INCIDENT LOOP

상황형 답안 연결 경로: 로그 단서에서 대응 순서

계정 오남용, ARP 변조, SYN Flooding, Slow HTTP는 의심 근거와 즉시 조치를 함께 써야 한다.

시스템 로그

권한 변경과 비정상 로그인

관리자 권한 상승, 실패 로그인 급증, 로그 삭제 시도는 계정 통제와 무결성 보호로 답한다.

네트워크 로그

주소 변조와 트래픽 폭증

ARP 변경, SYN 대량 발생, DNS 응답 이상은 격리와 장비 정책 조정으로 연결한다.

서비스 상태

자원 고갈과 접속 지연

연결 유지, 응답 지연, 세션 고갈은 타임아웃, Rate Limiting, WAF 적용을 제시한다.

탐지로그와 지표 확인

분류시스템 또는 네트워크

차단계정 잠금, 격리, 필터링

복구설정 원복과 백업 검증

개선정책, 모니터링, 교육 보완