제조업 침투 테스트·Red Team(PTES·OWASP WSTG·MITRE ATT&CK) 실무 완벽 가이드 — 일회성 점검에서 지속 검증 운영까지 5단계 로드맵

중소·중견 한국 제조사가 PTES·OWASP WSTG·NIST SP 800-115·Red Team·Purple Team 침투 테스트 체계를 범위·정찰·취약점·익스플로잇·보고까지 진짜 무사히 운영하는 5단계 로드맵. PTES 7 Stages, OWASP WSTG v4.2, NIST SP 800-115, OSSTMM 3, PCI DSS 11.4, Black/Gray/White Box, Internal/External/Web/Mobile/API/Cloud/Wireless/Physical/Social, Red Team(MITRE ATT&CK)·Purple Team·BAS(Breach Attack Simulation) 통합 실무.

1. 왜 침투 테스트인가 — 통제는 가정·검증이 진실

ISO 27001 인증 받은 조직의 침해율: Coalition 2024 보고서에 따르면 인증 + 미검증 통제 조직 침해율 15%, 인증 + 정기 침투 테스트 조직 침해율 3.5%. 통제가 “있다”와 “작동한다”는 다르다.

침투 테스트(Pentest) = 실제 공격자처럼 시도하여 통제 작동 여부를 검증하는 활동. 단순 취약점 스캔(자동)이 아닌 수동 분석·체인 결합·비즈니스 영향 검증. NIST SP 800-115 정의: “허가된 보안 시도로 시스템·네트워크·앱·인적 통제의 약점을 식별·악용·문서화.”

오해 1 — “취약점 스캐너 = 침투 테스트.” 스캐너는 1단계, 침투 테스트는 발견 → 악용 → 영향 → 체인까지. 오해 2 — “1년 1회면 충분.” 변경 잦은 환경은 분기·주요 릴리스마다. PCI DSS·CMMC·NIS2는 변경 후 의무. 오해 3 — “Red Team과 Pentest 같다.” Pentest는 취약점 발견 폭, Red Team은 공격자 모방 깊이, Purple Team은 방어 격차 측정 협업.

법적·계약적 요구:

  • PCI DSS v4.0.1 11.4: 연 1회+ 인프라·웹, 변경 시 (2025.3.31 v4.0 완전 전환)
  • HIPAA: 보안 평가 정기
  • EU NIS2 Article 21: 침투 테스트·취약점 진단
  • EU DORA RTS: TLPT(Threat-Led Penetration Testing) 3년 1회+
  • 한국 ISMS-P: 인증/사후심사 시 모의해킹·취약점 진단 증빙
  • 한국 전자금융감독규정: 금융권 연 1회+
  • CMMC L2/L3: 펜테스트 의무
  • CCPA·GDPR: “적절한 보안” — 정기 펜테스트 권장
  • 고객·대기업 RFP: 외부 펜테스트 보고서 첨부

2. 주요 표준·방법론 비교

표준발표대상특징
PTES2010종합7 Stages, 가장 범용적
OWASP WSTG v4.22020 (v4.2)웹 앱12 Categories·150+ Tests
OWASP MASTG/MASVS2024모바일iOS·Android
OWASP ASVS 5.02024웹 검증L1·L2·L3
OWASP API Security Top 102023API10 Risks
NIST SP 800-1152008미 정부정보보안 평가
OSSTMM 32010종합정량 평가
ISSAF2006종합(오래됨)
PCI DSS Penetration Testing Guidance2017PCI카드결제 환경
TIBER-EU·TIBER-KR2018·2024금융위협 기반(Red Team)
CBEST2014영국 금융TIBER 원형
AASE2024EU DORATLPT 표준
CREST2014~영국펜테스터·기업 인증
OSEE/OSEP/OSCPOffSec개인 자격실전 시험

선택 가이드:

  • 첫 도입·종합: PTES
  • 웹 앱 집중: OWASP WSTG + ASVS
  • 모바일: OWASP MASTG + MASVS
  • API: OWASP API Top 10
  • 금융(EU): TIBER-EU/TIBER-KR
  • 미 정부: NIST SP 800-115 + CMMC

3. PTES 7 Stages 상세

PTES(Penetration Testing Execution Standard) — 가장 널리 쓰이는 7단계 프레임워크.

1. Pre-engagement Interactions(사전 약정)

  • 범위·목표·일정·비용
  • RoE(Rules of Engagement) 문서
  • 법적 동의서(서면 승인 없으면 형사처벌)
  • 비상 연락처·중단 트리거
  • 보고 양식·데이터 처리(증거 파기·NDA)

2. Intelligence Gathering(정찰)

  • Passive Reconnaissance: WHOIS·DNS·Shodan·LinkedIn·GitHub·SSL Labs·Wayback·다크웹
  • Active Reconnaissance: 포트 스캔·서비스 식별·OS 핑거프린트
  • OSINT 도구: Maltego·SpiderFoot·Recon-ng·theHarvester·Amass

3. Threat Modeling(위협 모델링)

  • 자산·공격자 모델·공격 경로
  • STRIDE·Attack Tree(별도 블로그 참조)
  • ATT&CK 매핑 — 어떤 Tactic·Technique를 시도할지

4. Vulnerability Analysis(취약점 분석)

  • 자동 스캐너: Nessus·Burp·OWASP ZAP·Nikto·Nuclei
  • 수동 분석: 코드 리뷰·로직 결함
  • CVE·기본 인증·설정 오류

5. Exploitation(악용)

  • PoC 개발·악용 도구(Metasploit·Cobalt Strike·Sliver·Empire·BloodHound)
  • 권한 상승(LinPEAS·WinPEAS·PEASS-ng·SharpHound)
  • 횡적 이동(Lateral Movement)
  • C2(Command & Control)
  • 현실 영향 검증 — 단순 발견이 아닌 비즈니스 영향

6. Post-Exploitation(악용 후)

  • 데이터 추출 시뮬레이션(실제 추출 X)
  • 지속성(Persistence) — Registry·Cron·Scheduled Task
  • Privilege Escalation·Domain Admin
  • 영향 시연 — 임원 보고용 스크린샷

7. Reporting(보고)

  • Executive Summary: 1~2페이지·임원용
  • Technical Detail: 발견·악용·증거
  • CVSS·CWE·OWASP·ATT&CK 매핑
  • 수정 권고: 구체적·우선순위
  • 재테스트(Retest): 30~90일 내 수정 검증

4. OWASP WSTG v4.2 12 Categories

OWASP WSTG(Web Security Testing Guide) — 웹 앱 표준 테스트 가이드.

카테고리약어테스트 수핵심
Information GatheringINFO10정찰·핑거프린트·DNS
Configuration & DeploymentCONF11TLS·헤더·관리 페이지
Identity ManagementIDNT5계정 정책·등록
AuthenticationATHN11비밀번호·MFA·세션
AuthorizationATHZ5권한·디렉토리 트래버설
Session ManagementSESS9쿠키·CSRF·로그아웃
Input ValidationINPV19XSS·SQLi·SSRF·XXE
Error HandlingERRH2스택 트레이스 노출
CryptographyCRYP4알고리즘·평문 전송
Business LogicBUSL10결제 우회·할인 남용
Client-sideCLNT14DOM XSS·로컬 스토리지
APIAPIT1OWASP API Top 10 매핑
합계~150

OWASP ASVS 5.0과 매핑 — WSTG로 테스트 + ASVS로 요구사항·증빙.

5. Stage 1 — 범위·계약·법적 보호 (2~4주)

SoW(Statement of Work):

  • 대상 시스템·자산(IP·도메인·앱·URL·계정)
  • 제외 항목(타인 자산·실 운영 위험·법규 충돌)
  • 테스트 유형:
    • Black Box: 정보 없음(외부 공격자 모방)
    • Gray Box: 일부 정보(권한 사용자)
    • White Box: 전체 정보·소스코드(개발자 협업)
  • 기간·시간대(영업시간 vs 야간)
  • 방법론(PTES·WSTG·NIST 800-115)
  • 산출물 표준

RoE(Rules of Engagement):

  • 허용·금지 행위(DDoS 금지·데이터 추출 시뮬레이션만 등)
  • 비상 중단 트리거(운영 중단·데이터 손실·법적 우려)
  • 24/7 연락처
  • 발견 즉시 보고 기준(Critical 발견 시 8시간 내)

법적 보호 문서:

  • 서면 동의서(CEO·CISO·법무 서명)
  • 제3자 시스템 포함 시 별도 동의
  • 클라우드 시 CSP 정책 확인(AWS·Azure·GCP는 자체 펜테스트 허용, 사전 신고 폐지 또는 유지)
  • NDA·기밀유지
  • 보험·보증(테스터의 사이버보험·E&O 보험)

테스터 선정:

  • 자체 vs 외부
  • 자격: OSCP·OSEP·OSEE·CREST CRT·OSWE·PNPT
  • 회사 자격: CREST·KISA 모의해킹 등록·KFTC 등록(금융)
  • 한국 주요 펜테스트사: SK쉴더스·LG CNS·삼성SDS·이글루코퍼레이션·라온화이트햇·KrCERT/CC·NSHC·STEALIEN

6. Stage 2 — 실행·발견 (1~6주)

전형적 일정(중형 웹 앱):

  • 1주차: 정찰·자동 스캔
  • 2~3주차: 수동 분석·악용 시도
  • 4주차: Post-Exploitation·체인 결합
  • 5주차: 보고서 작성
  • 6~12주: 수정·재테스트

유형별 실행:

Web Application Test:

  • OWASP WSTG 150 테스트 매트릭스
  • Burp Suite Professional + ZAP + Nuclei
  • 인증된·비인증 시나리오
  • 모든 역할(Admin·User·Guest)

API Test:

  • OWASP API Top 10
  • Postman·Burp·ZAP + Schemathesis·tnap
  • OpenAPI/Swagger 기반 자동
  • 인증·인가 우회·BOLA·BFLA

Mobile Test(OWASP MASTG):

  • iOS·Android 별도
  • IPA/APK 디컴파일·정적 분석
  • MobSF·Frida·Objection·Hopper
  • 통신 인터셉트(Burp + cert pinning 우회)
  • 키 저장소·디버그 정보

Internal Network Test:

  • Active Directory 공격(BloodHound·SharpHound·Mimikatz·Rubeus)
  • Kerberoasting·AS-REP·Pass-the-Hash·Pass-the-Ticket
  • DNS·SMB·Print Spooler·Print Nightmare
  • Lateral Movement·Privilege Escalation

External Network Test:

  • 인터넷 노출 자산·취약 서비스·VPN·RDP·SSH·웹·메일
  • Initial Access 시도

Cloud Test(AWS·Azure·GCP):

  • IAM 잘못 설정·MFA 누락·과도한 권한·공개 S3
  • Pacu·ScoutSuite·Prowler·CloudSplain
  • CIS Benchmark 매핑

Wireless Test:

  • Wi-Fi 보안(WPA2·WPA3)·Rogue AP·Evil Twin
  • Aircrack-ng·Bettercap·WiFi Pineapple
  • Bluetooth·Zigbee·RFID

Physical Test:

  • Lock picking·Tailgating·USB Drop·문서 폐기
  • 카드복제·NFC clone
  • Red Team 옵션

Social Engineering:

  • Phishing(GoPhish·Lure·내부 사전 승인)
  • Vishing·Smishing
  • USB Drop·Pretexting
  • 사전 동의·임직원 통보 정책(법적 위험 차단)

7. Stage 3 — 보고·수정·재테스트 (2~12주)

보고서 구성:

  • Executive Summary(1~2p): 비즈니스 영향·전체 위험 수준·요약
  • Methodology: 표준·범위·기간·도구
  • Findings: 각 발견
    • 제목·CVSS v4.0·CVE·CWE·OWASP·ATT&CK
    • 설명·증거(스크린샷·요청·응답)
    • 영향(비즈니스·기술)
    • 재현 단계(detailed reproduction)
    • 권고(구체적·코드 예시·설정)
    • 참고 자료
  • Risk Matrix: Critical·High·Medium·Low·Info
  • Strategic Recommendations: 패턴·근본원인
  • Appendix: 도구·로그·자세한 데이터

보고서 보안:

  • 암호화 PDF·전달
  • 매우 민감 — 액세스 통제
  • 보존 기간 정의(보통 3~7년)

수정 추적:

  • 티켓 시스템(Jira·ServiceNow·Linear)
  • SLA(Critical 7일·High 30일·Medium 90일)
  • 패치 우회 통제(WAF·격리) 수용 가능
  • VP·CISO 분기 검토

재테스트(Retest):

  • 수정 완료 발견에 한해
  • 30~90일 내 권장
  • 수정 검증 보고서

Disclosure:

  • 자체: 내부 보고만
  • 책임 공개(Responsible Disclosure): 벤더 90일 후 공개
  • CVD(Coordinated Vulnerability Disclosure): CERT/CC 조정
  • Bug Bounty: HackerOne·Bugcrowd

8. Stage 4 — Red Team·Purple Team (지속·고도화)

Red Team vs Pentest:

항목PentestRed Team
목표취약점 발견 폭공격자 모방 깊이
범위정의된 자산전사·모든 수단
기간1~6주1~12개월
탐지 회피일반적으로 X적극적 회피
방어팀 인지사전 통보(Open)보안 임원만(Closed)
결과취약점 목록공격 시나리오·캠페인·MTTD/MTTR 측정

Red Team 도구:

  • C2: Cobalt Strike·Sliver·Empire·Mythic·Havoc·Brute Ratel
  • 회피: Sysmon 우회·EDR Bypass·시그니처 우회
  • AD: BloodHound·SharpHound·Mimikatz·Rubeus·SCCM Hound

Purple Team:

  • Red(공격) + Blue(방어) 합동
  • 시나리오 합동 실행 → 탐지 룰 격차·튜닝
  • Atomic Red Team(Red Canary): 단일 TTP 테스트
  • CALDERA(MITRE): 자동 침투 시뮬레이션
  • Stratus Red Team: 클라우드 TTP
  • Vectr(SecurityRiskAdvisors): Purple Team 추적

BAS(Breach & Attack Simulation):

  • 자동·지속 TTP 시뮬레이션
  • 상용: AttackIQ·SafeBreach·Cymulate·Picus
  • ATT&CK 적용범위·탐지 격차 실시간
  • 패치 후 효과 즉시 검증

TIBER-EU·TIBER-KR(Threat Intelligence-based Ethical Red Teaming):

  • EU·한국 금융권 권장·일부 의무
  • 위협 인텔 → 시나리오 → Red Team → 보고
  • 12개월 사이클

9. Stage 5 — 거버넌스·지속 검증 (지속)

거버넌스 체계:

  • 펜테스트 정책·표준
  • 외부 펜테스트 RFP 양식
  • 결과 보관·접근통제
  • 위반 시 징계(테스터·자체 직원)

연간 계획:

  • 외부 펜테스트 연 1+ (전수·중요 시스템)
  • 자체 펜테스트 분기(소규모·신규 기능)
  • Red Team 연 1회
  • Purple Team 분기
  • BAS 지속
  • Bug Bounty 운영

연결:

  • 취약점 관리: 발견 → 백로그 → SLA
  • 위협 모델링: 펜테스트 발견 → 모델링 갱신
  • CTI: 인텔 → Red Team 시나리오
  • DevSecOps: 펜테스트 발견 → SAST/DAST 룰 추가
  • IR: Red Team 시뮬레이션 = IR 훈련
  • 컴플라이언스: PCI·ISMS-P·CMMC 증빙

KPI:

  • 발견 수·심각도 분포
  • 평균 수정 시간(MTTR)
  • 재테스트 통과율
  • ATT&CK 적용범위·격차
  • MTTD(Red Team 모의)
  • Bug Bounty 비용·발견

Bug Bounty 운영:

  • 플랫폼: HackerOne·Bugcrowd·Synack·Intigriti·삼성 SBR
  • 범위·보상 정책 명확
  • 평균 보상: Critical $1,00010,000·High $5003,000·Medium $100~500
  • VDP(Vulnerability Disclosure Policy) — Bug Bounty 입문
  • security.txt 게시

10. 비용·ROI

항목비용 (연간)
외부 펜테스트(중형 웹 1회)1,500~5,000만
외부 펜테스트(전사·다중)1~10억
Red Team Exercise(1회)3천만~3억
BAS 라이선스1~5억
자체 펜테스터(2~5명)4~25억
Bug Bounty 보상1천~10억
Bug Bounty 플랫폼3천~3억
도구(Burp Pro·Nessus·Cobalt Strike·BloodHound·Metasploit)1천~3억
합계 (중견 제조사)7~60억

ROI:

  • 평균 침해 비용 38억(IBM 2024 한국) — 펜테스트 발견 1건 = 1년치
  • 컴플라이언스 위반 회피(PCI·ISMS-P·CMMC)
  • 사이버보험 — 정기 펜테스트 시 15~25% 할인
  • Bug Bounty — 자체 비용 대비 1/5~1/10
  • 대기업·정부 RFP 통과
  • Red Team → MTTD 90% 단축

11. 자가 점검

거버넌스·계약:

  • 펜테스트 정책·연간 계획
  • RoE·동의서·NDA 양식
  • 비상 연락처·중단 트리거
  • 보고서 보안 분류

범위·종류:

  • 외부·내부·웹·API·모바일·클라우드·무선
  • Black/Gray/White Box 적정 선택
  • Social Engineering·Phishing 사전 정책

실행:

  • PTES·WSTG·NIST 800-115 방법론
  • OSCP·OSEP·OSWE·CREST 자격 테스터
  • 자동 스캐너 + 수동 분석
  • ATT&CK 매핑
  • 비즈니스 영향 시연

보고·수정:

  • 표준 보고서 양식
  • CVSS·CWE·OWASP·ATT&CK 매핑
  • 권고·재현·코드 예시
  • SLA·재테스트 계획
  • CISO·이사회 보고

고도화:

  • Red Team 연 1+
  • Purple Team 분기
  • BAS(AttackIQ·SafeBreach·Cymulate)
  • Bug Bounty 또는 VDP·security.txt
  • 외부 IR 리테이너 통합
  • PCI DSS 11.4·NIS2·DORA·ISMS-P 매핑
  • TIBER-KR(금융)

12. 마무리 — 통제는 가정, 검증은 진실

침투 테스트·Red Team은 ① 범위·계약·법적 보호, ② 실행·발견, ③ 보고·수정·재테스트, ④ Red·Purple Team 고도화, ⑤ 거버넌스·지속 검증 — 5단계로 정착시킨다. 연 1회 외부 펜테스트는 출발점, BAS·Bug Bounty·Purple Team으로 지속 검증 체제까지 가야 통제가 진짜 작동한다. ISO 27001·ISMS-P는 통제의 존재를, 펜테스트는 통제의 작동을 증명한다.

통합 사이클