BLOG
Tracefield · 02
Tracefield · 01
블로그 · 14
Vibe Audit · 04
Vibe Audit · 03
Vibe Audit · 02
Vibe Audit · 01
출판편집자 · 01
StudyTree · 01
SecurityOps · 02
SecurityOps · 01
AI챗봇 · 04
AI챗봇 · 03
AI챗봇 · 02
AI챗봇 · 01
퍼플심 · 04
퍼플심 · 03
퍼플심 · 02
퍼플심 · 01
블로그 · 13
rootscan · 07
rootscan · 06
블로그 · 12
블로그 · 11
블로그 · 10
블로그 · 09
블로그 · 08
블로그 · 07
블로그 · 06
블로그 · 05
블로그 · 04
블로그 · 03
블로그 · 02
블로그 · 01
rootscan · 05
rootscan · 04
rootscan · 03
asmspeak · 03
asmspeak · 02
rootscan · 02
asmspeak · 01
rootscan · 01
웹보안도구 · 02
웹보안도구 · 01
루트캠프 · 02
루트캠프 · 01
All notes 167
모의해킹 개요
1. 모의해킹(Penetration Testing)이란?
모의해킹은 사전에 합의한 범위 안에서, 실제 공격자의 전략과 전술, 절차(TTP)를 기준으로 취약점을 점검하는 활동이다.
핵심은 방어자 시선만으로 놓치기 쉬운 부분을 공격자 관점에서 다시 보는 데 있다. 결국 목적은 사고가 터지기 전에 미리 허점을 찾고 줄이는 것이다.
1.1. 왜 필요한가?
- 법적, 컴플라이언스 준수: PCI-DSS 같은 주요 보안 기준은 정기적인 모의해킹을 요구하는 경우가 많다.
- 실질적 보안 강화: 방어 장비만으로는 잡기 어려운 논리적 허점이나 복합 취약점을 발견하는 데 도움이 된다.
2. 정보보안의 3대 도메인
정보보안은 크게 기술/비기술 분야로 나뉘며, 기술 분야는 다시 3가지로 분류된다.
- 오펜시브 시큐리티(Offensive Security): 공격자보다 먼저 취약점을 찾는 분야다. 모의해킹이 여기에 들어간다.
- 디펜시브 시큐리티(Defensive Security): 시스템을 보호하고 공격을 탐지하거나 차단하는 전통적 보안 영역이다.
- 사이버 인텔리전스(Cyber Intelligence): 위협 정보를 수집, 분석, 공유하는 영역이다.
3. 서비스 범위와 트렌드
기존에는 웹, 모바일 애플리케이션 진단이 국내 시장의 중심이었다. 최근에는 내부망, 외부망, 클라우드, SCADA, OT, 자동차(CAN), 소셜 엔지니어링까지 범위가 넓어지고 있다.
기업 보안 수준이 올라가면서, 단순 웹 취약점 점검만이 아니라 실제 침투 시나리오에 가까운 검증을 요구하는 흐름도 강해졌다.
4. 호스트 기반 모의해킹 (The Foundation)
거창한 네트워크나 클라우드 공격도 결국은 "공격자 호스트 A에서 타깃 호스트 B로 접근한다"는 가장 기본 구조에서 출발한다.
- 기본 단위: 스크립트 키디부터 APT 그룹까지, 공격의 가장 기초 단위는 결국 단일 호스트를 다루는 일이다.
- 학습의 중요성: 실무에서 호스트 하나만 따로 보는 일은 드물어도, 이 원리를 모르면 네트워크나 클라우드 환경에서 더 깊은 이해로 넘어가기 어렵다.

