> For the complete documentation index, see [llms.txt](https://redryan.gitbook.io/studyjoon/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://redryan.gitbook.io/studyjoon/hacking/bhpt/undefined.md).

# 모의해킹이란?

## 모의해킹이란? <a href="#bkmrk-page-title" id="bkmrk-page-title"></a>

모의해킹(Penetration Testing)은 사전 동의 하에 대상의 시스템, 네트워크, 애플리케이션 등을 대상으로 실제 공격자의 전략, 전술, 절차(TTP)를 시뮬레이트해 공격을 시도한 뒤, 취약점을 찾아내고 이를 수정하여 보안 사고를 미리 예방하는 활동입니다.

<figure><img src="https://guides.redraccoon.kr/uploads/images/gallery/2025-01/MwnNxM2WJEFJeuMw-image-1735723194321.png" alt="Your Image Alt Text" width="1000"><figcaption><p>모의해킹을 통한 보안 평가 프로세스</p></figcaption></figure>

정보보안 분야는 전통적으로 자산 보호에 중점을 둔 블루팀(Blue Team) 중심으로 발전했습니다. 하지만 90년대를 전후로 사이버 공격이 보다 구체화되면서, 기존의 방어 중심적 접근만으로는 공격자의 복잡한 전략, 전술, 절차(TTP)를 이해하고 대응하기 어려워졌습니다. 이에 직접 허가 받은 인원이 공격자의 관점에서 취약점을 찾아내고, 침투를 시연하고, 보안 제어의 부족한 점을 찾아내는 모의해킹 서비스가 업계에서 제공되기 시작했습니다.

2023년을 기준으로 모의해킹은 다양한 이유로 인해 오펜시브 시큐리티(Offensive Security)[1](https://guides.redraccoon.kr/books/bhpt/page/eecca#footnote_1) 서비스의 핵심 요소로 인정받으며 업계에서 중요한 역할을 하고 있습니다:

* **법률적 요구사항:** 법률에서 모의해킹을 직접적으로 명시하지는 않지만, 정보통신망법이나 개인정보보호법 등에서는 침해사고 예방 및 대응의 중요성을 강조합니다. 이런 예방 활동의 일환으로 모의해킹 서비스를 받는 회사들이 많습니다.
* **컴플라이언스 준수:** 많은 기업들이 다양한 컴플라이언스 표준을 준수하기 위해 모의해킹 서비스를 받고 있습니다. 예를 들어 전자결제와 관련된 PCI-DSS(Payment Card Industry Data Security Standards)에서는 6개월 또는 12개월마다, 혹은 중요한 시스템 변경이 발생했을 때 모의해킹을 받기를 요구합니다.
* **실제적 효과:** 모의해킹은 실제로 취약점 발견 및 대응에 있어 높은 효과를 보여줍니다. 이를 통해 기업과 기관들은 실질적인 보안 강화를 이룰 수 있습니다.

### 정보보안에서의 모의해킹 <a href="#bkmrk-ec-a0-95-eb-b3-b4-eb-b3-b4-ec-95-88-ec-97-90-ec-84-9c-ec-9d-98-eb-aa-a8-ec-9d-98-ed-95-b4-ed-8" id="bkmrk-ec-a0-95-eb-b3-b4-eb-b3-b4-ec-95-88-ec-97-90-ec-84-9c-ec-9d-98-eb-aa-a8-ec-9d-98-ed-95-b4-ed-8"></a>

정보 보안은 크게 기술 분야와 비 기술 분야[2](https://guides.redraccoon.kr/books/bhpt/page/eecca#footnote_2) 로 나뉩니다. 그중 기술분야의 정보보안 도메인(종류)은 크게 3가지로 나눠집니다.

**1. 오펜시브 시큐리티(Offensive Security):** 공격자의 관점에서 실제 공격자들보다 먼저 보안 취약점을 찾아내 이를 보완하는 분야

**2. 디펜시브 시큐리티(Defensive Security):** 전통적인 정보보안의 도메인으로서, 정보와 시스템을 안전하게 보호하고 해킹과 같은 공격을 방어하는 분야

**3. 사이버 인텔리전스(Cyber Intelligence):** 실제 공격자의 사이버 위협 정보를 수집, 분석, 공유하는 분야

BHPT에서 다루는 **모의해킹**은 오펜시브 시큐리티 하위 도메인 중 하나에 속해 있으며, 또 다음과 같은 세부적인 모의해킹 서비스들이 전 세계에서 이뤄지고 있습니다.

* 웹
* 모바일
* 네트워크(외부망/내부망)
* SCADA/OT
* WiFi
* 자동차(CAN)
* 물리해킹
* 클라우드/컨테이너/어플라이언스
* 소셜 엔지니어링
* ...

<figure><img src="https://guides.redraccoon.kr/uploads/images/gallery/2025-01/2os7RMMQiZ8YY1tW-image-1735723215637.png" alt="Your Image Alt Text" width="700"><figcaption><p>모의해킹 서비스 종류</p></figcaption></figure>

국내에서는 웹과 모바일 모의해킹이 주를 이루고 있지만, 전세계적으로는 다른 분야의 모의해킹 서비스 또한 활발하게 이뤄지고 있습니다. 특히 외부망과 내부망 모의해킹은 어느 정도 정보보안 수준에 도달했고, 실제 공격자들의 공격을 경험해보고 싶은 고객사들이 많이 요청하고 있는 서비스들이기도 합니다.

&#x20;

국내 모의해킹 시장 또한 오랫동안 웹과 모바일 위주로 진행되고 있었지만, 2020년대 이후로 더 많은 고객사들이 심층적인 모의해킹 및 레드팀 서비스를 찾고 있습니다. 특히 외부망, 내부망/사내망, 클라우드, 소셜 엔지니어링 등의 실제 공격자들이 많이 사용하는 공격들 위주의 모의해킹 서비스를 찾는 비율이 늘고 있습니다.
