본문 바로가기
C.W.K.
Stream
Lesson 05 of 05 · published

Incident 후 — Post-Mortem 과 강화

~15 min · post-mortem, hardening, runbook

Level 0Greenhorn
0 XP0/53 lessons0/14 achievements
0/100 XP to next level100 XP to go0% complete

사고는 먼지가 가라앉는다고 끝나는 게 아니야. 그 뒤 반나절이 이 경험을 영구적인 개선으로 바꾸는 시간이지.

세 질문

  1. 공격자가 실제로 뭐 접근했어? (audit log, session 테이블 archive, 앱 레벨 활동 로그)
  2. 아무것도 안 했으면 뭐 일어났을까? (어떤 credential/데이터가 노출됐을지)
  3. 다음에 더 어렵게/덜 해롭게 되려면 뭐 바뀌어야? (실제 강화)

기억 신선할 때 캡처할 거

아티팩트이유방법
Incident 시점 security_sessions 스냅샷살아있던 것들의 forensic 기록cp security.db security.db.incident-2026-04-15
의심 윈도우의 앱 access 로그어떤 URL 이 언제 쳐졌는지uvicorn / nginx access 로그
Tailscale 디바이스 로그디바이스가 mesh 에 active 였던 시점Tailscale admin → Logs
Find My 위치 히스토리윈도우 동안 디바이스 위치iCloud / Google 계정
네 자신의 타임라인"14:32 분실 알아챔, 14:34 revoke 클릭..."신선할 때 노트 앱

강화 백로그

더 나빴을 수도 있었던 것마다 작은 변화를 하나씩 적어둬.

  • "PIN 이 4자리고 shoulder-surfable" → 5 또는 6자리.
  • "이메일 알람 없어서 늦게 알아챔" → 새 IP 에서 Tailscale 디바이스 connect 시 webhook 추가.
  • "Killswitch 찾는 데 90초" → 북마크 폴더 + 브라우저 확장 단축키.
  • "Tailscale 키 180일" → 30일로. re-auth 마찰은 감수.
  • "태블릿에서 admin 도달 못함" → 태블릿에 Tailscale 을 설치하고 경로를 테스트.

External links

Exercise

개인용 incident response runbook 을 Markdown 으로 써. 10분 플레이북과 post-mortem 질문을 네 상황에 맞게 고친 버전이야. 1Password 에 저장하고 (repo 에는 두지 마. 털린 게 repo 일 수도 있으니까), 캘린더에 분기 드릴을 걸어둬. 혼자라서 없는 조직의 기억을, 이 runbook 이 대신해주는 거야.

Progress

Progress is local-only — sign in to sync across devices.
이 페이지에서 버그를 발견하셨거나 피드백이 있으세요?문제 신고

댓글 0

🔔 답글 알림 (로그인 필요)
로그인댓글을 남기려면 로그인해 주세요.

아직 댓글이 없어요. 첫 댓글을 남겨보세요.