다섯 살도 알 수 있게 · 보안

펜테스트가 뭐예요?

모의 침투 테스트(Penetration test)를 우리가 직접 고용한 착한 도둑 이야기로 풀어봤어요.

튼튼해요! 걱정 마세요?정말요?

성벽이 튼튼한지 어떻게 알까요?경비도, 목수도 '튼튼해요'라고 해요. 도둑은 뭐라고 할까요?

거기 틈이 있었다고요?틈을 제일 잘 찾는 건 도둑이에요. 그런데 도둑은 알려주지 않아요

진짜 도둑이 알려주면 이미 늦어요.틈을 제일 잘 찾는 건 도둑이에요. 그런데 도둑은 알려주지 않아요. → 아무도 모르는 구멍

계약서어디까지: 금고 방언제까지: 3일하지 말 것: 부수기우리가 고용했어요진짜 도둑처럼 들어와 보라고 해요 — 대신 약속을 하고요

펜테스트는 우리가 고용한 착한 도둑이에요.진짜 도둑처럼 들어와 보라고 해요. 대신 약속을 해요 — 어디까지, 언제까지, 뭘 하면 안 되는지.

계약서어디까지, 언제까지
진짜처럼도둑 수법 그대로
부수지 않기들어갔다는 증명만
보고서어디로 들어왔는지
들어온 길 · 보고서1가짜 편지로 열쇠 얻음→ 반지 쓰기2땅굴 입구 판자 오래됨→ 판자 붙이기3금고 방까지 40분→ 복도 나누기고치는 건 성 몫이에요

끝나면 어디로 들어왔는지 지도를 줘요."가짜 편지 → 땅굴 입구 → 금고 방, 40분." 그리고 어떻게 막을지. 고치는 건 성 몫이에요 — 판자부터.

지난봄✓ 다 고침이번 달 새 틈펜테스트는 그날의 사진이에요그래서 자주 해요계약서 안계약서 밖여긴 안 봤어요범위 밖 창고는 그대로예요

그날 못 찾은 틈은 그대로 남아요.펜테스트는 그날의 사진이에요. 다음 달 새 틈은 몰라요. 계약서 밖 창고는 안 봐요. 그래서 자주, 넓게 — 그리고 상시로 노리는 팀(레드팀)도 둬요.

한 줄로

펜테스트 = 우리가 고용한 착한 도둑. 약속한 범위 안에서 진짜 도둑처럼 들어와 보고, 어디로 들어왔는지 지도를 줘요.

Penetration test. 취약점 스캔(돋보기로 틈 목록 만들기)과 달리 실제로 들어가 봐요. 레드팀은 더 오래, 더 몰래. 버그 바운티는 아무나 틈을 찾아오면 상금.

어른들은 이렇게 불러요

범위
Scope
계약서 — 어디까지. 금고 방까지? 창고는 빼고? 미리 정해요.
교전 규칙
Rules of engagement
뭘 하면 안 되는지. 부수지 않기, 밤에만, 진짜 손님은 건드리지 않기.
블랙박스 · 화이트박스
Black-box · white-box
지도 없이 · 지도 들고. 진짜 도둑처럼 아무것도 모르고, 또는 성 설계도를 받고 시작해요.
취약점 스캔 vs 펜테스트
Scan vs. pentest
틈 목록 · 실제로 들어가 보기. 스캔은 돋보기, 펜테스트는 사다리. → 틈 찾기
레드팀
Red team
더 오래 몰래 노리는 고용 도둑. 몇 주 동안 들키지 않고 목표까지. 경비실이 눈치채나 보는 것도 목적.
블루팀
Blue team
막는 쪽. 경비실, 경비견, 파수꾼. → 성의 경비실
보고서
Report
들어온 길 지도 + 고칠 순서. 펜테스트에서 제일 값진 종이.
버그 바운티
Bug bounty
아무나 찾으면 상금. 고용하지 않은 착한 도둑들. → 아무도 모르는 구멍
다음 이야기
도둑 들었을 때 순서표 →
다른 용어도 그림책으로 보고 싶다면 요청하기 →