주제문제 55개· 검수 문제 1개

Incident Response Operations

Incident Response Operations 관련 장애 문제 55개를 모았습니다. 검수된 문제부터 풀어 보세요.

먼저 읽을 가이드

추천 문제

검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.

모든 문제 55개

공개 저장소에 AWS 액세스 키가 올라감: 20분 만에 낯선 서버가 생김점심 무렵 한 개발자가 테스트용 설정 파일을 공개 GitHub 저장소에 push했는데, 그 안에 AWS 액세스 키가 들어 있었습니다.검수Security중급18분무료SECURITY-039객체 소유권 정책이 바뀐 뒤 S3 서버 접근 로그 아카이브가 실패중앙 로깅이 잘 돌다가 버킷 소유권 통제가 바뀐 뒤, 대상 버킷도 있고 prefix도 맞는데 쓰기 시도가 실패합니다.Security중급19분무료SECURITY-146SIEM 파서가 이제 IPv6 주소와 포트를 제대로 분리하는데 탐지 규칙 하나가 IPv4의 콜론 개수를 계속 전제해 조용히 매칭을 멈춤데이터 품질은 좋아졌는데 분석 하나가 이전의 깨진 표현에 의존하고 있었습니다.Security중급16분무료SECURITY-240텔레메트리 파서가 사용자명을 소문자로 바꾸는데 탐지 규칙 하나가 옛 대소문자 혼용 서비스 계정 형태에 계속 의존 (failover 리허설 중)데이터는 정규화됐는데 분석 하나가 아직 이전 표현을 기대합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-288파서 정규화 수정으로 사용자명은 개선됐는데 예약된 SIEM 내보내기가 옛 필드 형태를 계속 질의해 빈 리포트를 뱉음 (failover 리허설 중)대시보드는 정상으로 보이고 야간 리포팅은 계속 이전 스키마에 남아 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-192파서는 더 정확해졌는데 탐지 규칙 하나가 조용히 옛 깨진 필드 형태에 의존 (failover 리허설 중)데이터 품질은 좋아지는데 어제의 버그 위에 만든 규칙이 매칭을 멈춥니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-036강화 배포 후에도 standby 노드에서 IMDSv1이 계속 도달 가능주 인스턴스는 제대로 강화됐는데 드물게 쓰는 standby나 교체 경로가 더 오래된 메타데이터 서비스 동작을 계속 노출합니다.Security중급18분무료SECURITY-131CSP report-only 엔드포인트가 같은 프록시 경로로 되돌아와 작은 XSS 버스트를 내부 트래픽 폭주로 키움탐지는 켜져 있는데 보고 경로가 사건을 관측하는 대신 증폭합니다.Security중급15분무료SECURITY-007시끄러운 인증 실패 후 Fail2ban이 내부 health check를 차단무차별 대입 방어 규칙은 동작하는데 출발지 분류가 내부 모니터링 트래픽까지 실수로 잡습니다.Security입문15분무료SECURITY-054SIEM 파서 타임존 drift가 사건 타임라인을 몇 시간 밀어냄원시 로그는 다 있는데 상관 분석과 대응 판단이 틀립니다 — 파이프라인 하나가 나머지 스택과 다르게 타임스탬프를 정규화합니다.Security중급19분무료SECURITY-138EDR 변조 방지가 예정된 에이전트 업그레이드를 막아 host가 몇 주 동안 옛 정책 채널에 고정됨보안 도구는 스스로를 잘 보호하는데 운영 편차가 커집니다 — 업그레이드 워크플로에 올바른 예외 경로가 부여된 적이 없습니다.Security중급15분무료SECURITY-108엔드포인트 보호 도구가 sidecar 바이너리를 격리해 배포마다 readiness probe가 pod를 계속 재시작이미지가 스캔을 통과했는데도 배포 health가 무너집니다 — 런타임 에이전트가 시작 후 컨테이너가 아직 필요로 하는 파일을 제거합니다.Security중급16분무료SECURITY-156SIEM 대시보드는 새 필드 이름을 보여주는데 예약된 사고 내보내기가 계속 옛 스키마로 질의해 매일 밤 빈 리포트를 보냄대화형 분석은 괜찮은데 자동 리포팅 경로 하나가 계속 레거시 필드 맵에 의존합니다.Security고급16분ProSECURITY-095SIEM 파서 갱신이 출발지 IP 필드 둘을 합쳐 위협 헌팅 질의가 트래픽 절반을 놓침로그는 도착하는데 헌팅 결과가 불완전해 보입니다 — 갱신된 파서가 저장된 검색이 의존하는 필드 이름을 다시 썼습니다.Security고급16분ProSECURITY-110SIEM 상관 규칙이 야간 무차별 대입 연쇄를 놓침Security고급17분ProSECURITY-150장애 봉쇄 플레이북이 VM role을 회수했는데 host의 메타데이터 프록시 캐시가 몇 분 동안 옛 자격 증명을 계속 서빙컨트롤 플레인은 빠르게 움직였는데 런타임 폐기 지연이 위험한 유예 구간을 만들었습니다.Security고급17분ProSECURITY-125취약점 스캐너용 SIEM 억제가 실제 측면 이동을 가림Security고급17분ProSECURITY-111CloudTrail에는 접근 거부가 보이는데, 정작 빠진 서비스 연결 role 자동 생성은 확인한 리전 추적에 기록된 적이 없음권한 증상은 실재하는데 원인이 되는 이벤트가 팀이 뒤지던 것과 다른 감사 scope에 있습니다.Security고급18분ProSECURITY-160랜섬웨어 격리 워크플로가 볼륨 스냅샷은 제대로 뜨는데 스냅샷 보존 태그가 빠져 정리 자동화가 분류 전에 증거를 삭제봉쇄는 됐는데 사건 보존이 실패했습니다 — 증거 경로에 수명주기 보호가 없었습니다.Security고급18분ProSECURITY-399봉쇄가 침해된 host의 egress를 끊는데 포렌식 이미지·메모리 수집 워크플로가 계속 외부 에스크로 서비스에 의존 (단계적 폐기 중)장애는 봉쇄됐는데 증거 수집 파이프라인이 조용히 깨집니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급18분Pro