침투 테스트는 시스템을 상대로 모의 사이버 공격을 수행해 보안 수준을 평가하는 절차입니다. 평균 데이터 침해 비용은 488만 달러 수준이며 NIS2, DORA, PCI DSS 같은 규정이 정기 테스트를 의무화하면서 침투 테스트는 더 이상 선택 사항이 아니라 비즈니스의 필수 요건이 되었습니다.
침투 테스트는 시스템, 네트워크 또는 애플리케이션의 보안 태세를 평가하기 위해 취약점 악용을 시도하는 승인되고 통제된 절차입니다. 취약점 스캔과 달리 취약점을 실제로 악용해 문제가 진짜인지, 공격자가 어느 정도의 피해를 일으킬 수 있는지 입증합니다.
| 항목 | 취약점 스캔 | 침투 테스트 |
|---|---|---|
| 접근 방식 | 자동 식별 | 악용 및 검증 |
| 깊이 | 넓지만 얕음 | 깊고 집중적 |
| 오탐 | 더 많음 | 최소화(악용 성공 = 확인됨) |
| 비즈니스 로직 | 테스트 불가 | 테스트 가능 |
| 결과물 | 취약점 목록 | 증거가 포함된 공격 경로 설명 |
| 주기 | 상시/매주 | 분기별/연간 |
외부: 인터넷에 공개된 서비스를 악용하고 방화벽/IDS를 우회하며 VPN 침해를 시도합니다. 내부: 권한 상승, 측면 이동, AD/도메인 컨트롤러 침해를 시도합니다.
SQL 인젝션, XSS, 인증 결함, 잘못된 접근 제어, 비즈니스 로직 취약점, 파일 업로드 문제와 API 보안 등 OWASP Top 10을 검사합니다.
현대의 주된 공격 표면입니다. 인증(OAuth, JWT), BOLA/IDOR, 속도 제한, 데이터 노출, 비즈니스 로직 순서와 GraphQL 고유 공격을 검사합니다.
IAM 구성 오류, 공개 스토리지 버킷, 보안 그룹, 서버리스/Lambda 취약점, 컨테이너 탈출, K8s 구성 오류와 메타데이터 서비스(IMDSv1) 공격을 검사합니다.
피싱 캠페인, 보이스 피싱, 물리적 침입 시도와 프리텍스팅을 통해 보안의 인적 요소를 시험합니다.
레드팀은 실제 공격자를 수주에서 수개월 동안모사합니다. 목표 중심으로 기술·사회·물리 영역 전체를 다루고 은밀성을 중시하며, 기술 통제만이 아니라 전체 보안 프로그램을 시험합니다.
그 밖에 널리 인정되는 방법론: OSSTMM (운영 보안), OWASP Testing Guide (웹 애플리케이션), NIST SP 800-115 (정보 보안 테스트), TIBER-EU (DORA에 부합하는 금융 부문 레드팀 테스트)가 있습니다.
범위, 교전 규칙과 서면 승인을 정합니다. 이어서 수동 정찰(OSINT, DNS, 인증서 투명성, 침해 데이터베이스)과 능동 정찰(포트 스캔, 크롤링, 핑거프린팅)을 수행합니다.
자동 스캔(Nessus, OpenVAS, Nuclei), 웹 애플리케이션 스캔(Burp Suite, ZAP), 수동 분석, 인증 테스트와 SSL/TLS 분석을 수행합니다.
전문적인 침투 테스트는 피해를 일으키지 않으면서 악용 가능성을 입증합니다. 운영 데이터를 파괴하거나 외부로 유출하지 않고도 접근할 수 있음을 보여 줍니다.
권한 상승, 측면 이동, 데이터 접근, 지속성 확보와 피벗을 통해 실제 영향을 평가합니다. 이 단계는 비즈니스 영향 측면을 입증합니다. 즉 “이 시스템에 결함이 있다”와 “이 결함을 통해 고객 기록 1천만 건에 접근할 수 있다”의 차이를 보여 줍니다.
경영진 요약 비기술 이해관계자를 대상으로 작성합니다. 기술 발견 사항 에는 CVSS, CWE, PoC 증거와 개선 지침을 포함합니다. 개선 로드맵 에는 우선순위를 명시합니다. 재테스트 수정 사항을 검증합니다.
지속적인 자동 테스트 모든 자산을 폭넓고 반복 가능하게 검사합니다. 정기적인 수동 테스트 분기별 또는 연간으로 수행해 비즈니스 로직, 창의적인 공격과 새로운 취약점을 깊이 살핍니다. 표적 수동 테스트 중대한 변경 후에 수행합니다.
| 항목 | 수동 | 자동 |
|---|---|---|
| 비즈니스 로직 | ✅ 매우 우수 | ❌ 제한적 |
| 창의적인 공격 체인 | ✅ 매우 우수 | ❌ 제한적 |
| 일관성 | ❌ 편차 있음 | ✅ 매번 동일 |
| 규모 | ❌ 제한적 | ✅ 수평 확장 가능 |
| 속도 | ❌ 수주 | ✅ 수시간 |
| 비용 | ❌ 건당 1만 5천~8만 유로 | ✅ 월 990유로 |
| CI/CD 통합 | ❌ 불가 | ✅ 가능 |
| 유형 | 기간 | 비용 범위 |
|---|---|---|
| 외부 네트워크 침투 테스트 | 3~5일 | 5,000~15,000유로 |
| 내부 네트워크 침투 테스트 | 5~10일 | 8,000~25,000유로 |
| 웹 애플리케이션 침투 테스트 | 5~15일 | 8,000~30,000유로 |
| API 침투 테스트 | 3~10일 | 5,000~20,000유로 |
| 클라우드 환경 침투 테스트 | 5~15일 | 10,000~35,000유로 |
| 레드팀 평가 | 2~6주 | 30,000~100,000유로 이상 |
KENSAI는 월 990유로 요금으로 지속적인 AI 기반 침투 테스트를 제공해 훨씬 적은 비용으로 동일한 공격 표면을 검사합니다. 애플리케이션 50개를 수동으로 테스트하면 연간 40만 유로 이상이 들지만 KENSAI를 사용하면 그 일부만 필요합니다.
| 테스트 유형 | 최소 주기 | 권장 주기 |
|---|---|---|
| 자동 취약점 스캔 | 매주 | 지속적 |
| 자동 침투 테스트 | 매월 | 중대한 변경이 있을 때마다 |
| 수동 웹 애플리케이션 침투 테스트 | 매년 | 분기별 |
| 외부 네트워크 침투 테스트 | 매년 | 반기별 |
| 레드팀 평가 | 2년마다 | 매년 |
다음 상황에서는 추가 테스트를 수행하십시오. 중대한 릴리스나 인프라 변경 후, 침해 사고 후, 새로운 규정 준수 범위가 생겼을 때, 서드파티가 변경되었을 때 또는 개선 사항을 검증할 때입니다.
| 프레임워크 | 요구사항 |
|---|---|
| NIS2 | 위험 관리 조치의 일부로 정기적인 보안 테스트 수행 |
| DORA | 중요 금융 기관은 3년마다 위협 주도 침투 테스트(TLPT) 수행 |
| PCI DSS 4.0 | 매년 외부 및 내부 침투 테스트, 중대한 변경 후 테스트, 6개월마다 분할 테스트 |
| ISO 27001 | 기술적 취약점 관리(A.8.8) 및 보안 테스트 |
| DSGVO/GDPR | 제32조: 보안 조치를 “정기적으로 테스트하고 평가하며 검토” |
정찰 — 공격 표면 발견과 핑거프린팅. 취약점 발견 — 33만 2천 개 이상의 CVE와 구성 오류 탐지. 악용 검증 — AI 기반 확인으로 오탐 최소화. 위험 우선순위 지정 — 심각도 + 악용 가능성 + 비즈니스 맥락. 규정 준수 매핑 — NIS2, DORA, DSGVO, PCI DSS.
JavaScript 중심 SPA의 스마트 크롤링, 응답에 따른 적응형 테스트, AI를 활용한 오탐 감소와 CVSS 점수를 넘어선 맥락 기반 우선순위 지정을 제공합니다.
예약된 반복 스캔, 배포 후 온디맨드 테스트, 시간에 따른 추세 추적과 재발한 취약점의 회귀 탐지를 제공합니다.
KENSAI가 체계적인 검사를 맡아 침투 테스터가 창의적이고 가치가 높은 테스트에 집중하도록 합니다. 지속적인 모니터링 연례 테스트 사이의 공백을 메웁니다. 침투 테스트 사전 준비 수동 테스트가 시작되기 전에 명백한 문제를 찾아냅니다.
Professional: 월 990유로 — 포괄적인 자동 보안 테스트. Enterprise: 월 2,490유로 — 고급 기능, 더 많은 스캔 용량과 전담 지원.
실제 공격자와 같은 도구와 기법을 사용하는 승인된 모의 사이버 공격입니다. 취약점 스캔과 달리 취약점을 실제로 악용해 문제가 진짜임을 입증하고 비즈니스 영향을 평가합니다.
네트워크(외부/내부), 웹 애플리케이션, API, 클라우드, 사회공학, 무선과 레드팀 평가가 있습니다. 대부분의 조직은 외부 네트워크와 웹 애플리케이션 테스트부터 시작합니다.
수동 테스트는 건당 5,000~30,000유로이며 레드팀은 10만 유로 이상입니다. KENSAI 같은 자동화 플랫폼은 월 990유로부터 지속적인 테스트를 제공합니다.
최소 연 1회, 핵심 애플리케이션은 분기별로 해야 합니다. 중대한 변경 후에도 추가로 수행하십시오. 정기적인 수동 테스트에 지속적인 자동 테스트를 결합하는 방향으로 전환되고 있습니다.
대부분의 프레임워크에서 필요합니다. PCI DSS는 매년 의무적으로 요구하고, DORA는 3년마다 TLPT를 요구하며, NIS2는 정기 테스트, ISO 27001은 취약점 평가, GDPR은 정기적인 테스트와 평가를 요구합니다.
완전히 대체할 수는 없습니다. 자동화는 체계적인 검사, 알려진 CVE와 구성 분석을 담당합니다. 비즈니스 로직, 창의적인 다단계 공격과 사회공학에는 수동 테스트가 필요하므로 둘을 함께 사용해야 합니다.
블랙박스는 사전 정보 없이 외부 공격자를 모사합니다. 화이트박스는 소스 코드를 포함한 모든 정보를 제공해 적용 범위를 극대화합니다. 그레이박스는 일부 정보만 제공해 내부자를 모사합니다. 포괄적인 적용 범위를 위해 여러 방식을 함께 사용하십시오.
보안은 선택이 아닙니다.
🗡️ KENSAI 팀