C.W.K.
Stream
Lesson 05 of 05 · published

Incident 후 — Post-Mortem 과 강화

~15 min · post-mortem, hardening, runbook

Level 0Greenhorn
0 XP0/53 lessons0/14 achievements
0/100 XP to next level100 XP to go0% complete

Incident 는 먼지 가라앉아도 안 끝나. 그 후 반나절이 이 경험을 영구 개선으로 바꾸는 시점.

세 질문

  1. 공격자가 실제로 뭐 접근했어? (audit log, session 테이블 archive, 앱 레벨 활동 로그)
  2. 아무것도 안 했으면 뭐 일어났을까? (어떤 credential/데이터가 노출됐을지)
  3. 다음에 더 어렵게/덜 해롭게 되려면 뭐 바뀌어야? (실제 강화)

기억 신선할 때 캡처할 거

아티팩트이유방법
Incident 시점 security_sessions 스냅샷active 였던 거의 forensic 기록cp security.db security.db.incident-2026-04-15
의심 윈도우의 앱 access 로그어떤 URL 이 언제 쳐졌는지uvicorn / nginx access 로그
Tailscale 디바이스 로그디바이스가 mesh 에 active 였던 시점Tailscale admin → Logs
Find My 위치 히스토리윈도우 동안 디바이스 위치iCloud / Google 계정
네 자신의 타임라인"14:32 분실 알아챔, 14:34 revoke 클릭..."신선할 때 노트 앱

강화 백로그

더 나빴을 수 있는 거마다 작은 변화 file:

  • "PIN 이 4자리고 shoulder-surfable" → 5 또는 6자리.
  • "이메일 알람 없어서 늦게 알아챔" → 새 IP 에서 Tailscale 디바이스 connect 시 webhook 추가.
  • "Killswitch 찾는 데 90초" → 북마크 폴더 + 브라우저 확장 단축키.
  • "Tailscale 키 180일" → 30일로; re-auth 마찰 받아들임.
  • "태블릿에서 admin 도달 못함" → 태블릿에 Tailscale 설치; 경로 테스트.

External links

Exercise

개인 incident response runbook 을 Markdown 으로 — 10분 플레이북 + post-mortem 질문의 커스터마이징된 버전. 1Password 에 저장 (repo X, repo 가 침해된 것일 수 있으니까). 캘린더에 분기 드릴 스케줄. Runbook 이 솔로라서 없는 institutional memory 가 돼.

Progress

Progress is local-only — sign in to sync across devices.
이 페이지에서 버그를 발견하셨거나 피드백이 있으세요?문제 신고

댓글 0

🔔 답글 알림 (로그인 필요)
로그인댓글을 남기려면 로그인해 주세요.

아직 댓글이 없어요. 첫 댓글을 남겨보세요.