더 많이 수집하기 전에 사람들을 보호하십시오.

무슨 일이 일어나는지 확인하기 위해 링크를 클릭하거나, 자격 증명을 입력하거나, 파일을 다운로드하지 마십시오. 원본 메시지를 보존하고 담당 보안 팀에 알리십시오. 자격 증명이 제출된 경우, 독립적으로 확인된 서비스를 사용하여 재설정하고 조직의 사고 대응 절차를 따르십시오.

공개 DNS 조회는 대상에 방문하지 않고도 인프라 컨텍스트를 파악할 수 있습니다. 그러나 콘텐츠가 악성인지 여부는 판단할 수 없습니다. HTTPS, 익숙한 표시 이름 및 유효한 이메일 인증 결과는 포괄적인 안전 보장이 아닙니다.

증거 기반 평가 구축

메시지, URL 구조, 등록 맥락 및 승인된 콘텐츠 수집을 함께 평가하십시오. 관찰된 사실을 주장된 신원 및 요청된 조치와 구분하십시오. 모순, 불확실성 및 그럴듯한 무해한 설명을 기록하십시오.

위협 인텔리전스 결과는 출처 및 시간에 따라 달라집니다. 깨끗한 결과는 정보 부족을 반영할 수 있습니다. 탐지 결과는 확인이 필요할 수 있습니다. 설명되지 않은 범용 위험 점수를 제시하는 대신 어떤 출처를 언제 확인했는지 명시하십시오.

실용적인 대응 절차

질문에 답할 수 있는 가장 덜 침해적인 수집 방법을 사용하십시오. 실시간 위험 링크 및 민감한 토큰의 유통을 최소화하십시오.

  • 원본 이메일, 메시지 또는 문서를 보존하십시오.
  • 페이지를 열지 않고 목적지 도메인을 식별합니다.
  • 타임스탬프와 함께 DNS 및 등록 컨텍스트를 수집하십시오.
  • 보안 팀을 통해 의심되는 침해를 에스컬레이션하세요.
  • 구체적인 증거와 URL로 확인된 남용을 보고합니다.

출처 및 추가 자료

CISA, 피싱 인지 및 보고NIST SP 800-61 Rev. 3, 인시던트 대응
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.