다섯 살도 알 수 있게 · 보안
펜테스트가 뭐예요?
모의 침투 테스트(Penetration test)를 우리가 직접 고용한 착한 도둑 이야기로 풀어봤어요.
성벽이 튼튼한지 어떻게 알까요?경비도, 목수도 '튼튼해요'라고 해요. 도둑은 뭐라고 할까요?
진짜 도둑이 알려주면 이미 늦어요.틈을 제일 잘 찾는 건 도둑이에요. 그런데 도둑은 알려주지 않아요. → 아무도 모르는 구멍
펜테스트는 우리가 고용한 착한 도둑이에요.진짜 도둑처럼 들어와 보라고 해요. 대신 약속을 해요 — 어디까지, 언제까지, 뭘 하면 안 되는지.
계약서어디까지, 언제까지
진짜처럼도둑 수법 그대로
부수지 않기들어갔다는 증명만
보고서어디로 들어왔는지
끝나면 어디로 들어왔는지 지도를 줘요."가짜 편지 → 땅굴 입구 → 금고 방, 40분." 그리고 어떻게 막을지. 고치는 건 성 몫이에요 — 판자부터.
그날 못 찾은 틈은 그대로 남아요.펜테스트는 그날의 사진이에요. 다음 달 새 틈은 몰라요. 계약서 밖 창고는 안 봐요. 그래서 자주, 넓게 — 그리고 상시로 노리는 팀(레드팀)도 둬요.
한 줄로
펜테스트 = 우리가 고용한 착한 도둑. 약속한 범위 안에서 진짜 도둑처럼 들어와 보고, 어디로 들어왔는지 지도를 줘요.
Penetration test. 취약점 스캔(돋보기로 틈 목록 만들기)과 달리 실제로 들어가 봐요. 레드팀은 더 오래, 더 몰래. 버그 바운티는 아무나 틈을 찾아오면 상금.
어른들은 이렇게 불러요
- 범위
Scope - 계약서 — 어디까지. 금고 방까지? 창고는 빼고? 미리 정해요.
- 교전 규칙
Rules of engagement - 뭘 하면 안 되는지. 부수지 않기, 밤에만, 진짜 손님은 건드리지 않기.
- 블랙박스 · 화이트박스
Black-box · white-box - 지도 없이 · 지도 들고. 진짜 도둑처럼 아무것도 모르고, 또는 성 설계도를 받고 시작해요.
- 취약점 스캔 vs 펜테스트
Scan vs. pentest - 틈 목록 · 실제로 들어가 보기. 스캔은 돋보기, 펜테스트는 사다리. → 틈 찾기
- 레드팀
Red team - 더 오래 몰래 노리는 고용 도둑. 몇 주 동안 들키지 않고 목표까지. 경비실이 눈치채나 보는 것도 목적.
- 블루팀
Blue team - 막는 쪽. 경비실, 경비견, 파수꾼. → 성의 경비실
- 보고서
Report - 들어온 길 지도 + 고칠 순서. 펜테스트에서 제일 값진 종이.
- 버그 바운티
Bug bounty - 아무나 찾으면 상금. 고용하지 않은 착한 도둑들. → 아무도 모르는 구멍
다음 이야기
도둑 들었을 때 순서표 →