1. 왜 침투 테스트인가 — 통제는 가정·검증이 진실
ISO 27001 인증 받은 조직의 침해율: Coalition 2024 보고서에 따르면 인증 + 미검증 통제 조직 침해율 15%, 인증 + 정기 침투 테스트 조직 침해율 3.5%. 통제가 “있다”와 “작동한다”는 다르다.
침투 테스트(Pentest) = 실제 공격자처럼 시도하여 통제 작동 여부를 검증하는 활동. 단순 취약점 스캔(자동)이 아닌 수동 분석·체인 결합·비즈니스 영향 검증. NIST SP 800-115 정의: “허가된 보안 시도로 시스템·네트워크·앱·인적 통제의 약점을 식별·악용·문서화.”
오해 1 — “취약점 스캐너 = 침투 테스트.” 스캐너는 1단계, 침투 테스트는 발견 → 악용 → 영향 → 체인까지. 오해 2 — “1년 1회면 충분.” 변경 잦은 환경은 분기·주요 릴리스마다. PCI DSS·CMMC·NIS2는 변경 후 의무. 오해 3 — “Red Team과 Pentest 같다.” Pentest는 취약점 발견 폭, Red Team은 공격자 모방 깊이, Purple Team은 방어 격차 측정 협업.
법적·계약적 요구:
- PCI DSS v4.0.1 11.4: 연 1회+ 인프라·웹, 변경 시 (2025.3.31 v4.0 완전 전환)
- HIPAA: 보안 평가 정기
- EU NIS2 Article 21: 침투 테스트·취약점 진단
- EU DORA RTS: TLPT(Threat-Led Penetration Testing) 3년 1회+
- 한국 ISMS-P: 인증/사후심사 시 모의해킹·취약점 진단 증빙
- 한국 전자금융감독규정: 금융권 연 1회+
- CMMC L2/L3: 펜테스트 의무
- CCPA·GDPR: “적절한 보안” — 정기 펜테스트 권장
- 고객·대기업 RFP: 외부 펜테스트 보고서 첨부
2. 주요 표준·방법론 비교
| 표준 | 발표 | 대상 | 특징 |
|---|---|---|---|
| PTES | 2010 | 종합 | 7 Stages, 가장 범용적 |
| OWASP WSTG v4.2 | 2020 (v4.2) | 웹 앱 | 12 Categories·150+ Tests |
| OWASP MASTG/MASVS | 2024 | 모바일 | iOS·Android |
| OWASP ASVS 5.0 | 2024 | 웹 검증 | L1·L2·L3 |
| OWASP API Security Top 10 | 2023 | API | 10 Risks |
| NIST SP 800-115 | 2008 | 미 정부 | 정보보안 평가 |
| OSSTMM 3 | 2010 | 종합 | 정량 평가 |
| ISSAF | 2006 | 종합 | (오래됨) |
| PCI DSS Penetration Testing Guidance | 2017 | PCI | 카드결제 환경 |
| TIBER-EU·TIBER-KR | 2018·2024 | 금융 | 위협 기반(Red Team) |
| CBEST | 2014 | 영국 금융 | TIBER 원형 |
| AASE | 2024 | EU DORA | TLPT 표준 |
| CREST | 2014~ | 영국 | 펜테스터·기업 인증 |
| OSEE/OSEP/OSCP | OffSec | 개인 자격 | 실전 시험 |
선택 가이드:
- 첫 도입·종합: PTES
- 웹 앱 집중: OWASP WSTG + ASVS
- 모바일: OWASP MASTG + MASVS
- API: OWASP API Top 10
- 금융(EU): TIBER-EU/TIBER-KR
- 미 정부: NIST SP 800-115 + CMMC
3. PTES 7 Stages 상세
PTES(Penetration Testing Execution Standard) — 가장 널리 쓰이는 7단계 프레임워크.
1. Pre-engagement Interactions(사전 약정)
- 범위·목표·일정·비용
- RoE(Rules of Engagement) 문서
- 법적 동의서(서면 승인 없으면 형사처벌)
- 비상 연락처·중단 트리거
- 보고 양식·데이터 처리(증거 파기·NDA)
2. Intelligence Gathering(정찰)
- Passive Reconnaissance: WHOIS·DNS·Shodan·LinkedIn·GitHub·SSL Labs·Wayback·다크웹
- Active Reconnaissance: 포트 스캔·서비스 식별·OS 핑거프린트
- OSINT 도구: Maltego·SpiderFoot·Recon-ng·theHarvester·Amass
3. Threat Modeling(위협 모델링)
- 자산·공격자 모델·공격 경로
- STRIDE·Attack Tree(별도 블로그 참조)
- ATT&CK 매핑 — 어떤 Tactic·Technique를 시도할지
4. Vulnerability Analysis(취약점 분석)
- 자동 스캐너: Nessus·Burp·OWASP ZAP·Nikto·Nuclei
- 수동 분석: 코드 리뷰·로직 결함
- CVE·기본 인증·설정 오류
5. Exploitation(악용)
- PoC 개발·악용 도구(Metasploit·Cobalt Strike·Sliver·Empire·BloodHound)
- 권한 상승(LinPEAS·WinPEAS·PEASS-ng·SharpHound)
- 횡적 이동(Lateral Movement)
- C2(Command & Control)
- 현실 영향 검증 — 단순 발견이 아닌 비즈니스 영향
6. Post-Exploitation(악용 후)
- 데이터 추출 시뮬레이션(실제 추출 X)
- 지속성(Persistence) — Registry·Cron·Scheduled Task
- Privilege Escalation·Domain Admin
- 영향 시연 — 임원 보고용 스크린샷
7. Reporting(보고)
- Executive Summary: 1~2페이지·임원용
- Technical Detail: 발견·악용·증거
- CVSS·CWE·OWASP·ATT&CK 매핑
- 수정 권고: 구체적·우선순위
- 재테스트(Retest): 30~90일 내 수정 검증
4. OWASP WSTG v4.2 12 Categories
OWASP WSTG(Web Security Testing Guide) — 웹 앱 표준 테스트 가이드.
| 카테고리 | 약어 | 테스트 수 | 핵심 |
|---|---|---|---|
| Information Gathering | INFO | 10 | 정찰·핑거프린트·DNS |
| Configuration & Deployment | CONF | 11 | TLS·헤더·관리 페이지 |
| Identity Management | IDNT | 5 | 계정 정책·등록 |
| Authentication | ATHN | 11 | 비밀번호·MFA·세션 |
| Authorization | ATHZ | 5 | 권한·디렉토리 트래버설 |
| Session Management | SESS | 9 | 쿠키·CSRF·로그아웃 |
| Input Validation | INPV | 19 | XSS·SQLi·SSRF·XXE |
| Error Handling | ERRH | 2 | 스택 트레이스 노출 |
| Cryptography | CRYP | 4 | 알고리즘·평문 전송 |
| Business Logic | BUSL | 10 | 결제 우회·할인 남용 |
| Client-side | CLNT | 14 | DOM XSS·로컬 스토리지 |
| API | APIT | 1 | OWASP API Top 10 매핑 |
| 합계 | ~150 |
OWASP ASVS 5.0과 매핑 — WSTG로 테스트 + ASVS로 요구사항·증빙.
5. Stage 1 — 범위·계약·법적 보호 (2~4주)
SoW(Statement of Work):
- 대상 시스템·자산(IP·도메인·앱·URL·계정)
- 제외 항목(타인 자산·실 운영 위험·법규 충돌)
- 테스트 유형:
- Black Box: 정보 없음(외부 공격자 모방)
- Gray Box: 일부 정보(권한 사용자)
- White Box: 전체 정보·소스코드(개발자 협업)
- 기간·시간대(영업시간 vs 야간)
- 방법론(PTES·WSTG·NIST 800-115)
- 산출물 표준
RoE(Rules of Engagement):
- 허용·금지 행위(DDoS 금지·데이터 추출 시뮬레이션만 등)
- 비상 중단 트리거(운영 중단·데이터 손실·법적 우려)
- 24/7 연락처
- 발견 즉시 보고 기준(Critical 발견 시 8시간 내)
법적 보호 문서:
- 서면 동의서(CEO·CISO·법무 서명)
- 제3자 시스템 포함 시 별도 동의
- 클라우드 시 CSP 정책 확인(AWS·Azure·GCP는 자체 펜테스트 허용, 사전 신고 폐지 또는 유지)
- NDA·기밀유지
- 보험·보증(테스터의 사이버보험·E&O 보험)
테스터 선정:
- 자체 vs 외부
- 자격: OSCP·OSEP·OSEE·CREST CRT·OSWE·PNPT
- 회사 자격: CREST·KISA 모의해킹 등록·KFTC 등록(금융)
- 한국 주요 펜테스트사: SK쉴더스·LG CNS·삼성SDS·이글루코퍼레이션·라온화이트햇·KrCERT/CC·NSHC·STEALIEN
6. Stage 2 — 실행·발견 (1~6주)
전형적 일정(중형 웹 앱):
- 1주차: 정찰·자동 스캔
- 2~3주차: 수동 분석·악용 시도
- 4주차: Post-Exploitation·체인 결합
- 5주차: 보고서 작성
- 6~12주: 수정·재테스트
유형별 실행:
Web Application Test:
- OWASP WSTG 150 테스트 매트릭스
- Burp Suite Professional + ZAP + Nuclei
- 인증된·비인증 시나리오
- 모든 역할(Admin·User·Guest)
API Test:
- OWASP API Top 10
- Postman·Burp·ZAP + Schemathesis·tnap
- OpenAPI/Swagger 기반 자동
- 인증·인가 우회·BOLA·BFLA
Mobile Test(OWASP MASTG):
- iOS·Android 별도
- IPA/APK 디컴파일·정적 분석
- MobSF·Frida·Objection·Hopper
- 통신 인터셉트(Burp + cert pinning 우회)
- 키 저장소·디버그 정보
Internal Network Test:
- Active Directory 공격(BloodHound·SharpHound·Mimikatz·Rubeus)
- Kerberoasting·AS-REP·Pass-the-Hash·Pass-the-Ticket
- DNS·SMB·Print Spooler·Print Nightmare
- Lateral Movement·Privilege Escalation
External Network Test:
- 인터넷 노출 자산·취약 서비스·VPN·RDP·SSH·웹·메일
- Initial Access 시도
Cloud Test(AWS·Azure·GCP):
- IAM 잘못 설정·MFA 누락·과도한 권한·공개 S3
- Pacu·ScoutSuite·Prowler·CloudSplain
- CIS Benchmark 매핑
Wireless Test:
- Wi-Fi 보안(WPA2·WPA3)·Rogue AP·Evil Twin
- Aircrack-ng·Bettercap·WiFi Pineapple
- Bluetooth·Zigbee·RFID
Physical Test:
- Lock picking·Tailgating·USB Drop·문서 폐기
- 카드복제·NFC clone
- Red Team 옵션
Social Engineering:
- Phishing(GoPhish·Lure·내부 사전 승인)
- Vishing·Smishing
- USB Drop·Pretexting
- 사전 동의·임직원 통보 정책(법적 위험 차단)
7. Stage 3 — 보고·수정·재테스트 (2~12주)
보고서 구성:
- Executive Summary(1~2p): 비즈니스 영향·전체 위험 수준·요약
- Methodology: 표준·범위·기간·도구
- Findings: 각 발견
- 제목·CVSS v4.0·CVE·CWE·OWASP·ATT&CK
- 설명·증거(스크린샷·요청·응답)
- 영향(비즈니스·기술)
- 재현 단계(detailed reproduction)
- 권고(구체적·코드 예시·설정)
- 참고 자료
- Risk Matrix: Critical·High·Medium·Low·Info
- Strategic Recommendations: 패턴·근본원인
- Appendix: 도구·로그·자세한 데이터
보고서 보안:
- 암호화 PDF·전달
- 매우 민감 — 액세스 통제
- 보존 기간 정의(보통 3~7년)
수정 추적:
- 티켓 시스템(Jira·ServiceNow·Linear)
- SLA(Critical 7일·High 30일·Medium 90일)
- 패치 우회 통제(WAF·격리) 수용 가능
- VP·CISO 분기 검토
재테스트(Retest):
- 수정 완료 발견에 한해
- 30~90일 내 권장
- 수정 검증 보고서
Disclosure:
- 자체: 내부 보고만
- 책임 공개(Responsible Disclosure): 벤더 90일 후 공개
- CVD(Coordinated Vulnerability Disclosure): CERT/CC 조정
- Bug Bounty: HackerOne·Bugcrowd
8. Stage 4 — Red Team·Purple Team (지속·고도화)
Red Team vs Pentest:
| 항목 | Pentest | Red Team |
|---|---|---|
| 목표 | 취약점 발견 폭 | 공격자 모방 깊이 |
| 범위 | 정의된 자산 | 전사·모든 수단 |
| 기간 | 1~6주 | 1~12개월 |
| 탐지 회피 | 일반적으로 X | 적극적 회피 |
| 방어팀 인지 | 사전 통보(Open) | 보안 임원만(Closed) |
| 결과 | 취약점 목록 | 공격 시나리오·캠페인·MTTD/MTTR 측정 |
Red Team 도구:
- C2: Cobalt Strike·Sliver·Empire·Mythic·Havoc·Brute Ratel
- 회피: Sysmon 우회·EDR Bypass·시그니처 우회
- AD: BloodHound·SharpHound·Mimikatz·Rubeus·SCCM Hound
Purple Team:
- Red(공격) + Blue(방어) 합동
- 시나리오 합동 실행 → 탐지 룰 격차·튜닝
- Atomic Red Team(Red Canary): 단일 TTP 테스트
- CALDERA(MITRE): 자동 침투 시뮬레이션
- Stratus Red Team: 클라우드 TTP
- Vectr(SecurityRiskAdvisors): Purple Team 추적
BAS(Breach & Attack Simulation):
- 자동·지속 TTP 시뮬레이션
- 상용: AttackIQ·SafeBreach·Cymulate·Picus
- ATT&CK 적용범위·탐지 격차 실시간
- 패치 후 효과 즉시 검증
TIBER-EU·TIBER-KR(Threat Intelligence-based Ethical Red Teaming):
- EU·한국 금융권 권장·일부 의무
- 위협 인텔 → 시나리오 → Red Team → 보고
- 12개월 사이클
9. Stage 5 — 거버넌스·지속 검증 (지속)
거버넌스 체계:
- 펜테스트 정책·표준
- 외부 펜테스트 RFP 양식
- 결과 보관·접근통제
- 위반 시 징계(테스터·자체 직원)
연간 계획:
- 외부 펜테스트 연 1+ (전수·중요 시스템)
- 자체 펜테스트 분기(소규모·신규 기능)
- Red Team 연 1회
- Purple Team 분기
- BAS 지속
- Bug Bounty 운영
연결:
- 취약점 관리: 발견 → 백로그 → SLA
- 위협 모델링: 펜테스트 발견 → 모델링 갱신
- CTI: 인텔 → Red Team 시나리오
- DevSecOps: 펜테스트 발견 → SAST/DAST 룰 추가
- IR: Red Team 시뮬레이션 = IR 훈련
- 컴플라이언스: PCI·ISMS-P·CMMC 증빙
KPI:
- 발견 수·심각도 분포
- 평균 수정 시간(MTTR)
- 재테스트 통과율
- ATT&CK 적용범위·격차
- MTTD(Red Team 모의)
- Bug Bounty 비용·발견
Bug Bounty 운영:
- 플랫폼: HackerOne·Bugcrowd·Synack·Intigriti·삼성 SBR
- 범위·보상 정책 명확
- 평균 보상: Critical $1,000
10,000·High $5003,000·Medium $100~500 - VDP(Vulnerability Disclosure Policy) — Bug Bounty 입문
- security.txt 게시
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 외부 펜테스트(중형 웹 1회) | 1,500~5,000만 |
| 외부 펜테스트(전사·다중) | 1~10억 |
| Red Team Exercise(1회) | 3천만~3억 |
| BAS 라이선스 | 1~5억 |
| 자체 펜테스터(2~5명) | 4~25억 |
| Bug Bounty 보상 | 1천~10억 |
| Bug Bounty 플랫폼 | 3천~3억 |
| 도구(Burp Pro·Nessus·Cobalt Strike·BloodHound·Metasploit) | 1천~3억 |
| 합계 (중견 제조사) | 7~60억 |
ROI:
- 평균 침해 비용 38억(IBM 2024 한국) — 펜테스트 발견 1건 = 1년치
- 컴플라이언스 위반 회피(PCI·ISMS-P·CMMC)
- 사이버보험 — 정기 펜테스트 시 15~25% 할인
- Bug Bounty — 자체 비용 대비 1/5~1/10
- 대기업·정부 RFP 통과
- Red Team → MTTD 90% 단축
11. 자가 점검
거버넌스·계약:
- 펜테스트 정책·연간 계획
- RoE·동의서·NDA 양식
- 비상 연락처·중단 트리거
- 보고서 보안 분류
범위·종류:
- 외부·내부·웹·API·모바일·클라우드·무선
- Black/Gray/White Box 적정 선택
- Social Engineering·Phishing 사전 정책
실행:
- PTES·WSTG·NIST 800-115 방법론
- OSCP·OSEP·OSWE·CREST 자격 테스터
- 자동 스캐너 + 수동 분석
- ATT&CK 매핑
- 비즈니스 영향 시연
보고·수정:
- 표준 보고서 양식
- CVSS·CWE·OWASP·ATT&CK 매핑
- 권고·재현·코드 예시
- SLA·재테스트 계획
- CISO·이사회 보고
고도화:
- Red Team 연 1+
- Purple Team 분기
- BAS(AttackIQ·SafeBreach·Cymulate)
- Bug Bounty 또는 VDP·security.txt
- 외부 IR 리테이너 통합
- PCI DSS 11.4·NIS2·DORA·ISMS-P 매핑
- TIBER-KR(금융)
12. 마무리 — 통제는 가정, 검증은 진실
침투 테스트·Red Team은 ① 범위·계약·법적 보호, ② 실행·발견, ③ 보고·수정·재테스트, ④ Red·Purple Team 고도화, ⑤ 거버넌스·지속 검증 — 5단계로 정착시킨다. 연 1회 외부 펜테스트는 출발점, BAS·Bug Bounty·Purple Team으로 지속 검증 체제까지 가야 통제가 진짜 작동한다. ISO 27001·ISMS-P는 통제의 존재를, 펜테스트는 통제의 작동을 증명한다.
통합 사이클
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- DevSecOps Shift-Left CI/CD
- Threat Modeling STRIDE·PASTA·LINDDUN
- CWE·CVSS·EPSS·KEV
- FIDO2·WebAuthn·Passkey
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- OWASP Top 10·ASVS·SAMM
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
- CMMC 2.0
- IEC 62443 산업제어
- OT 사이버보안
