hhkb.dev

BLOG

2025-12-26 / 레드팀풀체인 · 07

내부 자료 수집

1. 내부 자료 수집의 목적 및 정의

내부 자료 수집(Internal Collection)은 기술적 정찰만으로는 보이지 않는 조직 맥락을 보완하기 위한 비기술적 정보 수집 단계다.

  • 기술적 정찰의 한계: 수만 대 호스트, 수천 개 부서를 가진 환경에서는 Nmap 스캔이나 취약점 분석만으로 업무 흐름과 의사결정 구조를 파악하기 어렵다.
  • 수집 목적: 조직의 인력(People), 절차(Process), 기술(Technology)을 이해해 공격 시나리오의 문맥(Context)을 확보하는 데 있다. 결국 시스템 침투를 넘어 실제 비즈니스 프로세스를 악용하거나 조작할 수 있는지 보는 단계다.

2. 주요 수집 대상 및 정보

조직 내부의 업무 효율성을 위해 구축된 협업 플랫폼과 저장소가 주요 수집 대상이다.

2.1. 기술 문서 및 저장소

  • 코드 저장소(Code Repository): GitHub Enterprise, GitLab, Bitbucket
    • 수집 정보: 하드코딩된 자격 증명, API 키, 데이터베이스 접속 정보
    • 분석 포인트: 배포 스크립트를 보고 CI, CD 구조와 접근 권한을 파악한다.
  • ITSM(IT Service Management): Jira, ServiceNow
    • 수집 정보: 공개 티켓 안의 설정값, 기본 비밀번호 규칙, 장애 처리 절차
    • 분석 포인트: "접속 불가", "비밀번호 초기화" 요청을 보면 계정 관리 허점을 찾을 수 있다.

2.2. 비기술 문서 및 협업 도구

  • 사내 위키 및 포털(Wiki, Portal): Confluence, Notion, SharePoint
    • 수집 정보: 온보딩, 인수인계 문서
    • 분석 포인트: 폐쇄망 접근 가이드, VDI, VPN, Bastion Host 주소, 필수 소프트웨어 목록, 단계별 업무 매뉴얼과 담당자 정보
  • 개인 및 공유 저장소: NAS, SMB Share, Box
    • 수집 정보: 바탕화면 포스트잇 사진, password.txt처럼 평문으로 남은 자격 증명

3. 업무 프로세스(Business Process) 분석

수집된 자료를 바탕으로 조직의 운영 메커니즘을 파악하여 취약한 연결 고리를 식별한다.

3.1. 결재 프로세스(Approval Process) 무력화

  • 정상 절차: 자금 이체나 코드 배포에는 보통 기안 -> 검토 -> 승인 같은 다단계 결재가 필요하다.
  • 취약점 식별: 업무 편의 때문에 "선조치 후보고"나 "1인 전결"로 줄어든 예외 프로세스가 있는지 본다.
  • 공격 시나리오: 특정 결재권자 계정이 단일 실패 지점(SPOF)이라면, 그 계정 탈취가 전체 프로세스 장악으로 이어질 수 있다.

3.2. 산업군별 핵심 분석 요소

  • 금융(Finance): SWIFT 망 접근 절차, 자금 이체 검증 프로세스, 담당자 식별
  • 통신(Telecommunication): USIM 발급 및 관리 시스템, 가입자 정보(IMEI, IMSI) DB 접근 제어 정책 확인
  • 제조(Manufacturing): OT 망 접근 경로, 해외 공장 원격 제어용 VDI, PAM 솔루션 파악
  • IT 기업: 소프트웨어 공급망(Supply Chain) 구조, 소스코드 배포 승인 절차 확인

4. 시사점

레드팀에서 내부 자료 수집은 단순 참고 자료가 아니다. 방어자 시야를 피하면서 실제 위협 시나리오를 설계할 수 있게 해주는 전략 자산에 가깝다. 대규모 조직 데이터에서 유의미한 공격 경로를 뽑아내는 능력은 기술적 해킹 실력만큼 중요하다.