체크리스트 모음¶
작전 단계별 점검표.
계획 단계¶
- 작전 목표·범위 합의 (시나리오 기준)
- 기간 산정 (목표·범위 결정 후)
- 인원 편성 (최소 작전 요원 2명)
- 빈도 결정 (단발 / 정기 / 상시)
- 사전 통보 여부 결정 (측정 대상에 따라 공개/비공개)
- 역할 배정 — 화이트셀, 작전 통제 그룹(ECG), 신뢰 대리인(TA), 참관인, 레드셀, 블루셀
- 작전 규칙(ROE) 작성·서명 (대상 범위, 허가/금지 행동, 승인 절차)
- 위험 관리 계획
- 위협 프로파일 작성 (의도 / 능력 / TTP)
- 시나리오 모델 선택 (전 과정 / 침해 가정 / 맞춤형)
- 사전 정보 수집·인프라 준비 시간·비용 반영
실행 단계¶
- 암호화된 중앙 데이터 저장소 준비 (SSHFS 등)
- 표준 폴더 구조 생성 (0-admin ~ 6-logs)
- 터미널 자동 로깅 설정
- 모든 행동을 작전 로그에 기록 — 성공과 실패 모두
- 스크린샷
YYYYMMDD_HHMM_IP_설명형식 - 행동 전 동료 검토 (2인 검증)
- 도구가 남기는 흔적 확인
- 침입 후 상황 파악 먼저
- C2 단계별 규칙 준수
- 보호 대상 데이터(개인정보 등) 접근 금지
- 활동 구분 요청 시 절차 수행
종료·정리 단계¶
- 파일시스템·레지스트리 변경 원상 복구
- 백도어·지속성 수단·C2 통신 제거
- 보안 설정 변경분 복구
- 제거 불가 항목 신뢰 대리인에게 통보
- 남긴 흔적 목록(이름·해시·위치·상태) 신뢰 대리인에게 전달
- 작전 로그 완성·통합·팀장 승인
- 데이터 압축·해시 아카이브 생성
- 경영진 브리핑 (종료 후 1~2일 내)
- 기술 브리핑 (레드↔블루 상호 리뷰)
보고 단계¶
- 공격 이야기 작성 (시간 순서, 성공+실패 모두)
- 공격 흐름 그림
- 관찰별 구성: 제목·상황 설명·기술 상세·스크린샷
- 관찰에 3단계 분류 적용
- 기술적 발견 항목은 부록에 (5×5 위험도 표 사용 가능)
- 고통의 피라미드 기반 권고
- 조직과 협력해 근본 원인 분석 진행 권장