+4h)
- [ ] 외부 통보 차수별 시점 (T+24h, T+72h)
1시간을 망치는 4가지 패턴
오랫동안 침해 대응을 지원하면서 반복적으로 본 실패 유형은 다음 네 가지다.
- 연락망이 옛날 것 — 퇴사자 휴대폰 번호가 비상 연락망에 그대로 남아 있다.
- 격리 권한이 모호 — 누가 끊을 수 있는지 명문화돼 있지 않아 30분이 회의로 사라진다.
- 로그가 없음 — 90일 보존이 안 돼 있어 침해 시점 자체를 추정 못 한다.
- 외부 자문이 사고 뒤 — 비상 콜 라인이 사전에 확보돼 있지 않다.
이 네 가지는 침해 발생 전에만 고칠 수 있다. 사고 뒤에는 비용이 곱절로 늘어난다.
CISO 자가진단 체크리스트
다음 7개 중 5개 이상 "예"가 안 나오면 1시간 골든타임은 사실상 없다고 봐야 한다.
- [ ] 침해 인지 후 30분 안에 격리 의사결정자가 누구인지 명문화돼 있는가
- [ ] 인증 로그·시스템 로그가 90일 이상 보존되는가
- [ ] 통보 대상 매트릭스가 분기별로 갱신되는가
- [ ] 외부 보안 자문 비상 콜 라인이 계약돼 있는가
- [ ] 사이버 보험 보장 범위와 신고 절차를 임원진이 인지하는가
- [ ] 분기 1회 침해 시뮬레이션(Tabletop Exercise)을 실시하는가
- [ ] CEO·이사회 보고용 1페이지 사고 보고서 양식이 사전 정의돼 있는가
SENTRIX의 IR 지원 방식
SENTRIX는 보안 실무 10년 경력의 레드팀이 운영하는 보안 전문 기업이다.
침해 대응 지원은 두 가지로 묶여 있다.
- 상시 IR 비상 콜 (월 단위 리테이너) — 24h 콜백, 1차 격리 자문, 증거 보존 가이드, 외부 통보 초안 지원
- 사후 침해 분석·재발 방지 컨설팅 — 침해 경로 재현, 잔여 백도어 점검, 30일 재공격 모니터링
자세한 범위와 가격은 기업 보안 진단 페이지에서 확인할 수 있다.
다음에 해야 할 한 가지
침해 대응 액션북은 사고 전에 만들어야 의미가 있다.
오늘 두 가지 행동을 제안한다.
- 👉 보안담당자: CodeScan 30초 무료 스캔 — 침해 가능성 자체를 줄이는 외부 노출 자산 1차 점검
- 👉 임원·CISO: 30분 1:1 IR 사전 점검 신청 (24h 회신) — 위 7개 자가진단을 함께 검토
관련 글
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]