본문 바로가기

🔒 정보보안/🎇 모의해킹

모의해킹이란? - 1

모의해킹 개요

침투 테스트(Penetration Test)로 불리도 함

모의해킹 또는 침투 테스트는 고객사와 협의 하에 고객사의 실 운영서버를 해킹하는 직업군을 의미한다.

많은 해킹 스킬(Haking Skill)을 알아두는 것이 필수 또는 필요된다.

어떤 방식으로 침해할 수 있는지 여부를 점검한다. 침투 후 대응방안 제시 !!

 

모의해킹과 범죄자 비교

법률 - 고객사와 계약을 통한 합법적인 활동

공격 포인터 - 고객사의 담당자가 지정한 시스템 / ex) NC소프트에서 ncplay라는 외부망에서 모의해킹 의뢰

공격 항목 - 실제로 공격은 하지만 장애 유발은 하지 마라.. 이 부분이 모의해킹 시 제일 어려운 부분.. 공격 포인터가 어느 정도의 가용성을 가지고 있는지 모르기 때문에.. / ex) ibm appscan을 돌려서 게시판에 3만 개 정도의 글이 작성되는 경우

공격시간 - 고객사와 협의한 시간 안에 활동. 고객사에게 공격시간을 알려줌 공격 ip 도 알려주기도 함. / ex) kb금용에서 모의해킹을 진행하다 12시가 넘어서 까지 하는 바람에 백업 데이터에 변경이 있었다.

 

모의해킹은 컨설팅의 한 분류로 고객사와 충분한 협의가 필요하다.

 

모의해킹 범위 - 시스템 접근 기준

외부 비인가자, 외부 인가자, 내부 비인가자, 내부 인가자 로 권한에 따라 나눌 수 있음

외부 비인가자 - 로그인 안되어 있는 상태

외부 인가자 - 로그인이 되어 있는 상태

내부 비인가자 - 내부 시스템에 접근, 임직원 권한이 없는 상태

내부 인가자 - 내부 시스템에 접근, 임직원 권한이 있는 상태

 

내부 비인가자는 사실 상 내부 망이기 때문에 공격자는 접근 조차가 힘들 수 있다. 하지만 내부 비인가자도 모의해킹 범위에 포함시키는 이유는 내부 직원이 악의를 품고 내부에서 공격을 할 수 있기 때문이다.

 

모의해킹 범위 - 수행 관점 기준

크게 체크리스트 기반 진단과 시나리오 기반 진단으로 나눌 수 있다.

체크리스트 기반 진단

체크리스트 기반 진단은 인프라 진단 또는 취약점 진단이라 불린다.

진단 대상이 되는 시스템 별 이미 알려진 취약점 정리, 체크리스트를 가지고 취약점의 존재의 유무만 판단한다.

ex) 안티바이러스 설치 여부 점검, 최신 방화벽 설치 여부 점검

 

취약성 vs 취약점

취약성 - 아직 위협이 정리되지 않았지만 약점으로 이용될 가능성 농후

취약점 - 이미 위협으로 정리되어서 위험으로 발전 가능성 존재

 

시나리오 기반 진단

시나리오 기반 진단은 시나리오 기반 모의해킹과 블랙박스 모의해킹으로 나뉜다.

 

시나리오 기반 모의해킹

시나리오 기반 모의해킹은 진단을 통해 찾아낸 요소에서 실제 해킹 공격까지 발전할 수 있는가를 검증하는 방식이다.

시나리오 구성 후 협의하에 진행, 정해진 시간에 모의해킹을 수행한다.

진행과정에서 수집된 정보에 따라 시나리오가 바뀔 수 있다.

수행과정에서 관제팀, 침해 대응팀에서 인지할 경우 예외처리 후 진행 가능하다.

왜? 모의해킹은 시나리오 대상의 취약점을 보는 것이지 보안 설루션이 잘 작동되는지 확인함이 아니기 때문이다. 그래서 보안 설루션 등 방어 요소를 예외처리 후 진행하기도 한다.

 

짧은 시간에 짧은 비용과 인력으로 진행하는 모의해킹 방법

 

블랙박스 모의해킹

사전에 어떠한 정보도 제공받지 않고 처음부터 정보를 찾고 수행한다

어떠한 예외처리도 진행하지 않음. 더 실전에 가깝게 진행

정해진 시간은 없고 성공 시 종료된다.

극소수만이 모의해킹 사실을 알고 수행과정에서 관제팀, 침해 대응 팀에서 인지 시 우회해서 진행해야 한다.

 

많은 시간에 많은 비용과 인력으로 진행하는 모의해킹 방법

 

레드팀, 블루팀, 퍼플팀

공격 역할을 담당하는 레드팀, 기존 방어를 수행 중인 블루팀, 그리고 이들을 통합적으로 통제하고 관리하는 퍼플팀으로 구성된 모의해킹의 유형으로 외주를 쓰지 않고 기업 안에서 팀을 꾸려 진행한다. 대기업에서 주로 쓰는 방식.

 

TTPs

TacticsTechniquesProcedures, 공격전략 행위

모의해킹을 배울 때는 TTPs를 기반으로 배우는 것이 좋다.

 

이 글은 K-Shleid 주니어 8기의 모의해킹 심화과정의 내용이며 공부한 내용을 바탕으로 쓰는 글이다.

모든 저작권은 K-Shleid 주니어에 있다.

http://www.kshieldjr.org/

'🔒 정보보안 > 🎇 모의해킹' 카테고리의 다른 글

모의해킹 실습과정 - 5  (0) 2022.08.02
모의해킹 실습과 여러가지 툴 이용 - 4  (0) 2022.08.02
TTPs 와 ATT&ck - 3  (0) 2022.08.02
모의해킹 업무 절차 - 2  (0) 2022.07.30