WEBBOOK CHAPTER

Spring Security 6, 인증에서 운영까지: 35장. 사고 훈련 — Credential stuffing이 시작됐다

35장. 사고 훈련 — Credential stuffing이 시작됐다

징후는 로그인 실패율, 여러 계정을 순회하는 IP, 일부 성공 뒤 고위험 작업 시도다. 첫 목표는 범위를 줄이고 사용자 피해를 막는 것이다.


T+0  incident 선언, decision/log 보존
T+5  공격 패턴 기반 edge 제한과 login 지연
T+10 성공 계정의 세션·refresh family 위험 평가
T+20 사용자 알림, 유출 비밀번호 재설정, step-up 강화
T+60 root cause와 false positive 검토

전체 국가나 IP 대역을 무작정 막아 정상 사용자를 차단하지 않는다. 계정 존재를 노출하지 않는 응답을 유지하고, 공격 성공 계정은 세션 폐기와 비밀번호 재설정, MFA 등록 확인을 한다. IDP와 CDN 로그의 시간대를 맞춘다.

종료 조건은 공격 트래픽 감소만이 아니다. 성공 계정 조사 완료, 남은 token 폐기, 알림 처리, 탐지 규칙 회귀 테스트, 임시 차단 만료 계획이 있어야 한다.