arrow_back필드 노트로 돌아가기
OFFENSIVE 게시됨 18 Jul 2026

침투 테스트란 무엇인가?

침투 테스트의 실질적 분석: 침투 테스트가 무엇인지, 진행 과정, 그리고 취약점 스캔과의 차이점.

침투 테스트는 서명된 계약 하에 시스템, 네트워크 또는 애플리케이션에 대해 실제 공격을 시뮬레이션하는 관행으로, 권한 없는 누군가가 발견하기 전에 악용 가능한 약점을 찾는 것을 목표로 한다. 통제된 시간 제한의 연습으로, 보고서로 끝나며 무제한 해킹 활동이 아니다.

침투 테스트와 취약점 스캔의 차이

Nessus나 OpenVAS 같은 취약점 스캐너는 알려진 서명 데이터베이스에 대해 대상을 확인하고 잠재적 문제 목록을 제공하는데, 대부분은 수동 검증이 필요하다. 침투 테스트는 더 나아간다: 테스터는 실제로 발견 사항을 악용하고, 이를 연결하며, 실제 영향을 입증한다. 스캔은 포트가 열려 있고 서비스 버전이 오래된 것으로 보인다고 알려준다. 침투 테스트는 그 오래된 서비스를 사용하여 셸을 획득할 수 있고, 그 셸에서 도메인 컨트롤러로 이동할 수 있다고 알려준다.

그 차이는 보고서 작성에도 중요하다. 스캔 보고서는 목록이다. 침투 테스트 보고서는 증거가 있는 이야기다: 스크린샷, 명령 출력, 초기 진입부터 합의한 목표(데이터 접근, 도메인 관리자 등)까지의 공격 경로 설명.

진행 과정 범위 결정 방식

테스트 시작 전에 클라이언트와 테스터는 규칙을 합의한다: 범위에 포함되는 것(특정 IP 범위, 도메인, 애플리케이션), 금지 사항(프로덕션 데이터베이스, 클라이언트가 소유하지 않은 제3자 시스템), 테스트 기간, 그리고 문제가 발생하면 연락할 긴급 연락처. 이는 서명된 인증 편지 또는 계약으로 문서화된다. 그 인증 없이, 정확히 같은 기술적 작업은 미국의 Computer Fraud and Abuse Act나 영국의 Computer Misuse Act 같은 법률 하에서 범죄다.

진행 과정은 보통 테스터가 시작할 때 가진 정보의 양에 따라 분류된다:

  • Black box — 테스터가 대상을 받고 그 외에는 아무것도 받지 않으며, 사전 지식이 없는 외부 공격자를 시뮬레이션한다.
  • Gray box — 테스터가 사용자 계정이나 네트워크 다이어그램 같은 일부 정보를 받으며, 악의적 내부자나 손상된 자격증명 시나리오와 유사하다.
  • White box — 테스터가 소스 코드, 아키텍처 문서, 자격증명에 완전히 접근할 수 있으며, 깊은 애플리케이션 수준 테스트에 유용하다.

일반적인 방법론의 모습

대부분의 침투 테스트는 PTES(Penetration Testing Execution Standard) 또는 NIST SP 800-115의 단계와 유사한 구조를 대략 따른다:

  1. Reconnaissance — 수동 및 능동 정보 수집. theHarvester, amass 같은 도구 또는 평문 Google dorking으로 노출된 서브도메인과 직원 이메일을 찾는다.
  2. Scanning and enumeration — 대상 범위에 대해 nmap -sC -sV를 실행하고, 웹 앱에서 gobuster 또는 ffuf로 디렉토리 무작위 대입, 내부 네트워크에서 enum4linux로 SMB enumeration을 한다.
  3. Exploitation — 알려진 CVE, 설정 오류, 약한 자격증명 또는 커스텀 페이로드를 사용하여 초기 접근을 획득한다. 이는 Metasploit 모듈, 맞춤형 SQL injection 페이로드, 또는 악성 매크로가 있는 피싱 이메일을 의미할 수 있다.
  4. Post-exploitation — 발판을 확보하면 실제 작업이 시작된다: 권한 상승, 수평 이동, Mimikatz 또는 secretsdump.py 같은 도구로 자격증명 수집, 그리고 접근이 실제로 얼마나 멀리 확장되는지 파악한다.
  5. Reporting — CVSS 점수, 재현 단계, 증거, 클라이언트의 엔지니어링 팀이 실행할 수 있는 해결 방안과 함께 발견 사항을 작성한다.

맞닥뜨릴 침투 테스트의 유형

네트워크 침투 테스트는 내부 또는 외부 인프라(서버, 방화벽, 라우터)를 대상으로 한다. 웹 애플리케이션 침투 테스트는 OWASP Top 10의 항목들(injection 결함, 손상된 인증, 안전하지 않은 역직렬화)에 초점을 맞춘다. 모바일 앱 침투 테스트는 APK/IPA 파일, API 엔드포인트, 로컬 스토리지를 파고든다. 무선 침투 테스트는 Wi-Fi 보안(WPA2/3 핸드셰이크 캡처, 가짜 접근 포인트)을 테스트한다. 물리 및 사회 공학 침투 테스트는 누군가가 건물 안으로 들어가거나 직원을 설득하여 자격증명을 넘기도록 할 수 있는지를 테스트하는데, 코드는 필요 없다.

회사들이 실제로 이것을 지불하는 이유

버그 찾기를 넘어, 침투 테스트는 규정 준수 요구 사항을 충족한다. PCI DSS는 카드 데이터를 처리하는 모든 사람에게 연간 침투 테스트를 요구한다. SOC 2 및 ISO 27001 감사는 정기적 테스트 증거를 기대한다. 하지만 좋은 보안 팀이 침투 테스트를 의뢰하는 솔직한 이유는 단순히 체크박스 때문이 아니라 자동화된 스캐너가 비즈니스 로직 결함, 연쇄된 저심각도 문제, 그리고 숙련된 사람이 찾는 창의적 악용을 놓치기 때문이다. 스캐너는 URL의 주문 ID를 변경하면 다른 사람의 인보이스를 볼 수 있다는 것을 알아채지 못한다. 테스터는 알아챈다.

이 분야에 들어가기

침투 테스트를 경력으로 목표로 한다면, 인증만큼 실습이 더 중요하다. HackTheBox와 TryHackMe 같은 플랫폼이 근육 기억을 만들고, OSCP 같은 인증이 이를 검증한다. 소스 코드를 읽고, HTTP가 바이트 수준에서 실제로 어떻게 작동하는지 이해하고, 화려한 도구를 걱정하기 전에 Linux 터미널에 익숙해진다.

이 설명이 유용했다면, Korra Studio는 특정 악용 기법, 도구 설명, 그리고 따라할 수 있는 랩 기반 연습을 다루는 Offensive 트랙의 더 많은 세그먼트를 가지고 있다.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward