아무 일 없을 때 한 번 연습해두면 5분이면 끝나는 드릴이야. 연습 없이 즉흥으로 하면, 위협 시계가 째깍거리는 동안 두 시간을 허둥대게 돼.
순서
| 분 | 액션 | 왜 먼저 |
|---|---|---|
| 0–1 | 노트북 열고, 북마크된 admin 페이지 가서 "Revoke All" 클릭 | 모든 쿠키 session 을 그 자리에서 끊음. 제일 싸고 넓은 방어 |
| 1–2 | Tailscale admin: 폰 찾고 "Remove" 클릭 | 폰이 mesh 에서 빠짐. (있었다면) SSH 도 멈춤 |
| 2–4 | Find My iPhone / Find My Device: 폰 잠금 (아직 wipe하지 마) | 잠금화면이 얻어걸린 접근을 줄임. wipe 는 증거와 복구 선택지를 같이 날림 |
| 4–6 | 1Password / Bitwarden admin: 모든 session lock, autofill 이벤트 검토 | vault 하나가 나머지 전부에 로그인할 수 있는 열쇠였음 |
| 6–8 | 이메일: "여기 로그인" session 을 revoke 하고, 접근이 의심되면 비밀번호 reset 용 이메일도 회전 | 이메일은 나머지 전부의 복구 채널이야. 여기가 제일 중요해 |
| 8–10 | 중요 계정: GitHub, 호스팅, 뱅킹 — re-auth 강제 또는 토큰 회전 | 털렸을 때 진짜로 크게 번지는 것들 |
하지 말 것
- 바로 wipe 하지 마. wipe 한 폰에선 아무것도 못 캐내 ("잠그기 전에 실제로 뭘 열어봤지?"). 먼저 잠그고, wipe 는 나중에 결정해.
- 방금 revoke 한 노트북에서 트윗하지 마. 공격자가 네 SNS 를 보고 있으면, 언제부터 언제까지가 기회였는지 직접 알려주는 셈이야.
- "다시 들어가려고" PIN 을 더 쉬운 걸로 바꾸지 마. PIN 은 멀쩡했어. 문제는 session 이었지.