1. 왜 Tabletop Exercise가 필수인가 — 훈련하지 않은 IR은 작동하지 않는다
IBM 2024 Cost of a Data Breach: 정기 Tabletop 운영 조직 — 침해 비용 평균 $1.49M 절감(전체 평균 $4.88M). (ISC)² 2024: IR Plan 보유의 80%·정기 시험 25%·연 1회+ Tabletop 14%. CISA 2024: 의무 침해 통보 미준수의 70%가 훈련 부재 — 결정 마비·소통 실패.
Mike Tyson의 명언: “Everyone has a plan until they get punched in the mouth” — IR Plan은 시험하기 전까지 작동 추정만.
대표 사고 — 훈련 부재의 비용:
- MGM·Caesars(2023.9): HelpDesk 사회공학·임원 결정 마비 → 9일 마비·$100M+
- CrowdStrike Falcon 7.19(2024.7): 비상 BCP 부재·850만 마비·$10B+
- Change Healthcare(2024.2): IR 운영 미비·재무 영향 $872M+
- CDK Global(2024.6): 위기 통신 실패·2주 마비
- 카카오 SK C&C(2022.10): 17시간 마비·BCP 부재
대표 훈련 — 효과:
- JP Morgan(2023~): 분기 Tabletop·임원 의무·이사회 보고
- Microsoft Red Team Tabletop: 주간·매월 임원
- NATO Locked Shields(2024.4): 4,000+ 참가·40+ 국가
- CISA Cyber Storm IX(2024.4): 미 핵심 인프라·2,000+ 참가
- EU Cyber Europe 2024: 에너지·600+ 참가
오해 1 — “분기 BCP 점검이면 충분.” 점검 X·실전 시뮬레이션. 오해 2 — “Tabletop = 형식적·시간 낭비.” Blameless 운영 시 — 가장 빠른 학습. 오해 3 — “임원은 IT가 알아서.” Crisis Decision은 임원 책임 — 훈련 필수.
압박:
- EU NIS2 Article 21: IR Plan + 시험
- EU DORA Article 25: Digital Operational Resilience Testing(TLPT 포함)
- NIST CSF 2.0 RS.MA·RC.RP·GV.OC
- NIST SP 800-84(Test·Training·Exercise·갱신 진행)
- CISA Tabletop Exercise Package(CTEP)
- HSEEP(Homeland Security Exercise and Evaluation Program·FEMA)
- NYDFS Part 500.16: IR Plan·테스트
- PCI DSS v4.0.1 12.10: IR Plan·시험
- HIPAA Contingency Plan
- 한국 ISMS-P 모의훈련·BCP 시험
- 한국 전자금융감독규정·금감원 BCP 훈련 의무
2. 4 유형·NIST SP 800-84 분류
NIST SP 800-84(Guide to Test·Training·Exercise·2006·갱신 진행) — 4 유형:
Discussion-Based(토론·낮은 비용·자주):
| 유형 | 핵심 | 시간 |
|---|---|---|
| Seminar | 정책·절차 강의 | 1~4h |
| Workshop | 정책·계획 수립 | 4~16h |
| Tabletop(TTX) | 시나리오 토론 | 2~8h |
| Game | 다중 참가·역할 | 4~24h |
Operations-Based(실전·높은 비용·연):
| 유형 | 핵심 | 시간 |
|---|---|---|
| Drill | 단일 절차 | 1~4h |
| Functional Exercise | 다중 기능·시뮬레이션 | 8~48h |
| Full-Scale Exercise | 실제 환경·다중 조직 | 1~7일 |
HSEEP(FEMA 표준): 미 정부·핵심 인프라 권장.
CISA CTEP(Cybersecurity Tabletop Exercise Package·2018~):
- 무료 패키지·14+ 시나리오
- Ransomware·Insider·BEC·Supply Chain·Cloud·OT
- 평균 4~8시간 운영
NATO CCDCOE Locked Shields:
- 매년 4월·세계 최대 사이버 훈련
- 2024: 4,000+ 참가·40+ 국가
- Blue Team(방어)·Red Team(공격)·Green Team(운영)
- 한국 — 국군사이버사령부 참가
3. 시나리오 카탈로그
Top 10 시나리오(우선순위):
| 시나리오 | 빈도 | 영향 |
|---|---|---|
| Ransomware(블로그 별도) | 매우 높음 | 운영·재무 |
| BEC·CEO 사칭(블로그 Email·Deepfake) | 매우 높음 | 재무·평판 |
| Supply Chain(SolarWinds·MOVEit형) | 높음 | 평판·법적 |
| Insider Threat(블로그 별도) | 중 | 영업비밀·재무 |
| Data Breach + GDPR/PIPA | 높음 | 과징금·평판 |
| DDoS | 중 | 운영 |
| OT/ICS 침해(블로그 OT) | 중 | 안전·운영 |
| Cloud Misconfiguration | 높음 | 데이터 노출 |
| Phishing → Lateral Movement | 매우 높음 | 전사 영향 |
| 0-day·CrowdStrike Falcon 7.19형 | 낮음·치명적 | 운영 |
확장 시나리오:
- M&A 시 침해
- 임원 Deepfake 송금
- 다국 동시 사고
- 기후·자연재해 + 사이버
- AI Agent 침해(블로그 AI Agent)
- Web3·암호자산 도용(블로그 Web3)
산업 특화:
- 금융: SWIFT 침해·트레이딩 마비·뱅크런(블로그 Financial)
- 헬스: 의료기기 침해·환자 안전(블로그 Healthcare)
- 항공·방산: 무기체계 침해(블로그 Aviation)
- 5G·통신: Salt Typhoon형(블로그 5G)
- OT: TRITON·PIPEDREAM형(블로그 OT)
4. 도구·플랫폼 매트릭스
Tabletop 도구:
| 솔루션 | 특징 |
|---|---|
| Mural·Miro: Whiteboard | 시각·협업 |
| Microsoft Teams·Zoom: 화상 | 원격 |
| Slack·Signal: 위기 통신 | Out-of-Band |
| CISA CTEP: 무료 패키지 | 시작 |
Cyber Range·Simulation:
| 솔루션 | 특징 |
|---|---|
| Immersive Labs | 시장 점유 1위·콘텐츠 |
| SimSpace | 미 정부·가성비 |
| Cyberbit Range | 종합 |
| RangeForce | SaaS 친화 |
| SANS Cyber Ranges | SANS 통합 |
| Picus Security | BAS + Range |
| AttackIQ | BAS 통합 |
| StratusCyber TTX-as-a-Service | 컨설팅 통합 |
| Surekloud(Diligent) Cyber Resilience Exercise | GRC 통합 |
| NetWrix Threat Manager | 시뮬레이션 |
한국:
- KISA 사이버안전대비훈련(분기): 정부·기관
- 금감원 BCP 훈련(연): 금융권 의무
- 국방통합사이버사령부 훈련: 군
- SK쉴더스·LG CNS·NSHC TTX 컨설팅
5. Stage 1 — 설계·MSEL·역할 (4~8주)
Concept Development:
- 목적·목표(SMART)
- 범위(시스템·부서·지역·법인)
- 위협·시나리오 결정
- 학습 목표(KSA·Knowledge·Skills·Attitudes)
Initial Planning Meeting(IPM):
- 4~12주 전
- 스폰서·이해관계자·진행자
- 시나리오 초안
- 일정·자원·예산
Master Scenario Events List(MSEL):
- 시간별 사건 목록(Injects)
- 예시:
- T+0: 직원 피싱 클릭
- T+1h: SOC 알람
- T+4h: 자격증명 도용 확인
- T+8h: 측면 이동 탐지
- T+24h: 랜섬 협박
- T+48h: 외부 통보 의무
- T+72h: 언론 보도
- 각 Inject — 결정 시점·소통 시점
Mid Planning Meeting(MPM): 4주 전·시나리오 확정. Final Planning Meeting(FPM): 1주 전·최종 준비.
역할 정의:
- Exercise Director: 총괄·결정
- Facilitator: 진행
- White Cell: Injects·정보 통제
- Players: 참가자(IT·SOC·법무·PR·임원)
- Evaluators: 평가·관찰
- Observers: 학습·외부 컨설팅
시나리오 — 임원 vs 기술:
- Technical TTX(SOC·IR): 매우 상세·도구·로그
- Executive TTX(C-Suite·이사회): 비즈니스 결정·외부 통보·언론
- Board TTX(이사): 거버넌스·책임·이사회 보고
- Cross-functional: 분기 합동
6. Stage 2 — 실행·MSEL Injects (1~3일)
Pre-brief(시작 30분):
- 시나리오·역할·규칙
- Blameless·학습 우선
- 비밀 유지·NDA
- 녹화·기록 동의
MSEL 진행:
- 시간 단축(8h → 4h)
- White Cell — 정해진 시간에 Injects
- 외부 자극(언론 질의·고객 통보·이사회 요구)
- 의도된 정보 격차·복잡성
핵심 관찰 영역:
- 결정 시간(Time-to-Decision)
- 소통(누가·언제·무엇)
- 외부 통보 의무 인지·SLA
- 자원 동원(외부 IR·법무·PR)
- 이사회 보고
- 현금·예산 결정(랜섬·복구·법무)
Injects 예시 — 랜섬웨어:
- T+0: SOC 알람 — 비정상 암호화
- T+2h: 랜섬 노트 발견
- T+4h: 백업 일부 영향 확인
- T+6h: 언론 문의(고객 알림 받음)
- T+8h: 랜섬 요구 $5M(72시간)
- T+12h: 외부 IR 도착
- T+24h: 직원 노트북 50% 영향
- T+36h: 이사회 긴급 회의
- T+48h: 규제 통보 시한
- T+72h: 랜섬 만기·언론 보도 폭증
- T+1주: 복구 진행·외부 영향
- T+1개월: 사후 회고·외부 감사
참가자 부담 관리:
- 휴식·식사
- 실시간 피드백
- 안전 환경
7. Stage 3 — Hot Wash·AAR·IPL (1~4주)
Hot Wash(즉시·30~60분):
- 시나리오 종료 직후
- 모든 참가자 회고
- 잘된 점·개선 점
- 즉시 학습·기억 강화
- Blameless: 비난 X·시스템 개선
After Action Report(AAR·1~2주):
- 목적·시나리오·진행 요약
- 발견 사항·강점·약점
- 정량 평가(SLA·MTTD·MTTC·MTTR)
- 외부 통보 의무 충족도
- 결정 품질·소통 효과
- 권고·우선순위
Improvement Plan(IPL):
- AAR 권고 → 구체 액션
- 책임자·일정·예산
- 분기 진행 추적
- 다음 TTX에서 재검증
Corrective Actions:
- IR Plan·Playbook 갱신(블로그 IR)
- 도구·자동화 추가
- 추가 교육·시뮬레이션
- 외부 협력사·계약
Re-exercise:
- 같은 시나리오 6~12개월 후
- IPL 효과 검증
Lessons Learned 공유:
- 산업 ISAC(블로그 CTI)
- 동료 회사·CISO 네트워크
- 익명화 보고서
8. Stage 4 — 임원·이사회·고객 (지속)
Executive TTX:
- C-Suite·CFO·CMO·CCO 의무
- 시나리오 — 비즈니스 결정 중심
- 외부 통보·언론·규제·이사회
- 분기·반기
- 도구: Stratus·Sureclo·자체
Board TTX:
- 이사회·감사위원회
- 시나리오 — 거버넌스·책임·SEC 공시(블로그 CISO)
- 연 1회+
- 외부 컨설팅 — Deloitte·EY·PwC·KPMG·Mandiant
Crisis Communication:
- PR·언론 응대
- 내부 통보(직원·임원·이사회)
- 외부 통보(고객·당국·언론·소셜)
- Dark Site·예비 채널
- 도구: Public Relations 컨설팅·StatusGator
Regulatory Simulation:
- TIBER-EU·TIBER-KR(블로그 Pentest): 위협 인텔 기반 Red Team
- CBEST(영국 금융)
- EU DORA Article 26·27 TLPT
- NYDFS Part 500 Annual Audit
- 한국 금감원 BCP 훈련(매년)
M&A·확장 시뮬레이션:
- 인수 시점 침해
- 통합 단계 위험
- Day 1 보안
Cross-Industry·Joint:
- 산업 ISAC 합동
- 공급사·외주 합동
- 한국 — KISA 합동 훈련 참가
9. Stage 5 — 자동화·AI·고도화 (지속)
Continuous Exercise:
- 분기 Tabletop(전 직원)
- 월 1회 SOC Drill
- 매주 Atomic Test(블로그 OSINT)
- 매일 BAS(블로그 OSINT)
- 연 1회 Full-scale Simulation
AI for TTX:
- LLM 기반 시나리오 자동 생성
- 동적 Injects·개인화
- AI 진행자(Facilitator)
- 자동 AAR 작성
- 도구: ChatGPT·Claude·자체 RAG·Tracebit
Multi-domain:
- IT + OT + Physical(블로그 별도) + Insider(블로그 별도) + Deepfake(블로그 별도) 결합
- AI Agent·Web3·Quantum 결합(미래)
KPI:
- TTX 빈도·참가율
- AAR 권고 이행률
- IPL 효과 측정
- MTTD·MTTC·MTTR 단축 추세
- 외부 통보 SLA 준수
- 시나리오별 성숙도
거버넌스:
- 분기 TTX 위원회
- 이사회 보고
- 외부 컨설팅(분기 1회+)
컴플라이언스 매핑:
- NIST SP 800-84·800-61·CSF 2.0
- HSEEP·CISA CTEP
- EU NIS2·DORA Article 25·27
- NYDFS Part 500.16
- PCI DSS 12.10·HIPAA
- ISO 22301·27001 A.5.30·A.6.8
- 한국 ISMS-P·금감원 BCP
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 자체 운영(분기 TTX) | 5천만~3억 |
| 외부 컨설팅(연 1~2회) | 5천만~3억 |
| Cyber Range·Simulation(Immersive·SimSpace·Cyberbit) | 1~10억 |
| AI for TTX | 1천~3억 |
| 외부 IR 리테이너(분기 동석) | 3천만~3억 |
| 이사회·임원 외부 컨설팅(Deloitte·EY·PwC·KPMG·Mandiant) | 5천만~5억 |
| 인력(TTX Lead·Facilitator 1~2명) | 1~5억 |
| 합계 (중견 제조사) | 3~30억 |
ROI:
- IBM 2024: 정기 TTX 보유 시 침해 비용 평균 $1.49M 절감
- MGM·CDK형 사고 회피
- 외부 통보 의무·과징금 회피(GDPR 4%·NIS2 2%·PIPA 3%)
- 사이버보험 — TTX 운영 시 15~25% 할인
- 이사회 신뢰·평판
- M&A 가치·실사·신뢰
11. 자가 점검
설계·MSEL:
- 연간 TTX 계획·분기 일정
- Top 10 시나리오 커버
- MSEL·Injects 명확
- 4~12주 사전 IPM·MPM·FPM
- Exercise Director·Facilitator·White Cell·Players·Evaluators
실행:
- Blameless·NDA·녹화 동의
- 시간 단축(8h → 4h)
- White Cell 정해진 Injects
- 외부 자극(언론·고객·이사회)
- 핵심 영역 관찰(결정·소통·외부 통보)
Hot Wash·AAR·IPL:
- 즉시 Hot Wash 30~60분
- AAR 1~2주 내·정량 평가
- IPL·책임자·일정·예산
- Corrective Actions·재시험
임원·이사회·확장:
- Executive TTX 분기·반기
- Board TTX 연 1+
- Crisis Communication 시뮬레이션
- TIBER-EU·CBEST·금감원 BCP 매핑
- M&A·Joint Industry 합동
자동화·고도화:
- 분기 TTX + 월 Drill + 주 Atomic + 일 BAS
- AI for TTX(LLM 시나리오·AAR)
- Multi-domain(IT+OT+Physical+Insider+Deepfake)
- KPI·이사회 보고
- NIST SP 800-84·CISA CTEP·HSEEP·DORA·NYDFS·ISMS-P 매핑
12. 마무리 — 훈련하지 않은 IR은 작동하지 않는다
Tabletop Exercise·Crisis Simulation·사이버 위기 훈련은 ① 설계·MSEL·역할, ② 실행·MSEL Injects, ③ Hot Wash·AAR·IPL, ④ 임원·이사회·고객, ⑤ 자동화·AI·고도화 — 5단계로 정착시킨다. Mike Tyson — 모든 계획은 입에 한 방 맞기 전까지. MGM·CDK·Change Healthcare·CrowdStrike가 가르치는 진실: 훈련 부재 = 결정 마비. NIST SP 800-84 + CISA CTEP + 분기 TTX + Hot Wash + AAR + IPL의 통합 운영체가 2025년 표준이고, AI for TTX + Multi-domain + Continuous Exercise가 2030년 도전이다. 준비된 조직이 침해를 1주에 복귀시킨다.
통합 사이클
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- CRQ·Cyber Risk Quantification·FAIR
- SCA·OSS License·xz-utils
- OSINT·Threat Hunting·Purple Team
- Security Awareness Training·Phishing
- Physical Security·데이터센터·PSIM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- Healthcare 사이버보안 HIPAA·FDA
- CISO·Security Program·CSMA
- Deepfake·AI 사기·Synthetic Media
- Ransomware 방어·Immutable Backup
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- GRC 통합·NIST RMF·CCM
- Threat Modeling STRIDE·PASTA·LINDDUN
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU DORA
- EU CRA
- MITRE ATT&CK
