WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 18장. 보안 사고는 credential 폐기부터 시작할 수 있다

18장. 보안 사고는 credential 폐기부터 시작할 수 있다

폐기·격리·조사·재발 방지의 보안 대응 루프
폐기·격리·조사·재발 방지의 보안 대응 루프

계정 탈취가 의심되면 증거 수집 전에 추가 피해를 막는 revoke·session invalidate·권한 축소를 검토한다. 동시에 시간, 영향 자원, 최근 변경, 감사 log 보존을 시작한다. 사용자 통지와 법적 보고는 조직 절차와 전문가 판단을 따른다.

사후 분석은 공격자를 영웅화하지 않고 방어선이 왜 잡지 못했는지 본다. 발견을 regression test, policy, least privilege, alert, runbook 변경으로 연결한다. 실제 token 값은 incident 문서에도 복사하지 않는다.