침해 공격 시뮬레이션
더 많은 작업
- Breach and Attack Simulation; 침해 공격 시뮬레이션, 침해 및 공격 시뮬레이션, BAS
- 실제 공격자의 전술·기법을 자동으로, 반복해서 재현해 예방·탐지·대응 통제가 그 공격을 막고 알아차리는지를 지속적으로 검증하는 보안 통제 테스트 방식
보안 장비를 도입하고 탐지 규칙을 만들어도, 설정 변경·업데이트·예외 추가가 쌓이면서 어느 순간 조용히 효과를 잃는 경우가 많다. 모의 침투 테스트나 레드팀 훈련은 이런 문제를 찾아내지만 비용이 크고 1년에 한두 번 하는 것이 보통이어서, 그 사이의 변화는 보지 못한다. 침해 공격 시뮬레이션(BAS)은 공격 기법을 안전하게 흉내 내는 시나리오를 자동화해 매일·매주 돌림으로써 "우리 통제가 지금 이 순간에도 작동하는가"를 확인한다.
미국 CISA와 협력 기관은 랜섬웨어 등 위협 권고문마다 "보안 통제 검증(Validate Security Controls)" 절을 두고, 권고문의 MITRE ATT&CK 기법을 하나씩 골라 → 보안 기술을 그 기법에 대응시키고 → 실제로 시험하고 → 탐지·차단 성능을 분석하며 → 모든 기술에 대해 반복한 뒤 → 결과로 사람·절차·기술을 조정하라고 권고한다. 또 운영 환경에서 대규모로 지속적으로 시험하라고 권한다. 이 절차를 제품이나 도구로 자동화한 것이 BAS이다. CISSP 6.2는 "Breach attack simulations"를 보안 통제 테스트 기법으로 든다.
| 구성 요소 | 내용 |
|---|---|
| 시나리오 라이브러리 | 공격 기법을 MITRE ATT&CK 전술·기법 단위로 정리한 시험 묶음. 최근 위협 권고문이나 특정 랜섬웨어 조직의 행위를 재현하는 시나리오를 추가한다 |
| 에이전트(agent) | 단말·서버·클라우드 작업 부하에 설치되어 시나리오를 실행하는 프로그램. 공격자 행동(명령 실행, 자격 증명 접근 시도, 측면 이동, 외부 전송)을 무해한 방식으로 흉내 낸다 |
| 에이전트 없는 방식 | 이메일·웹 게이트웨이 검증처럼 외부에서 시험 메일이나 시험 트래픽을 보내는 방식 |
| 결과 수집·분석 | 각 기법이 차단되었는지(예방), 경보가 발생했는지(탐지), SIEM·EDR에 기록되었는지(가시성)를 모아 통제별·기법별 점수와 공백을 보여 준다 |
| 일정 관리 | 정기 실행, 변경 후 실행, 새 위협 발표 후 실행을 자동화한다 |
시나리오는 실제 악성코드 대신 무해한 시험용 파일이나 공격 행위를 흉내 내는 명령을 써서 운영 시스템에 피해를 주지 않도록 설계한다. 그래도 운영 환경에서 공격 행위를 실행하는 것이므로 범위·시간·중단 절차를 승인받고, 관제 조직이 시험 트래픽을 식별할 수 있게 해야 한다.
MITRE는 ATT&CK 기반의 자동화된 적대 행위 모사(adversary emulation) 플랫폼인 Caldera를 오픈소스로 개발해 레드팀·퍼플팀·보안 검증에 써 왔으며, 2026년 5월 이를 아파치 소프트웨어 재단 인큐베이터(Apache Caldera)로 넘긴다고 발표했다. 상용 BAS 제품과 오픈소스 도구의 기본 개념은 같다.
| 구분 | 침해 공격 시뮬레이션(BAS) | 모의 침투 테스트 | 레드팀 훈련 |
|---|---|---|---|
| 질문 | 알려진 공격 기법을 우리 통제가 막고 탐지하는가 | 이 시스템에 어떤 취약점이 있고 실제로 뚫리는가 | 실제 공격자가 목표를 달성할 수 있는가, 우리는 알아차리는가 |
| 수행 방식 | 자동화된 시나리오 반복 실행 | 전문가의 수동 공격 위주 | 전문가 팀의 목표 지향·은밀한 장기 작전 |
| 주기 | 상시·매일·매주 | 연 1~2회, 큰 변경 후 | 연 1회 수준 |
| 범위 | 넓고 일정함(같은 시나리오 반복) | 정해진 범위 안에서 깊게 | 조직 전체, 사람·절차 포함 |
| 새로운 취약점 발견 | 거의 못 함(알려진 기법 재현) | 잘함 | 잘함 |
| 창의성 | 낮음 | 높음 | 매우 높음 |
| 결과 활용 | 통제 설정·탐지 규칙의 공백 즉시 수정, 추세 지표 | 취약점 조치 | 보안 체계 전반의 개선 |
| 비용 구조 | 도입 후 반복 비용이 낮음 | 회차별 비용 | 회차별 비용이 큼 |
BAS는 모의 침투나 레드팀을 대체하지 못한다. 사람의 창의성이 필요한 새로운 공격 경로는 사람이 찾고, 이미 알려진 기법에 대한 방어가 계속 유지되는지는 BAS가 지킨다. 레드팀과 블루팀이 기법별로 함께 시험하는 퍼플팀 훈련을 자동화한 것으로 보아도 된다.
- 탐지 규칙 개선: 경보가 나지 않은 기법은 해당 로그가 수집되는지부터 확인하고, 수집되면 탐지 규칙을 만들거나 조정한 뒤 같은 시나리오를 다시 실행해 확인한다.
- 예방 통제 조정: 차단되지 않은 기법은 EDR 정책, 방화벽·프록시 규칙, 이메일 필터, 응용 프로그램 허용 목록 설정을 고친다.
- 변경 영향 확인: 보안 장비 교체, 정책 변경, 대규모 업데이트 뒤 성능이 떨어지지 않았는지 확인한다(변경 관리와 연결).
- 위협 대응 우선순위: 새 위협 권고문이 나오면 해당 기법을 바로 돌려 우리 조직의 노출 여부를 확인한다.
- 지표와 보고: 기법별 차단율·탐지율, ATT&CK 커버리지, 탐지까지 걸린 시간의 추세를 보안 지표로 경영진에게 보고한다.
- 투자 결정: 같은 시나리오로 여러 보안 제품을 비교하거나 중복 투자를 찾아낸다.
지속적 위협 노출 관리(CTEM, Continuous Threat Exposure Management)는 가트너가 제시한 개념으로 알려져 있으며, 일회성 점검 대신 노출을 범위 정의 → 발견 → 우선순위 → 검증 → 실행 동원(mobilization)의 순환으로 계속 관리하자는 접근이다. 이 순환에서 BAS는 주로 검증(validation) 단계를 맡는다. 취약점 스캔과 공격 표면 관리가 "무엇이 노출되어 있는가"를 찾으면, BAS는 "그 노출을 공격자가 실제로 이용할 수 있는가, 우리 통제가 막는가"를 확인해 취약점 관리의 우선순위를 현실에 맞게 조정한다.
- 운영 환경에서 실행하므로 서면 승인, 범위, 실행 시간, 긴급 중단 절차를 정한다.
- 에이전트 자체가 높은 권한으로 동작하는 소프트웨어이므로 공급망 위험과 접근 통제를 평가한다.
- 결과가 좋다고 안전한 것은 아니다. 시나리오 라이브러리에 없는 기법은 시험하지 않는다.
- 관제 인력이 시험 경보에 익숙해져 실제 경보를 무시하지 않도록 시험 트래픽을 식별하는 표식과 절차를 둔다.
- BAS는 지속적·자동화된 통제 효과 검증이다. "보안 통제가 계속 효과적인지 자주 확인하는 가장 효율적인 방법"을 묻으면 BAS를 고른다.
- 새로운 취약점이나 창의적인 공격 경로를 찾는 것은 모의 침투와 레드팀의 몫이다. BAS를 그 대체물로 보는 선지는 오답이다.
- 시나리오의 공통 기준은 MITRE ATT&CK이다.
- BAS 결과의 핵심 활용은 탐지 규칙과 예방 설정의 공백을 메우고 다시 실행해 확인하는 것이다.
- #StopRansomware: Akira Ransomware (Validate Security Controls 절) – CISA
- MITRE ATT&CK – MITRE
- Caldera – MITRE
- CISSP Certification Exam Outline – ISC2