주제문제 55개· 검수 문제 1개

Incident Response Operations

Incident Response Operations 관련 장애 문제 55개를 모았습니다. 검수된 문제부터 풀어 보세요.

모든 문제 55개

SECURITY-216중앙 폐기가 끝난 뒤로도 한참 동안 런타임 자격 증명 캐시가 접근을 계속 서빙 (failover 리허설 중)보안팀은 빠르게 대응했는데 런타임은 아직 과거에 살고 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-100Vault seal 이전이 leader에서는 끝났는데 standby 하나가 계속 오래된 recovery key 요건을 광고클러스터는 정상처럼 보이는데 운영 혼선이 계속됩니다 — 마이그레이션 후에도 standby 노드 하나가 이전 seal 상태 가정을 반영합니다.Security고급20분ProSECURITY-089재프로비저닝 후 hostname이 바뀌어 SIEM 억제 규칙이 공격의 2단계를 가림처음 알림은 알려진 잡음인데 실제 침해가 가려집니다 — 억제 로직이 재구축된 호스트들이 재사용하는 명명 패턴을 키로 씁니다.Security고급20분ProLINUX-079auditd backlog 오버플로가 하필 침해 시점을 설명할 이벤트를 버림감사는 켜져 있는데 가장 값진 레코드가 없습니다 — 활동이 몰릴 때 커널 backlog가 넘쳤고 팀이 손실 신호를 알아채지 못했습니다.Linux고급21분ProSECURITY-062SIEM 상관 규칙이 무차별 대입 경보를 중복 제거해 실제 살포 범위를 가림분석가에게는 사건이 몇 건만 보이는데 실제 공격은 훨씬 넓습니다 — 상관 규칙이 반복 신호를 하나의 성긴 이벤트 그룹으로 뭉칩니다.Security고급21분ProSECURITY-080엔드포인트 격리 정책이 EDR 클라우드 콜백을 막아 host가 봉쇄에서 끝내 복구되지 못함봉쇄는 제대로 시작되는데 host가 영구히 고립됩니다 — 정책이 안전하게 해제하는 데 필요한 제어 채널까지 끊었습니다.Security고급21분ProSECURITY-087CloudTrail 조직 추적은 있는데 위임 관리자 계정 하나가 다른 리전의 감시되지 않는 버킷에 씀감사 커버리지는 완전해 보이는데 특권 경로 하나가 사실상 보이지 않습니다 — 위임 관리자가 모니터링 수집 패턴 밖의 목적지를 씁니다.Security고급22분ProSECURITY-070EDR 격리가 로그 shipper 바이너리를 제거해 경보 없이 host 가시성이 사라짐한쪽 관점에서는 엔드포인트 agent가 제 일을 했는데 보안 운영이 telemetry를 잃습니다 — 격리된 구성 요소가 중앙 가시성으로 가는 유일한 경로이기도 했습니다.Security고급22분ProSECURITY-075SCP가 복구 서비스는 허용하면서 복원 중 의존하는 KMS 복호화 호출을 차단장애 대응 플레이북은 제대로 시작하는데 복원이 계속 실패합니다 — 조직 정책이 서비스가 실제로 필요로 하는 하위 KMS 권한을 빠뜨렸습니다.Security고급22분ProSECURITY-063KMS 정책이 백업 작업의 암호화는 허용하는데 복구 계정의 복원 작업이 복호화하지 못함백업은 잘 끝나는데 모든 복원 시도가 실패합니다 — 재해 복구 계정에 같은 키에 대한 전체 복호화 경로가 부여된 적이 없습니다.Security고급23분ProSECURITY-090Vault unseal은 성공하는데 leader failover 후 performance standby 하나가 계속 오래된 인증 설정을 서빙클러스터는 다시 정상으로 보이는데 일부 로그인 경로가 계속 실패합니다 — 컨트롤 플레인 리더가 바뀐 뒤에도 standby 노드가 옛 auth 백엔드 설정을 계속 씁니다.Security고급23분ProSECURITY-069조직 전역 CloudTrail은 켜져 있는데 리전 하나가 기대한 KMS 키를 끝내 쓰지 않음감사 로깅은 어디에나 있는데 리전 하나가 암호화 기준을 위반합니다 — 복제와 키 정책 전제가 시간이 지나며 갈렸습니다.Security고급24분ProSECURITY-055EDR 격리가 로그 shipper 바이너리를 제거해 중앙 가시성을 잃음침해된 host에서는 봉쇄가 되는데, 그 조치가 텔레메트리 수집도 멈춰 나머지 조사를 훨씬 어렵게 만듭니다.Security고급25분ProSECURITY-040Palo Alto shadow 정책이 먼저 매칭해 새 allow 규칙이 끝내 적용되지 않음운영자가 갱신 피드나 관리자 흐름에 기대한 allow 규칙을 추가하는데 트래픽이 계속 실패합니다 — 앞선 더 넓은 deny나 다른 zone 매칭이 먼저 이깁니다.Security고급25분ProSECURITY-060조직 SCP가 서비스 연결 role을 막아 GuardDuty 멤버 온보딩이 실패위임 관리자 경로는 맞아 보이는데 하위 계정 하나가 detector를 켜지 못합니다 — 조직 가드레일이 서비스에 필요한 role 생성을 막습니다.Security고급26분ProSECURITY-006데몬 상태는 정상인데 에이전트 재시작 후 감사 로그 양이 급감수집기 서비스는 정상으로 보이는데 필터링이나 전달 상태 변경이 보안 로그 커버리지를 조용히 줄입니다.Security고급27분ProSECURITY-015긴급 차단 목록 규칙이 비대칭 egress 실패를 유발신속한 보안 대응이 뻔한 경로는 닫는데, 의존 서비스 흐름의 응답 트래픽을 예상 밖으로 깨뜨립니다.Security고급28분ProSECURITY-024장애 대응 스냅샷이 복사된 임시 파일로 secret을 유출수동 분류 절차가 증거는 보존하는데, 복사된 번들에 secret이 든 임시 산출물이 섞여 들어갑니다.Security고급28분ProSECURITY-030위협 봉쇄 플레이북이 공격은 격리하면서 블루팀 가시성을 깨뜨림대응 조치는 운영상 성공하는데 격리된 구간의 telemetry가 사라져 이후 분석을 막습니다.Security고급29분ProSECURITY-021계정 부트스트랩 후 리전 하나에서 클라우드 감사 추적이 꺼짐전역 규정 준수는 맞아 보이는데 새로 부트스트랩된 리전에 기대한 감사 baseline이 조용히 빠져 있습니다.Security고급30분Pro