Categories: 정보보안기사

정보보안기사 기출문제 총정리 ㊲ 침투 테스트 방법론 – PTES·킬체인·ATT&CK

침투 테스트(Penetration Testing) 개요

침투 테스트(Pentest)는 허가된 환경에서 실제 공격자의 시각으로 시스템 취약점을 찾아 보안을 강화하는 활동입니다. 체계적인 방법론을 따라 수행해야 법적 보호와 신뢰성이 보장됩니다.

침투 테스트 유형

  • 블랙박스(Black Box): 대상 정보 없이 외부 공격자 시각으로 테스트. 실제적이지만 시간 소요 많음
  • 화이트박스(White Box): 소스 코드, 아키텍처 등 모든 정보 제공받고 테스트. 가장 철저한 검사
  • 그레이박스(Gray Box): 부분적 정보 제공. 내부 사용자 시나리오 시뮬레이션

PTES (Penetration Testing Execution Standard)

침투 테스트의 표준 절차를 정의한 프레임워크입니다.

  • 1단계 사전 합의(Pre-engagement): 범위, 목표, 법적 허가, 비상 연락처 합의
  • 2단계 정보 수집(Intelligence Gathering): OSINT, 풋프린팅으로 대상 정보 수집
  • 3단계 위협 모델링(Threat Modeling): 수집 정보 기반 공격 시나리오 수립
  • 4단계 취약점 분석(Vulnerability Analysis): 자동·수동 취약점 식별
  • 5단계 공격 수행(Exploitation): 취약점 악용, 접근 획득
  • 6단계 사후 공격(Post-Exploitation): 권한 상승, 측면 이동, 데이터 수집
  • 7단계 보고(Reporting): 발견 사항, 위험도, 개선 방안 보고

사이버 킬체인 (Cyber Kill Chain)

Lockheed Martin이 제안한 APT 공격 단계 모델입니다.

  • 1. 정찰(Reconnaissance): 대상 정보 수집
  • 2. 무장화(Weaponization): 악성코드 또는 익스플로잇 제작
  • 3. 전달(Delivery): 이메일 첨부, 웹, USB로 악성코드 전달
  • 4. 익스플로잇(Exploitation): 취약점 악용, 코드 실행
  • 5. 설치(Installation): 백도어, RAT 설치
  • 6. C2(Command and Control): 공격자 서버와 통신 채널 수립
  • 7. 목표 달성(Actions on Objectives): 데이터 탈취, 랜섬웨어 배포

킬체인의 어느 단계에서든 차단하면 공격을 막을 수 있습니다.

MITRE ATT&CK와의 비교

  • 킬체인: 7단계 선형 모델, 고수준 공격 흐름 파악에 유용
  • ATT&CK: 200+ 기술의 세부 매트릭스, 구체적 TTP 탐지·방어에 활용
  • 상호보완적: 킬체인으로 대략적 단계 파악 → ATT&CK으로 세부 대응

취약점 스캐너와 익스플로잇 프레임워크

  • Nmap: 포트 스캔, OS 탐지, 서비스 버전 확인
  • Nessus/OpenVAS: 취약점 자동 스캔
  • Metasploit: 익스플로잇 프레임워크. 모듈 기반 공격 코드 실행
  • Burp Suite: 웹 애플리케이션 침투 테스트 도구
  • OWASP ZAP: 오픈소스 웹 취약점 스캐너

시험 핵심 포인트

  • 블랙박스: 정보 없음 / 화이트박스: 모든 정보 / 그레이박스: 부분 정보
  • 킬체인 7단계: 정찰→무장화→전달→익스플로잇→설치→C2→목표달성
  • PTES 1단계: 반드시 사전 합의 (법적 허가) 후 진행
  • Metasploit: 익스플로잇 프레임워크 (공격 실행)
  • 킬체인: 어느 단계에서든 차단하면 공격 무력화

마무리

침투 테스트는 합법적 허가 하에 수행되어야 합니다. 킬체인 7단계와 PTES 절차는 시험 빈출 항목이므로 순서와 내용을 정확히 암기하세요.

zerg96

Recent Posts

[한방정리] 샘 올트먼 방한 전격 연기: 삼성·카카오·네이버 다 비웠는데 무슨 일

오픈AI 샘 올트먼이 삼성·카카오·네이버와의 연쇄 회동을 앞두고 '개인 사정'을 이유로 방한을 전격 연기했습니다. 카카오톡-챗GPT 연동…

13시간 ago

[한방정리] 잠실 개표소 봉쇄 시위: 3만 명이 몰린 이유, 부정선거냐 과열이냐

6.3 지방선거 투표용지 부족 사태로 시작된 잠실 개표소 봉쇄 시위, 최대 3만 명이 밤샘 농성을…

13시간 ago

[한방정리] 쿠팡 개인정보 과징금 6246억: 3750만 명 털렸는데 당신은 몰랐다

쿠팡이 3750만 명의 개인정보를 유출하고 무단 수집까지 해 역대 최대 과징금 6246억 원을 부과받았습니다. 전직…

13시간 ago

AI가 내 직업을 빼앗는 속도, 당신의 직종은 몇 년 남았나

구글·IBM·삼성이 AI를 이유로 대규모 감원을 시작했습니다. 맥킨지·골드만삭스·옥스퍼드 연구 데이터로 보는 직종별 AI 대체 타임라인과 살아남는…

7일 ago

당신 정보 이미 팔렸다, 2025년 개인정보 유출 실태 충격 공개

SKT 유심 해킹 2,300만 명, 다크웹 개인정보 거래 실태까지. 내 정보 유출 여부 즉시 확인하는…

7일 ago

삼성 vs 애플, 2025년 진짜 승자는 당신이 생각하는 그 회사가 아니다

하드웨어 스펙 경쟁은 끝났습니다. AI 생태계, 프리미엄 수익, 중국 변수까지. 2025년 삼성 vs 애플 진짜…

7일 ago