제조업 CTEM(Continuous Threat Exposure Management)·XM Cyber·Pentera·Cymulate 실무 완벽 가이드 — 분기 Pentest에서 연속 노출 관리까지 5단계 로드맵

중소·중견 한국 제조사가 CTEM(Continuous Threat Exposure Management) 능동 노출 관리 체계를 진단·범위·발견·검증·시정까지 진짜 무사히 정착시키는 5단계 로드맵. Gartner CTEM 2022 Pete Shoard 5 Stages(Scoping·Discovery·Prioritization·Validation·Mobilization), XM Cyber Schwarz 2024 인수·Pentera·Cymulate·Picus·Bishop Fox CAST·Mandiant ASM·CrowdStrike Falcon Exposure Mgmt·Tenable Exposure Mgmt·Wiz CTEM, BAS·EASM·CAASM·Attack Path Analysis·BloodHound·BAS for OT, NIST CSF 2.0·ISO 27001·ISMS-P 매핑 실무.

1. 왜 CTEM이 2025 CISO 1순위인가

Gartner Hype Cycle 2024: CTEM(Continuous Threat Exposure Management) — Plateau of Productivity 진입. Gartner 2024 예측: “2026년까지 CTEM을 기반으로 보안 투자를 우선순위화하는 조직은 침해의 발생 가능성이 2/3 감소.”

전통 보안 — 분기 Pentest·연간 VA·정적 평가. 그러나 ① 환경 변화 매분, ② Attack Surface 매일 변화, ③ 신규 위협 매주, ④ 75+ 도구(블로그 Tool Consolidation) 알람 폭주·결과 없음. CTEM — 공격자 시각·지속·자동으로 노출 관리.

대표 변화:

  • XM Cyber Schwarz Group 인수(2024·Hellman & Friedman): CTEM 시장 1위
  • Mandiant Advantage ASM: External + Internal CTEM
  • CrowdStrike Falcon Exposure Management(2024): Platform 통합
  • Tenable Exposure Management(2024.7): VM → CTEM 전환
  • SentinelOne PingSafe(2024.1 $123M): CNAPP CTEM
  • Pentera·Cymulate·Picus: BAS + CTEM 통합

CTEM vs 전통 VM(Vulnerability Management):

측면전통 VMCTEM
주기분기·연간연속·실시간
시각자산 중심공격자 중심
우선순위CVSSAttack Path·Business Impact
검증정적BAS·자동
결과보고서시정 액션

대표 사례:

  • CrowdStrike Falcon 2024.7 사고(블로그 Endpoint): 단일 Vendor·통합 CTEM 권고
  • MOVEit 2023.5: CTEM 부재 시 늦은 발견
  • Snowflake 2024.5: Shadow IT·CTEM 사용

오해 1 — “CTEM = BAS.” BAS는 검증·CTEM은 5 단계 통합 프로세스. 오해 2 — “ASM = CTEM.” ASM은 발견·CTEM은 우선순위·검증·시정. 오해 3 — “도구 사면 끝.” 프로세스·인력·비즈니스 정렬이 핵심.

압박:

  • Gartner 2026 예측: 침해 2/3 감소
  • NIST CSF 2.0(블로그 별도) ID.RA·DE.AE·PR.IP
  • EU NIS2·DORA·CRA(블로그 별도): 능동 위험 관리
  • EU DORA Article 25 TLPT(블로그 Pentest)
  • NYDFS Part 500.5: 정기 평가
  • PCI DSS v4.0.1: 11.4·6.4
  • 한국 ISMS-P: 취약점 진단·모의해킹

2. Gartner CTEM 5 Stages

Gartner CTEM 5 Stages(Pete Shoard·2022 Innovation Insight):

1. Scoping:

  • 비즈니스 영향·Crown Jewel
  • 외부·내부·SaaS·Cloud·OT·IoT(블로그 별도)
  • 우선순위 영역

2. Discovery:

  • 자산·취약점·구성·자격증명·노출
  • EASM(External ASM·블로그 Endpoint)
  • CAASM(Cyber Asset ASM)
  • ASM·CSPM·SSPM(블로그 SSPM·Cloud)

3. Prioritization:

  • Attack Path Analysis
  • Exploitability + Business Impact
  • KEV·EPSS·CVSS 통합(블로그 CVE)
  • vs 전통 CVSS Only

4. Validation:

  • BAS(Breach & Attack Simulation·블로그 OSINT)
  • 실제 공격 시뮬레이션
  • 통제 작동 검증

5. Mobilization:

  • 시정 액션·자동화
  • 운영팀 협력
  • KPI·이사회 보고

Continuous Loop:

  • 각 단계 — 매일·매주·매월
  • 변화·신규 자산·위협 자동 반영

3. 주요 솔루션 매트릭스

CTEM Leaders(Gartner 2024):

솔루션강점
XM Cyber(Schwarz 2024 인수)Attack Path 1위
Pentera(전 Pcysys)자동 펜테스트·BAS
CymulateBAS·종합
Picus SecurityBAS·실용적
AttackIQBAS·MITRE ATT&CK
SafeBreachBAS·엔터프라이즈
Bishop Fox CAST(Continuous Attack Surface Testing)Pentest + ASM
Mandiant Advantage(Google 2022 인수)Threat Intel + ASM
CrowdStrike Falcon Exposure MgmtPlatform
Tenable Exposure MgmtVM 진화
Wiz CTEM(전 Gem Security 2024)Cloud Native
Rapid7 Exposure CommandInsightVM 진화

EASM(External ASM·블로그 Endpoint):

  • Microsoft Defender EASM(2022 RiskIQ 인수)
  • Palo Alto Cortex Xpanse
  • CrowdStrike Falcon Surface(2023 Reposify 인수)
  • CyCognito·Censys·SOCRadar

CAASM(Cyber Asset ASM):

  • Axonius(시장 점유 1위)·JupiterOne·Sevco·runZero·Lansweeper

BAS(블로그 OSINT):

  • AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera

Attack Path Analysis:

  • XM Cyber(시장 점유 1위)
  • BloodHound(블로그 AD): OSS
  • Pentera·Bishop Fox
  • Tenable Identity Exposure(전 Alsid)

한국 솔루션:

  • SK쉴더스·LG CNS·NSHC·STEALIEN: 컨설팅 + 도구
  • Theori(국내 + 미국)

4. Stage 1 — Scoping·우선순위 (1~2개월)

비즈니스 영향 매핑(블로그 CRQ):

  • Crown Jewel — 핵심 자산
  • 매출·운영·법규·평판 영향
  • ALE·CRQ 정량(블로그 CRQ)

영역 정의:

  • External: 인터넷 노출·도메인·DNS·자격증명
  • Internal: AD(블로그 AD)·내부 네트워크
  • Cloud: AWS·Azure·GCP·SaaS(블로그 Cloud·SSPM)
  • OT/IoT: 산업·IoT(블로그 OT·IoT)
  • Identity: IAM·IGA(블로그 IAM)
  • Email(블로그 별도)·Browser(블로그 별도)

Prioritization Framework:

  • Critical(매출 직접·운영 중단·법규)
  • High(중요·데이터·평판)
  • Medium·Low

Stakeholder Alignment:

  • 보안·운영·개발·법무·임원
  • 비즈니스 영향 합의

거버넌스:

  • CTEM Lead 또는 CISO 산하
  • 분기 위원회
  • 이사회 KPI 보고

5. Stage 2 — Discovery (지속)

External Discovery(EASM):

  • 도메인·서브도메인·IP·SSL·DNS
  • 자격증명 노출·다크웹(블로그 OSINT)
  • Shadow IT·SaaS(블로그 SSPM)
  • 도구: Microsoft Defender EASM·Cortex Xpanse·Falcon Surface·CyCognito·Censys

Internal Discovery(CAASM):

  • AD·Entra ID·CMDB(블로그 AD·IAM)
  • 모든 자산·소유자·중요도
  • 통합 도구 데이터(EDR·SIEM·Cloud)
  • 도구: Axonius·JupiterOne·Sevco·runZero

Cloud Discovery(블로그 Cloud):

  • AWS·Azure·GCP·Multi-cloud
  • IaaS·PaaS·SaaS
  • CNAPP·CSPM·DSPM(블로그 별도)

OT/IoT Discovery(블로그 OT·IoT):

  • Dragos·Claroty·Nozomi·Armis·Forescout

Vulnerability·Configuration:

  • Tenable·Qualys·Rapid7·Wiz
  • 모든 CVE·KEV·EPSS·misconfig

Continuous Discovery:

  • 매일·매주 자동
  • 신규 자산·변경 알람
  • 도구: CTEM Platform·자체 자동화

6. Stage 3 — Prioritization (지속)

Attack Path Analysis:

  • 자산 → 공격자 시각
  • 사용자·네트워크·자격증명 — 경로
  • BloodHound(AD)·XM Cyber·Pentera
  • “Domain Admin까지 3단계” 식

Risk Scoring:

  • CVSS + EPSS(블로그 CVE) + KEV + Asset Tier
  • Attack Path 가산
  • Business Impact 결합
  • AI for Prioritization

Toxic Combinations:

  • 약한 통제 조합 — 위험 폭증
  • 예: 외부 노출 + 약한 인증 + 권한 상승
  • 도구: Wiz·Falcon·XM Cyber

Choke Points:

  • 다중 Attack Path의 공통 노드
  • 차단 — 다수 위협 한 번에
  • 도구: XM Cyber·BloodHound

Continuous Reprioritization:

  • 환경 변화 → 우선순위 자동 갱신
  • 신규 KEV·EPSS
  • 패치·통제 변경

7. Stage 4 — Validation (지속)

BAS(Breach & Attack Simulation·블로그 OSINT):

  • 매일·매주 자동 TTP 시뮬레이션
  • MITRE ATT&CK Coverage
  • 통제 작동 검증
  • 도구: AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera

Continuous Pentest:

  • Pentera·Bishop Fox CAST
  • 자동 펜테스트·실시간
  • 블로그 Pentest

Atomic Red Team(블로그 OSINT):

  • 단일 TTP 검증
  • 1,500+ 테스트
  • Sigma 룰 검증

Purple Team(블로그 OSINT):

  • 분기·월 Red + Blue 합동
  • 격차 즉시 보완
  • 도구: VECTR

External Validation:

  • Bug Bounty·Penetration Test(블로그 별도)
  • 분기 외부 Red Team

Validation Metrics:

  • Coverage·Pass Rate
  • 평균 차단 시간
  • 검증된 vs 가정된 통제

8. Stage 5 — Mobilization (지속)

시정 자동화:

  • 자동 PR(Renovate·Dependabot·블로그 SCA)
  • 자동 패치(Tanium·Action1·Ivanti·블로그 Endpoint)
  • 자동 IAM 회수(블로그 IAM)
  • 자동 Network 차단

Workflow Integration:

  • Jira·ServiceNow·Linear
  • SLA — Critical 7일·High 30일
  • 책임자·일정·예산

Cross-functional:

  • 개발·운영·보안·법무
  • DevSecOps(블로그 별도)
  • 정기 Sprint Review

KPI:

  • Mean Time to Remediate(MTTR)
  • 시정율·SLA 준수
  • Attack Path 단축
  • 이사회 보고(블로그 CRQ)

Threat Intel Loop:

  • 시정 후 — 신규 검증
  • CTI 통합·새 위협 우선순위
  • 도구: Mandiant·Recorded Future·CrowdStrike

고도화:

  • AI for CTEM: 자동 분석·우선순위·시정
  • Continuous Compliance(블로그 GRC): CTEM + 준법
  • Multi-vendor CTEM: Platform 통합
  • K-CTEM: 한국 산업·K-콘텐츠 적용

컴플라이언스 매핑:

  • NIST CSF 2.0 ID.RA·DE.AE·PR.IP
  • ISO 27001 A.5.7·A.8.8·A.8.29
  • EU NIS2·DORA Article 25·CRA(블로그 별도)
  • NYDFS Part 500.5
  • PCI DSS v4.0.1 11.4·6.4
  • 한국 ISMS-P·금감원

9. 비용·ROI

항목비용 (연간)
CTEM Platform(XM Cyber·Pentera·Cymulate·Picus·AttackIQ·SafeBreach)3~30억
EASM(Defender EASM·Cortex Xpanse·Falcon Surface)1~10억
CAASM(Axonius·JupiterOne)1~10억
BAS(블로그 OSINT)1~30억
Attack Path(XM Cyber·BloodHound OSS)1~10억
인력(CTEM Lead·Engineer 2~5명)4~25억
외부 컨설팅·Pentest(블로그 Pentest)1~10억
합계 (중견 K-기업)12~125억

ROI:

  • Gartner — 침해 2/3 감소(2026)
  • 평균 침해 비용 38억(IBM 2024 한국) 회피
  • 분기 Pentest 대비 효과 — 연속·실시간
  • 사이버보험 — CTEM 운영 시 15~25% 할인
  • 컴플라이언스(ISMS-P·NIS2·DORA·PCI) 자동 충족
  • 운영 효율 — 인력 50%+ 시간 회복(블로그 Workforce)

10. 자가 점검

Scoping:

  • Crown Jewel·Business Impact 매핑
  • External·Internal·Cloud·OT·IoT·Identity 영역
  • Prioritization Framework
  • CISO·운영·임원 합의
  • CTEM Lead·분기 위원회·이사회

Discovery:

  • EASM(Defender·Xpanse·Falcon Surface·CyCognito·Censys)
  • CAASM(Axonius·JupiterOne·Sevco·runZero)
  • Cloud(CNAPP·CSPM·DSPM·SSPM)
  • OT/IoT(Dragos·Claroty·Nozomi·Armis)
  • Vulnerability(Tenable·Qualys·Rapid7·Wiz)
  • Continuous Discovery·매일·매주

Prioritization:

  • Attack Path Analysis(XM Cyber·BloodHound·Pentera)
  • CVSS + EPSS + KEV + Asset Tier
  • Toxic Combinations
  • Choke Points
  • AI for Prioritization
  • Continuous Reprioritization

Validation:

  • BAS 매일·매주(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera)
  • Continuous Pentest(Pentera·Bishop Fox CAST)
  • Atomic Red Team(블로그 OSINT)
  • Purple Team 분기·월(VECTR)
  • Bug Bounty·외부 Red Team(블로그 별도)
  • Validation Metrics·Coverage·Pass Rate

Mobilization:

  • 자동 시정(Renovate·Dependabot·Tanium·Action1·Ivanti)
  • Workflow(Jira·ServiceNow·SLA)
  • DevSecOps 통합
  • KPI·이사회 보고·CRQ
  • AI for CTEM·Continuous Compliance
  • NIST CSF·ISO 27001·ISMS-P·NIS2·DORA·PCI 매핑

11. 마무리 — 분기 Pentest → 연속 노출 관리

CTEM·Continuous Threat Exposure Management는 ① Scoping·우선순위, ② Discovery, ③ Prioritization, ④ Validation, ⑤ Mobilization — 5단계로 정착시킨다. Gartner 2026 침해 2/3 감소·XM Cyber Schwarz $1B+ 인수·CrowdStrike Falcon Exposure Mgmt·Tenable Exposure Mgmt 진화가 가르치는 진실: 분기 Pentest의 시대는 끝·연속 노출 관리가 본질이다. XM Cyber + Pentera + Cymulate + Picus + BAS + EASM + CAASM + Attack Path Analysis의 통합 운영체가 2025년 표준이고, AI for CTEM + Continuous Compliance + Multi-vendor + K-CTEM이 2030년 도전이다.

통합 사이클