본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
(레드팀에서 넘어옴)
Penetration Testing; 모의 침투 테스트, 침투 테스트, 모의해킹, 펜테스트
승인을 받은 전문가가 실제 공격자의 기법으로 시스템을 공격해 취약점이 실제로 악용되는지, 악용되면 어디까지 피해가 번지는지를 증명하는 보안 통제 테스트

취약점 평가가 "어떤 약점이 있는가"를 넓게 찾는다면, 모의 침투 테스트는 "그 약점으로 정말 들어올 수 있는가, 들어오면 무엇을 얻는가"를 깊게 확인한다. 여러 개의 낮은 위험 취약점을 엮어 높은 권한을 얻는 공격 경로, 탐지·대응 체계가 공격을 알아차리는지 여부처럼 스캐너로는 보이지 않는 사실을 드러낸다.

NIST SP 800-115는 모의 침투를 대상 취약점 검증 기법의 하나로 분류하고, 계획(planning) → 탐색(discovery) → 공격(attack) → 보고(reporting)의 4단계 예시 모델을 제시한다. 계획 단계에서 규칙을 정하고 경영진 승인을 문서로 받으며, 이 단계에서는 실제 테스트를 하지 않는다고 명시한다. CISSP 6.2는 모의 침투를 레드·블루·퍼플 팀 훈련과 함께 다룬다.

  • 취약점의 실제 악용 가능성과 업무 영향을 증명해 경영진의 투자·조치 결정을 돕는다.
  • 예방 통제뿐 아니라 탐지·대응 통제(보안 관제, SIEM, EDR)가 작동하는지 확인한다.
  • 규제·인증 요구사항을 충족한다(예: PCI DSS는 정기적인 모의 침투를 요구한다).
  • 큰 변경(신규 서비스 오픈, 구조 변경) 이후 보안 수준을 확인한다.
단계 주요 활동 핵심 주의점
1. 계획·범위·교전 규칙 목표, 대상 IP·도메인·애플리케이션, 제외 대상, 기간·시간대, 허용 기법(사회공학·서비스 거부 포함 여부), 비상 연락망, 데이터 취급 방법을 정한 교전 규칙(RoE, Rules of Engagement) 작성. 서면 허가 획득 시스템 소유자와 경영진의 서면 승인이 없으면 테스트는 불법 침입이다. 클라우드·호스팅 자산은 공급자 정책도 확인한다
2. 정찰(reconnaissance) 공개 정보 수집(OSINT), DNS·인증서·직원 정보, 노출된 자산 파악 수동적 정찰은 대상에 흔적을 남기지 않는다
3. 스캐닝·열거 포트·서비스 식별, 취약점 스캔, 계정·공유 자원 열거 운영 영향을 줄이도록 속도를 조절한다
4. 공격(exploitation) 취약점 악용, 인증 우회, 비밀번호 공격, 웹 공격 승인된 범위와 기법만 쓴다. 데이터 파괴·변경은 하지 않는다
5. 권한 유지·확대 권한 상승, 측면 이동, 지속성 확보 시연, 목표 데이터 접근 증명 설치한 도구·계정은 기록하고 종료 후 반드시 제거한다
6. 보고 경영진 요약, 공격 경로, 증거, 위험도, 조치 권고, 재테스트 계획 보고서는 민감 정보이므로 접근을 제한한다

NIST의 4단계 모델에서는 정찰·스캐닝이 탐색 단계에, 공격·권한 확대가 공격 단계에 해당하며, 공격 중 새로 얻은 정보로 다시 탐색 단계로 돌아가는 반복 구조를 보여 준다.

테스트 지식 수준과 관점

편집 원본 편집
구분 테스터에게 주는 정보 장점 단점
블랙박스(black box, 무지식) 회사 이름이나 도메인 정도만 제공 외부 공격자의 실제 시야를 재현 시간이 많이 들고 내부 약점을 놓칠 수 있다
그레이박스(gray box, 부분 지식) 일반 사용자 계정, 일부 구성 정보 제공 비용 대비 효과가 좋다. 내부자·계정 탈취 시나리오에 적합 정보 범위를 잘 정해야 한다
화이트박스(white box, 완전 지식) 네트워크 구성도, 소스 코드, 관리자 정보까지 제공 가장 철저하고 빠르다 실제 공격자 관점과 거리가 있다
구분 내용
외부 테스트 인터넷에서 조직의 외부 노출 자산을 공격한다. 경계 방어를 검증한다
내부 테스트 내부망에 접속한 상태(악성 내부자, 감염된 PC 가정)에서 공격한다. 측면 이동과 권한 상승을 검증한다
공개(overt) 테스트 운영·보안 담당자가 테스트 사실을 안다. 협조가 쉽고 운영 위험이 낮다
비공개(covert) 테스트 경영진 일부만 알고 운영·관제 인력은 모른다. 탐지·대응 능력까지 검증한다

NIST SP 800-115는 외부·내부, 공개·비공개 구분을 따로 설명한다. 비공개 테스트는 실제 사고로 오인되어 대응 절차가 가동될 수 있으므로 이를 알고 있는 연락 담당자를 반드시 둔다.

레드·블루·퍼플 팀 훈련

편집 원본 편집
구분 역할 목표 결과물
레드팀 공격자 역할. 실제 위협 행위자의 전술·기법을 흉내 낸다 목표 달성(예: 고객 DB 접근) 여부와 경로 증명 공격 경로, 방어 공백
블루팀 방어자 역할. 관제·탐지·대응을 수행한다 공격의 탐지·차단·복구 탐지 기록, 대응 시간, 개선 사항
퍼플팀 레드팀과 블루팀이 협업하는 방식 공격 기법 하나하나를 실행하며 즉시 탐지 여부를 확인하고 탐지 규칙을 개선 개선된 탐지 규칙, MITRE ATT&CK 기준 탐지 커버리지

NIST 용어집은 레드팀을 "조직의 보안 태세에 대해 잠재적 적대자의 공격·악용 능력을 흉내 내도록 승인되고 조직된 집단"으로 정의한다. 레드팀의 목적은 공격이 성공했을 때의 영향을 보여 주고, 방어자(블루팀)에게 무엇이 효과가 있는지 알려 주어 조직의 보안을 개선하는 것이다. 일반 모의 침투가 정해진 범위의 취약점을 최대한 찾는 데 집중한다면, 레드팀 훈련은 특정 목표를 정하고 탐지를 피하며 오랜 기간에 걸쳐 사람·절차·기술을 모두 시험한다. 생성형 AI 모델을 대상으로 한 공격 시험은 인공지능 레드팀 문서를 본다.

NIST 용어집은 블루팀을 "모의 공격자 집단(레드팀)에 맞서 정보시스템의 보안 태세를 유지하며 방어하는 책임을 진 집단"으로 정의한다. 실제로는 보안 관제 인력, 침해 대응팀, 시스템 운영자가 블루팀이 된다. 블루팀 훈련의 평가 기준은 탐지까지 걸린 시간, 정확한 분류, 격리·복구 속도, 보고 체계 준수 여부이다. 레드팀 훈련 전에 블루팀 단독으로 방어 체계를 점검하는 경우도 있다.

퍼플팀은 별도 조직이라기보다 레드팀과 블루팀이 같은 자리에서 협업하는 훈련 방식이다. 레드팀이 ATT&CK 기법을 하나 실행하면 블루팀이 바로 로그와 경보를 확인하고, 탐지되지 않으면 그 자리에서 탐지 규칙을 만들거나 고친 뒤 다시 실행한다. 레드팀 훈련이 "이겼는가 졌는가"로 끝나 개선이 늦어지는 문제를 보완한다. 반복 실행을 자동화하면 침해 공격 시뮬레이션(BAS)이 된다.

방법론 발행 주체 특징
NIST SP 800-115 NIST 정보보안 테스트·평가 기술 지침(2008). 평가 기법 분류, 4단계 침투 모델, 교전 규칙 양식(부록 B) 제공
PTES (Penetration Testing Execution Standard) PTES 커뮤니티 사전 협의 → 정보 수집 → 위협 모델링 → 취약점 분석 → 공격 → 공격 후 활동 → 보고의 7개 절로 구성
OSSTMM (Open Source Security Testing Methodology Manual) ISECOM 보안 테스트를 측정 가능한 방식으로 수행하기 위한 방법론. 물리·인적·무선·통신·데이터 네트워크 영역을 다룬다. 현재 공개본은 3판
OWASP WSTG (Web Security Testing Guide) OWASP 웹 애플리케이션 보안 테스트 항목과 방법. 현재 안정판은 4.2이며 5.0을 개발 중

법적 승인과 윤리

편집 원본 편집
  • 서면 허가(일명 "감옥 탈출 카드", get-out-of-jail letter)는 자산 소유자이자 권한이 있는 경영진이 서명해야 한다. 담당자의 구두 허락은 충분하지 않다.
  • 제3자 자산(클라우드, 호스팅, 위탁 운영)은 소유자가 따로 있으므로 해당 사업자의 허가나 공개 정책을 확인한다.
  • 테스트 중 실제 침해 흔적이나 범죄 증거를 발견하면 테스트를 멈추고 사전에 정한 연락 체계로 보고한다.
  • 테스트로 얻은 비밀번호, 개인정보, 보고서는 기밀로 다루고 계약에 따라 폐기한다.
  • 승인 없이 남의 시스템을 시험하는 것은 국내외 법에서 처벌 대상이다. 자세한 내용은 컴퓨터 범죄 문서를 본다.
  • 모의 침투 전에 가장 먼저 할 일은 경영진(자산 소유자)의 서면 승인과 범위·교전 규칙 확정이다. 기술 단계보다 승인이 먼저다.
  • 취약점 평가는 폭, 모의 침투는 깊이다. "실제 악용 가능성과 영향 증명"을 묻는 문제는 모의 침투를 고른다.
  • 블랙박스는 외부 공격자 시야, 화이트박스는 가장 철저한 검사, 그레이박스는 일반 사용자 권한 시나리오이다.
  • 레드팀은 공격, 블루팀은 방어, 퍼플팀은 둘의 협업으로 탐지 능력을 개선한다. 퍼플팀을 "제3의 독립 조직"으로 보는 선지는 함정이다.
  • 비공개(covert) 테스트는 탐지·대응 능력까지 검증하지만, 운영 혼란을 막기 위해 테스트 사실을 아는 연락 담당자가 있어야 한다.
  • 테스트 중 운영 장애 위험이 보이면 테스터는 멈추고 보고한다. 생명 안전과 운영 연속성이 테스트 목표보다 우선이다.