1. 왜 CTEM이 2025 CISO 1순위인가
Gartner Hype Cycle 2024: CTEM(Continuous Threat Exposure Management) — Plateau of Productivity 진입. Gartner 2024 예측: “2026년까지 CTEM을 기반으로 보안 투자를 우선순위화하는 조직은 침해의 발생 가능성이 2/3 감소.”
전통 보안 — 분기 Pentest·연간 VA·정적 평가. 그러나 ① 환경 변화 매분, ② Attack Surface 매일 변화, ③ 신규 위협 매주, ④ 75+ 도구(블로그 Tool Consolidation) 알람 폭주·결과 없음. CTEM — 공격자 시각·지속·자동으로 노출 관리.
대표 변화:
- XM Cyber Schwarz Group 인수(2024·Hellman & Friedman): CTEM 시장 1위
- Mandiant Advantage ASM: External + Internal CTEM
- CrowdStrike Falcon Exposure Management(2024): Platform 통합
- Tenable Exposure Management(2024.7): VM → CTEM 전환
- SentinelOne PingSafe(2024.1 $123M): CNAPP CTEM
- Pentera·Cymulate·Picus: BAS + CTEM 통합
CTEM vs 전통 VM(Vulnerability Management):
| 측면 | 전통 VM | CTEM |
|---|---|---|
| 주기 | 분기·연간 | 연속·실시간 |
| 시각 | 자산 중심 | 공격자 중심 |
| 우선순위 | CVSS | Attack Path·Business Impact |
| 검증 | 정적 | BAS·자동 |
| 결과 | 보고서 | 시정 액션 |
대표 사례:
- CrowdStrike Falcon 2024.7 사고(블로그 Endpoint): 단일 Vendor·통합 CTEM 권고
- MOVEit 2023.5: CTEM 부재 시 늦은 발견
- Snowflake 2024.5: Shadow IT·CTEM 사용
오해 1 — “CTEM = BAS.” BAS는 검증·CTEM은 5 단계 통합 프로세스. 오해 2 — “ASM = CTEM.” ASM은 발견·CTEM은 우선순위·검증·시정. 오해 3 — “도구 사면 끝.” 프로세스·인력·비즈니스 정렬이 핵심.
압박:
- Gartner 2026 예측: 침해 2/3 감소
- NIST CSF 2.0(블로그 별도) ID.RA·DE.AE·PR.IP
- EU NIS2·DORA·CRA(블로그 별도): 능동 위험 관리
- EU DORA Article 25 TLPT(블로그 Pentest)
- NYDFS Part 500.5: 정기 평가
- PCI DSS v4.0.1: 11.4·6.4
- 한국 ISMS-P: 취약점 진단·모의해킹
2. Gartner CTEM 5 Stages
Gartner CTEM 5 Stages(Pete Shoard·2022 Innovation Insight):
1. Scoping:
- 비즈니스 영향·Crown Jewel
- 외부·내부·SaaS·Cloud·OT·IoT(블로그 별도)
- 우선순위 영역
2. Discovery:
- 자산·취약점·구성·자격증명·노출
- EASM(External ASM·블로그 Endpoint)
- CAASM(Cyber Asset ASM)
- ASM·CSPM·SSPM(블로그 SSPM·Cloud)
3. Prioritization:
- Attack Path Analysis
- Exploitability + Business Impact
- KEV·EPSS·CVSS 통합(블로그 CVE)
- vs 전통 CVSS Only
4. Validation:
- BAS(Breach & Attack Simulation·블로그 OSINT)
- 실제 공격 시뮬레이션
- 통제 작동 검증
5. Mobilization:
- 시정 액션·자동화
- 운영팀 협력
- KPI·이사회 보고
Continuous Loop:
- 각 단계 — 매일·매주·매월
- 변화·신규 자산·위협 자동 반영
3. 주요 솔루션 매트릭스
CTEM Leaders(Gartner 2024):
| 솔루션 | 강점 |
|---|---|
| XM Cyber(Schwarz 2024 인수) | Attack Path 1위 |
| Pentera(전 Pcysys) | 자동 펜테스트·BAS |
| Cymulate | BAS·종합 |
| Picus Security | BAS·실용적 |
| AttackIQ | BAS·MITRE ATT&CK |
| SafeBreach | BAS·엔터프라이즈 |
| Bishop Fox CAST(Continuous Attack Surface Testing) | Pentest + ASM |
| Mandiant Advantage(Google 2022 인수) | Threat Intel + ASM |
| CrowdStrike Falcon Exposure Mgmt | Platform |
| Tenable Exposure Mgmt | VM 진화 |
| Wiz CTEM(전 Gem Security 2024) | Cloud Native |
| Rapid7 Exposure Command | InsightVM 진화 |
EASM(External ASM·블로그 Endpoint):
- Microsoft Defender EASM(2022 RiskIQ 인수)
- Palo Alto Cortex Xpanse
- CrowdStrike Falcon Surface(2023 Reposify 인수)
- CyCognito·Censys·SOCRadar
CAASM(Cyber Asset ASM):
- Axonius(시장 점유 1위)·JupiterOne·Sevco·runZero·Lansweeper
BAS(블로그 OSINT):
- AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera
Attack Path Analysis:
- XM Cyber(시장 점유 1위)
- BloodHound(블로그 AD): OSS
- Pentera·Bishop Fox
- Tenable Identity Exposure(전 Alsid)
한국 솔루션:
- SK쉴더스·LG CNS·NSHC·STEALIEN: 컨설팅 + 도구
- Theori(국내 + 미국)
4. Stage 1 — Scoping·우선순위 (1~2개월)
비즈니스 영향 매핑(블로그 CRQ):
- Crown Jewel — 핵심 자산
- 매출·운영·법규·평판 영향
- ALE·CRQ 정량(블로그 CRQ)
영역 정의:
- External: 인터넷 노출·도메인·DNS·자격증명
- Internal: AD(블로그 AD)·내부 네트워크
- Cloud: AWS·Azure·GCP·SaaS(블로그 Cloud·SSPM)
- OT/IoT: 산업·IoT(블로그 OT·IoT)
- Identity: IAM·IGA(블로그 IAM)
- Email(블로그 별도)·Browser(블로그 별도)
Prioritization Framework:
- Critical(매출 직접·운영 중단·법규)
- High(중요·데이터·평판)
- Medium·Low
Stakeholder Alignment:
- 보안·운영·개발·법무·임원
- 비즈니스 영향 합의
거버넌스:
- CTEM Lead 또는 CISO 산하
- 분기 위원회
- 이사회 KPI 보고
5. Stage 2 — Discovery (지속)
External Discovery(EASM):
- 도메인·서브도메인·IP·SSL·DNS
- 자격증명 노출·다크웹(블로그 OSINT)
- Shadow IT·SaaS(블로그 SSPM)
- 도구: Microsoft Defender EASM·Cortex Xpanse·Falcon Surface·CyCognito·Censys
Internal Discovery(CAASM):
- AD·Entra ID·CMDB(블로그 AD·IAM)
- 모든 자산·소유자·중요도
- 통합 도구 데이터(EDR·SIEM·Cloud)
- 도구: Axonius·JupiterOne·Sevco·runZero
Cloud Discovery(블로그 Cloud):
- AWS·Azure·GCP·Multi-cloud
- IaaS·PaaS·SaaS
- CNAPP·CSPM·DSPM(블로그 별도)
OT/IoT Discovery(블로그 OT·IoT):
- Dragos·Claroty·Nozomi·Armis·Forescout
Vulnerability·Configuration:
- Tenable·Qualys·Rapid7·Wiz
- 모든 CVE·KEV·EPSS·misconfig
Continuous Discovery:
- 매일·매주 자동
- 신규 자산·변경 알람
- 도구: CTEM Platform·자체 자동화
6. Stage 3 — Prioritization (지속)
Attack Path Analysis:
- 자산 → 공격자 시각
- 사용자·네트워크·자격증명 — 경로
- BloodHound(AD)·XM Cyber·Pentera
- “Domain Admin까지 3단계” 식
Risk Scoring:
- CVSS + EPSS(블로그 CVE) + KEV + Asset Tier
- Attack Path 가산
- Business Impact 결합
- AI for Prioritization
Toxic Combinations:
- 약한 통제 조합 — 위험 폭증
- 예: 외부 노출 + 약한 인증 + 권한 상승
- 도구: Wiz·Falcon·XM Cyber
Choke Points:
- 다중 Attack Path의 공통 노드
- 차단 — 다수 위협 한 번에
- 도구: XM Cyber·BloodHound
Continuous Reprioritization:
- 환경 변화 → 우선순위 자동 갱신
- 신규 KEV·EPSS
- 패치·통제 변경
7. Stage 4 — Validation (지속)
BAS(Breach & Attack Simulation·블로그 OSINT):
- 매일·매주 자동 TTP 시뮬레이션
- MITRE ATT&CK Coverage
- 통제 작동 검증
- 도구: AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera
Continuous Pentest:
- Pentera·Bishop Fox CAST
- 자동 펜테스트·실시간
- 블로그 Pentest
Atomic Red Team(블로그 OSINT):
- 단일 TTP 검증
- 1,500+ 테스트
- Sigma 룰 검증
Purple Team(블로그 OSINT):
- 분기·월 Red + Blue 합동
- 격차 즉시 보완
- 도구: VECTR
External Validation:
- Bug Bounty·Penetration Test(블로그 별도)
- 분기 외부 Red Team
Validation Metrics:
- Coverage·Pass Rate
- 평균 차단 시간
- 검증된 vs 가정된 통제
8. Stage 5 — Mobilization (지속)
시정 자동화:
- 자동 PR(Renovate·Dependabot·블로그 SCA)
- 자동 패치(Tanium·Action1·Ivanti·블로그 Endpoint)
- 자동 IAM 회수(블로그 IAM)
- 자동 Network 차단
Workflow Integration:
- Jira·ServiceNow·Linear
- SLA — Critical 7일·High 30일
- 책임자·일정·예산
Cross-functional:
- 개발·운영·보안·법무
- DevSecOps(블로그 별도)
- 정기 Sprint Review
KPI:
- Mean Time to Remediate(MTTR)
- 시정율·SLA 준수
- Attack Path 단축
- 이사회 보고(블로그 CRQ)
Threat Intel Loop:
- 시정 후 — 신규 검증
- CTI 통합·새 위협 우선순위
- 도구: Mandiant·Recorded Future·CrowdStrike
고도화:
- AI for CTEM: 자동 분석·우선순위·시정
- Continuous Compliance(블로그 GRC): CTEM + 준법
- Multi-vendor CTEM: Platform 통합
- K-CTEM: 한국 산업·K-콘텐츠 적용
컴플라이언스 매핑:
- NIST CSF 2.0 ID.RA·DE.AE·PR.IP
- ISO 27001 A.5.7·A.8.8·A.8.29
- EU NIS2·DORA Article 25·CRA(블로그 별도)
- NYDFS Part 500.5
- PCI DSS v4.0.1 11.4·6.4
- 한국 ISMS-P·금감원
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| CTEM Platform(XM Cyber·Pentera·Cymulate·Picus·AttackIQ·SafeBreach) | 3~30억 |
| EASM(Defender EASM·Cortex Xpanse·Falcon Surface) | 1~10억 |
| CAASM(Axonius·JupiterOne) | 1~10억 |
| BAS(블로그 OSINT) | 1~30억 |
| Attack Path(XM Cyber·BloodHound OSS) | 1~10억 |
| 인력(CTEM Lead·Engineer 2~5명) | 4~25억 |
| 외부 컨설팅·Pentest(블로그 Pentest) | 1~10억 |
| 합계 (중견 K-기업) | 12~125억 |
ROI:
- Gartner — 침해 2/3 감소(2026)
- 평균 침해 비용 38억(IBM 2024 한국) 회피
- 분기 Pentest 대비 효과 — 연속·실시간
- 사이버보험 — CTEM 운영 시 15~25% 할인
- 컴플라이언스(ISMS-P·NIS2·DORA·PCI) 자동 충족
- 운영 효율 — 인력 50%+ 시간 회복(블로그 Workforce)
10. 자가 점검
Scoping:
- Crown Jewel·Business Impact 매핑
- External·Internal·Cloud·OT·IoT·Identity 영역
- Prioritization Framework
- CISO·운영·임원 합의
- CTEM Lead·분기 위원회·이사회
Discovery:
- EASM(Defender·Xpanse·Falcon Surface·CyCognito·Censys)
- CAASM(Axonius·JupiterOne·Sevco·runZero)
- Cloud(CNAPP·CSPM·DSPM·SSPM)
- OT/IoT(Dragos·Claroty·Nozomi·Armis)
- Vulnerability(Tenable·Qualys·Rapid7·Wiz)
- Continuous Discovery·매일·매주
Prioritization:
- Attack Path Analysis(XM Cyber·BloodHound·Pentera)
- CVSS + EPSS + KEV + Asset Tier
- Toxic Combinations
- Choke Points
- AI for Prioritization
- Continuous Reprioritization
Validation:
- BAS 매일·매주(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber·Pentera)
- Continuous Pentest(Pentera·Bishop Fox CAST)
- Atomic Red Team(블로그 OSINT)
- Purple Team 분기·월(VECTR)
- Bug Bounty·외부 Red Team(블로그 별도)
- Validation Metrics·Coverage·Pass Rate
Mobilization:
- 자동 시정(Renovate·Dependabot·Tanium·Action1·Ivanti)
- Workflow(Jira·ServiceNow·SLA)
- DevSecOps 통합
- KPI·이사회 보고·CRQ
- AI for CTEM·Continuous Compliance
- NIST CSF·ISO 27001·ISMS-P·NIS2·DORA·PCI 매핑
11. 마무리 — 분기 Pentest → 연속 노출 관리
CTEM·Continuous Threat Exposure Management는 ① Scoping·우선순위, ② Discovery, ③ Prioritization, ④ Validation, ⑤ Mobilization — 5단계로 정착시킨다. Gartner 2026 침해 2/3 감소·XM Cyber Schwarz $1B+ 인수·CrowdStrike Falcon Exposure Mgmt·Tenable Exposure Mgmt 진화가 가르치는 진실: 분기 Pentest의 시대는 끝·연속 노출 관리가 본질이다. XM Cyber + Pentera + Cymulate + Picus + BAS + EASM + CAASM + Attack Path Analysis의 통합 운영체가 2025년 표준이고, AI for CTEM + Continuous Compliance + Multi-vendor + K-CTEM이 2030년 도전이다.
통합 사이클
- Quantum Networking·QKD·Quantum Internet
- Sports·Olympics·Mega Events Cybersecurity
- Cryptocurrency Forensics·Chainalysis·OFAC
- MLSecOps·ML Pipeline Security
- Smart City Cybersecurity·ENISA·K-스마트시티
- Election Security·Disinformation Defense
- UN Cybercrime Convention 2024.12·Budapest
- WP.29·UNECE R155·R156·Connected Car
- Maritime Cybersecurity IMO·BIMCO·USCG
- Cybersecurity M&A Due Diligence·Post-Merger
- MITRE D3FEND·Detection Engineering
- Cybersecurity Tool Consolidation·Vendor Rationalization
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- OSINT·Threat Hunting·Purple Team
- Penetration Testing·Red Team
- CWE·CVSS·EPSS·KEV
- CTI 위협 인텔리전스 MISP·STIX
- Active Directory·Entra ID 보안
- Endpoint Security EDR·XDR·UEM·ASM
- Network Security NGFW·SASE·NDR
- Cloud Security CNAPP
- SSPM·CASB·Shadow IT
- IAM·IGA·CIAM·PAM·ITDR
- OT·ICS·SCADA Pentest
- IoT·IIoT·Edge 보안
- SOC SIEM·SOAR·UEBA·XDR·MDR
- DevSecOps Shift-Left CI/CD
- GRC 통합·NIST RMF·CCM
- CRQ·Cyber Risk Quantification·FAIR
- CISO·Security Program·CSMA
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- MITRE ATT&CK
