모든 CSIRT에는 고유한 구성이 있습니다. 그러나 대부분의 CSIRT는 사명을 명확하게 정의하는 방식으로 사람과 정책을 결합합니다. 인력 측면에서 CSIRT에는 일반적으로 필요에 따라 CSIRT와 협력하는 전문가가 보완하는 핵심 전담 구성원 그룹이 있습니다. 팀원들은 항상 다양한 배경과 기술을 가지고 있습니다. 예를 들어, Windows 시스템 방어 전문가도 있고 Linux에 대해 잘 알고 있는 사람도 있습니다. 핵심 팀은 CSIRT에 풀타임으로 배정될 수 있지만, 이는 대부분 대규모 기업에서 이루어집니다. CSIRT 팀원들의 업무는 IT 및 사이버 보안 분야의 본 업무에 추가되는 업무입니다.
정책과 관련하여 CSIRT는 CSIRT의 사명 선언문과 관련 선거구에 대한 서면 정의 외에도 CSIRT의 작동 방식을 규정하는 일련의 문서를 작성하고 유지 관리할 것입니다. 예를 들어, CSIRT에는 일반적으로 팀이 전화로 인시던트 대응을 처리하는 방식과 현장 인시던트 대응 프로세스를 처리하는 방식을 서면으로 선언하는 중앙 인시던트 대응 계획이 있습니다. 이 계획은 CSIRT가 여러 구성 그룹에 팀 리소스를 할당해 인시던트 대응을 조정하는 방법을 보여줍니다.
이러한 노력의 일환으로 CSIRT는 양식과 연락처 디렉터리를 게시해 기업의 각 그룹 IT 서비스와 공유합니다. 이는 불필요한 단계처럼 들릴 수 있지만, 경험에 따르면 보안 인시던트가 발생할 경우 주요 이해관계자가 누구에게 연락해야 하는지 알지 못하는 경우가 많습니다. 예를 들어, CEO의 노트북이 도난당한 경우 관리 비서가 CSIRT에 연락하도록 알리거나 IT 헬프데스크에 전화하면 CSIRT를 활성화하기 위해 명확한 메시지가 필요할 수 있습니다.
또한 CSIRT는 많은 내부 정책 및 절차 문서를 컴파일합니다. 여기에는 CSIRT의 작동 방식, 인시던트에 대응하는 방법, 담당자 업무, 인시던트 보고서를 준비하는 방법 등이 포함됩니다.
이러한 정책의 세부 사항은 CSIRT 구조에 따라 달라집니다. 기업에서 CSIRT를 구축하는 일반적인 접근 방식은 다음과 같습니다.
- 중앙 집중식 CSIRT - 단일 팀이 전체 기업에 사용됩니다.
- 분산된 CSIRT - 여러 팀이 서로 다른 지역에 기반을 두고 있으며 서로 다른 사업부에 배정되어 있습니다.
- CSIRT 조정 - 하나의 중앙 CSIRT가 하위 CSIRT의 작업을 조정합니다.
- 하이브리드 CSIRT - 중앙 집중식 모델과 분산형 모델의 조합을 통해 중앙 CSIRT는 풀타임으로 작동하며 분산형 CSIRT가 호출됩니다.
- CSIRT/SOC 하이브리드 - SOC는 일상적인 인시던트 대응 및 알림 관리를 위해 작업을 수행하지만, 특정 심각한 조건이 충족되면 CSIRT가 활성화됩니다.
- 아웃소싱 CSIRT - 외부 공급업체가 CSIRT 작업을 수행합니다. 이는 소규모 기업에 적합한 접근 방식입니다. 아웃소싱 CSIRT는 랜섬웨어 해결 또는 디지털 포렌식 등 내부 CSIRT의 기술 범위를 벗어나는 작업도 수행할 수 있습니다.