이미 사고가 터진 뒤, 검색창에 뭘 치는가

골든타임 이론은 사고 전 이야기다. 실제로 서버가 뚫린 담당자가 검색하는 질문은 단 세 가지다. 어디에 연락하고, 얼마가 들고, 법적으로 언제까지 신고해야 하나. 이 글은 그 세 질문에 대한 실행 매뉴얼이다.

왜 지금 움직여야 하는가

대응 지연은 두 가지 리스크가 동시에 커진다. 첫째, 피해 확산 — 우왕좌왕하는 사이 공격자가 잔존 백도어로 재침입하고, 로그가 덮어써져 원인 규명이 불가능해진다. 둘째, 법정 신고기한 미준수 — 신고 시한(24시간·72시간)이 지나가면 3천만원 이하 과태료가 별도로 부과된다. 사고 피해 위에 규제 리스크가 얹히는 구조다.

1. 최초 60분 초동조치 — 무엇을 끄면 안 되는가

  • 전원 종료 금지, 네트워크만 격리. 전원을 내리면 메모리·휘발성 증거가 사라진다. 랜선 분리·VLAN 격리로 확산은 막되 증거는 보존한다.
  • 로그·이미지 확보. 방화벽·서버·인증 로그를 별도 매체에 즉시 복사. 디스크 이미지를 뜬다.
  • 유출 범위 식별 및 대응 컨트롤타워 지정. 의사결정 창구를 한 명으로 단일화한다.
  • 인지 시각 기록. 이 시각이 모든 신고 기한의 기산점이다.

2. 법정 신고 의무 (핵심)

  • 정보통신망법(2024.8.14 시행): 정보통신서비스 제공자는 침해사고를 인지한 때부터 24시간 이내 과기정통부·KISA에 최초 신고, 추가 확인사항은 확인 후 24시간 내 보완신고. 미신고 시 3천만원 이하 과태료.
  • 개인정보보호법: 1천명 이상 정보주체의 개인정보, 민감정보·고유식별정보, 또는 외부 불법접근에 의한 유출이면 인지 후 72시간 이내 개인정보보호위원회 또는 KISA에 신고. 미신고 시 3천만원 이하 과태료.

두 법은 별개다. 개인정보가 얽히면 24시간·72시간 신고를 동시에 검토해야 한다.

3. 신고 창구

KISA 보호나라(KrCERT/CC)가 침해사고 신고 접수기관이다. 국번 없이 118로 24시간 종합상황실이 운영된다. 무료 기술지원 대상 여부도 여기서 확인한다.

4. 대응 업체 선정 기준

'분석만 하고 끝'과 '재발 방지까지'를 구분하라.

  • 디지털 포렌식·침해원인 분석 역량
  • 24시간 긴급 대응(온사이트) 가능 여부
  • 신고서 작성·규제기관 커뮤니케이션 지원
  • 사후 재침입 차단 + 모의해킹 재검증까지 이어지는가

5. 비용 구조

긴급 침해사고 대응(IR)은 감염 범위·서버 대수·포렌식 깊이로 산정되고, 사후 재검증 모의해킹은 별도다. 시장가는 대형SI 1,500만~2,000만원, 전문 진단업체 300만~880만원, 프리랜서 30만~110만원. 보안 전문 기업 SENTRIX는 300만~1,200만 구간 — 대형SI보다 저렴하고 프리랜서보다 전문적인 빈 구간에 위치한다.

자가점검 체크리스트 (사고 직후 즉시)

  • ☐ 서버를 끄지 않고 네트워크만 격리했는가
  • ☐ 방화벽·서버·인증 로그를 별도 매체에 보관했는가
  • ☐ 유출 정보에 개인정보(1천명↑/민감/고유식별)가 포함되는가
  • ☐ 인지 시각을 기록했는가 (신고 기한 기산점)
  • ☐ 24시간(망법)·72시간(개인정보법) 신고 대상인가
  • ☐ 대외 공지·정보주체 통지 문안을 준비했는가
  • ☐ 재침입 차단·원인 제거를 검증했는가

자체 인력만으로 벅차다면

초동조치·신고·원인분석·재검증을 동시에 감당하기는 어렵다. SENTRIX는 보안 실무 10년·레드팀 운영 기반으로 원인 분석부터 재발 방지 모의해킹 재검증까지 연결한다. 신고서 작성과 규제기관 커뮤니케이션도 함께 지원한다.

지금 해야 할 것

침해사고가 의심되면 지금 SENTRIX에 긴급 문의하세요 — sentrix.co.kr/contact. 신고 기한 안에 초동조치·원인분석·재검증까지 한 번에 진행합니다.

아직 사고 전이라면, 출시된 웹서비스의 취약점을 미리 확인하세요 — CodeScan 30초 무료 스캔(codescan.kr)으로 오늘 점검하는 것이 가장 싼 대응입니다.

침해가 의심되시나요?

긴급 보안 대응이 필요하면 즉시 연락하세요.