BLOG
Tracefield · 02
Tracefield · 01
블로그 · 14
Vibe Audit · 04
Vibe Audit · 03
Vibe Audit · 02
Vibe Audit · 01
출판편집자 · 01
StudyTree · 01
SecurityOps · 02
SecurityOps · 01
AI챗봇 · 04
AI챗봇 · 03
AI챗봇 · 02
AI챗봇 · 01
퍼플심 · 04
퍼플심 · 03
퍼플심 · 02
퍼플심 · 01
블로그 · 13
rootscan · 07
rootscan · 06
블로그 · 12
블로그 · 11
블로그 · 10
블로그 · 09
블로그 · 08
블로그 · 07
블로그 · 06
블로그 · 05
블로그 · 04
블로그 · 03
블로그 · 02
블로그 · 01
rootscan · 05
rootscan · 04
rootscan · 03
asmspeak · 03
asmspeak · 02
rootscan · 02
asmspeak · 01
rootscan · 01
웹보안도구 · 02
웹보안도구 · 01
루트캠프 · 02
루트캠프 · 01
All notes 167
내부 자료 수집
1. 내부 자료 수집의 목적 및 정의
내부 자료 수집(Internal Collection)은 기술적 정찰만으로는 보이지 않는 조직 맥락을 보완하기 위한 비기술적 정보 수집 단계다.
- 기술적 정찰의 한계: 수만 대 호스트, 수천 개 부서를 가진 환경에서는 Nmap 스캔이나 취약점 분석만으로 업무 흐름과 의사결정 구조를 파악하기 어렵다.
- 수집 목적: 조직의 인력(People), 절차(Process), 기술(Technology)을 이해해 공격 시나리오의 문맥(Context)을 확보하는 데 있다. 결국 시스템 침투를 넘어 실제 비즈니스 프로세스를 악용하거나 조작할 수 있는지 보는 단계다.
2. 주요 수집 대상 및 정보
조직 내부의 업무 효율성을 위해 구축된 협업 플랫폼과 저장소가 주요 수집 대상이다.
2.1. 기술 문서 및 저장소
- 코드 저장소(Code Repository):
GitHub Enterprise,GitLab,Bitbucket등- 수집 정보: 하드코딩된 자격 증명, API 키, 데이터베이스 접속 정보
- 분석 포인트: 배포 스크립트를 보고 CI, CD 구조와 접근 권한을 파악한다.
- ITSM(IT Service Management):
Jira,ServiceNow등- 수집 정보: 공개 티켓 안의 설정값, 기본 비밀번호 규칙, 장애 처리 절차
- 분석 포인트: "접속 불가", "비밀번호 초기화" 요청을 보면 계정 관리 허점을 찾을 수 있다.
2.2. 비기술 문서 및 협업 도구
- 사내 위키 및 포털(Wiki, Portal):
Confluence,Notion,SharePoint등- 수집 정보: 온보딩, 인수인계 문서
- 분석 포인트: 폐쇄망 접근 가이드, VDI, VPN, Bastion Host 주소, 필수 소프트웨어 목록, 단계별 업무 매뉴얼과 담당자 정보
- 개인 및 공유 저장소:
NAS,SMB Share,Box등- 수집 정보: 바탕화면 포스트잇 사진,
password.txt처럼 평문으로 남은 자격 증명
- 수집 정보: 바탕화면 포스트잇 사진,
3. 업무 프로세스(Business Process) 분석
수집된 자료를 바탕으로 조직의 운영 메커니즘을 파악하여 취약한 연결 고리를 식별한다.
3.1. 결재 프로세스(Approval Process) 무력화
- 정상 절차: 자금 이체나 코드 배포에는 보통 기안 -> 검토 -> 승인 같은 다단계 결재가 필요하다.
- 취약점 식별: 업무 편의 때문에 "선조치 후보고"나 "1인 전결"로 줄어든 예외 프로세스가 있는지 본다.
- 공격 시나리오: 특정 결재권자 계정이 단일 실패 지점(SPOF)이라면, 그 계정 탈취가 전체 프로세스 장악으로 이어질 수 있다.
3.2. 산업군별 핵심 분석 요소
- 금융(Finance): SWIFT 망 접근 절차, 자금 이체 검증 프로세스, 담당자 식별
- 통신(Telecommunication): USIM 발급 및 관리 시스템, 가입자 정보(IMEI, IMSI) DB 접근 제어 정책 확인
- 제조(Manufacturing): OT 망 접근 경로, 해외 공장 원격 제어용 VDI, PAM 솔루션 파악
- IT 기업: 소프트웨어 공급망(Supply Chain) 구조, 소스코드 배포 승인 절차 확인
4. 시사점
레드팀에서 내부 자료 수집은 단순 참고 자료가 아니다. 방어자 시야를 피하면서 실제 위협 시나리오를 설계할 수 있게 해주는 전략 자산에 가깝다. 대규모 조직 데이터에서 유의미한 공격 경로를 뽑아내는 능력은 기술적 해킹 실력만큼 중요하다.

