펜테스트 이란
취약점을 찾기 위한 보안 테스트
펜테스트(Penetration Testing의 줄임말)는 시스템과 인프라의 취약점을 발견하기 위해 실제 사이버 공격을 시뮬레이션하는 보안 테스트 방법론입니다.
펜테스트 방법
- 외부 — 인터넷에서의 공격
- 내부 — 내부자 위협 시뮬레이션
- 블라인드 — 대상에 대한 최소한의 정보
- 더블 블라인드 — 보안팀도 모름
- 타겟 — 특정 시스템에 집중
펜테스터 도구
- Burp Suite — 웹 애플리케이션 테스트
- Metasploit — 익스플로잇 프레임워크
- Nmap — 네트워크 스캐닝
- Wireshark — 트래픽 분석
- Kali Linux — 전문 OS
표준 및 방법론
- OWASP Testing Guide
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology)
- NIST SP 800-115
펜테스트 실시 시기
- 제품 출시 전
- 중요한 변경 후
- 정기적으로 (최소 연 1회)
- 보안 사고 후