
Cybersecurity-Mastery-Roadmap — Updated!
초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드로, 엄선된 리소스, 도구, 경력 안내를 제공합니다.
🛡️ 궁극의 사이버 보안 마스터리 로드맵
초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드. 엄선된 리소스, 도구, 커리어 가이드 포함
📋 목차
- 소개
- 이 로드맵 사용 방법
- 로드맵 개요
- 기초 단계
- 기술 스킬 단계
- 전문화 단계
- 고급 단계
- 전문성 개발
- 학습 자료
- 사이버 보안 도구
- 자격증 가이드
- 커리어 경로
- 사이버 보안 커뮤니티
- 캡처 더 플래그(CTF) 대회
- 사이버 보안 랩 및 실습 환경
- 보안 연구 리소스
- 기여하기
소개
궁극의 사이버 보안 마스터리 로드맵에 오신 것을 환영합니다! 이 종합 가이드는 복잡한 사이버 보안 세계를 탐색할 수 있도록 설계되었으며, 초보자부터 전문가 수준까지 명확한 경로를 제공합니다. 이제 막 여정을 시작했거나 기존 기술을 더 발전시키려는 경우, 이 로드맵은 사이버 보안 분야에서 성공하는 데 필요한 필수 지식, 기술, 자격증을 안내합니다.
사이버 보안은 지속적인 학습과 적응이 요구되는 방대하고 빠르게 진화하는 분야입니다. 이 로드맵은 학습 여정에 체계를 제공하여 보다 전문화된 영역으로 넘어가기 전에 탄탄한 기초를 다질 수 있도록 설계되었습니다.
이 로드맵 사용 방법
이 로드맵은 각 단계가 이전 단계를 기반으로 하는 여러 단계로 나뉩니다. 각 주제에 대해 다음을 찾을 수 있습니다:
- 설명: 주제에 대한 간략한 설명
- 학습 자료: 추천 강의, 도서, 튜토리얼, 동영상
- 실습 과제: 학습을 강화하기 위한 실습 활동
- 이정표: 해당 주제를 마스터했음을 보여주는 주요 지표
- 도구: 실습에 사용할 관련 도구
각 단계를 순서대로 진행하되, 관심이 있거나 커리어 목표와 관련된 주제는 더 깊이 파고들어도 좋습니다. 사이버 보안에서는 실무 경험이 매우 중요하므로 이론적 지식을 실습으로 보충해야 합니다.
로드맵 개요
학습 경로 진행
- 기초 단계 - 컴퓨팅, 네트워킹, 기본 보안 원칙에 대한 핵심 지식 구축
- 기술 스킬 단계 - 다양한 영역에서 실무 보안 기술 개발
- 전문화 단계 - 공격형 또는 방어형 보안 전문화에 집중
- 고급 단계 - 고급 주제 및 특화 보안 영역 마스터
- 전문성 개발 - 지속적인 학습과 커리어 발전
기초 단계
1. 컴퓨터 기초
-
운영체제
- CS50: 컴퓨터 과학 입문
- 운영체제: 세 가지 쉬운 조각
- MIT 6.S081: 운영체제 공학
- 운영체제 입문 – Georgia Tech (Udacity)
- 도서:
- "모던 운영체제" - Andrew S. Tanenbaum
- "컴퓨터 시스템: 프로그래머의 관점" - Randal E. Bryant
- "운영체제 개념" - Abraham Silberschatz 외
- 실습 과제:
- Windows, Ubuntu, Arch, macOS 설치하고 탐색하기
- 메모리 관리, 스케줄링, 파일 시스템 배우기
- OverTheWire: Bandit 플레이하기
- QEMU 또는 VirtualBox 사용하기
-
네트워킹 기초
-
도서:
- "TCP/IP 일러스트레이티드, 1권" - W. Richard Stevens
- "네트워크 워리어" - Gary A. Donahue
- 컴퓨터 네트워킹: 원리, 프로토콜 및 실습 – Olivier Bonaventure
-
도구:
- Wireshark - 네트워크 프로토콜 분석기
- tcpdump - 명령줄 패킷 분석기
- Cisco Packet Tracer - 네트워크 시뮬레이션 도구
- GNS3
-
실습 과제:
- GNS3 또는 Packet Tracer로 네트워크 시뮬레이션하기
- Wireshark로 패킷 분석하기
- 서브넷팅, DNS, 방화벽 규칙 연습하기
-
프로그래밍 기초
- 모두를 위한 Python
- Python으로 지루한 작업 자동화하기
- Codecademy Python 코스
- freeCodeCamp JavaScript 알고리즘 및 자료구조
- Harvard CS50의 Python과 JavaScript 웹 프로그래밍
- 도서:
- "Python 크래시 코스" - Eric Matthes
- "Eloquent JavaScript" - Marijn Haverbeke
- "Head First Python" - Paul Barry
- 도구:
- Visual Studio Code - 코드 편집기
- PyCharm - Python IDE
- Jupyter Notebooks - 대화형 컴퓨팅
- Replit
- 실습 과제:
- 간단한 보안 도구 만들기 (포트 스캐너, 비밀번호 생성기)
- 반복적인 보안 작업 자동화하기
- HackerRank 또는 LeetCode에서 코딩 문제 풀기
-
Linux 기초
- Linux Journey
- Linux 명령줄 기초
- OverTheWire: Bandit
- Linux Survival
- Linux From Scratch
- 도서:
- "Linux 명령줄" - William Shotts
- "Linux의 작동 원리" - Brian Ward
- "Linux Bible" - Christopher Negus
- 도구:
- VirtualBox - 가상화 소프트웨어
- Vagrant - 개발 환경 관리
- Kali Linux - 보안 중심 Linux 배포판
- 실습 과제:
- Linux 배포판 설치 및 구성
- 자동화를 위한 bash 스크립팅 마스터하기
- LAMP/LEMP 스택 구축
- 사용자 권한 및 보안 설정 구성
2. 정보 보안 원칙
-
CIA 트라이어드 및 보안 기초
- Cybrary IT 및 사이버 보안 입문
- NIST 사이버 보안 프레임워크
- edX 사이버 보안 입문
- Coursera 정보 보안
- 도서:
- "컴퓨터 보안: 원리와 실습" - William Stallings
- "보안 공학" - Ross Anderson
- "속임수의 기술" - Kevin Mitnick
- 실습 과제:
- 보안 침해 사례 연구 분석
- 가상 조직을 위한 보안 정책 만들기
- 기본 위험 평가 수행
-
암호학 기초
- Stanford 대학 암호학 I
- 개발자를 위한 실용 암호학
- Khan Academy 암호학
- Crypto101
- 도서:
- "Serious Cryptography" - Jean-Philippe Aumasson
- "응용 암호학" - Bruce Schneier
- "암호 공학" - Niels Ferguson, Bruce Schneier, Tadayoshi Kohno
- 도구:
- 실습 과제:
- 기본 암호화/복호화 알고리즘 구현
- 암호화 프로토콜 분석
- Cryptopals에서 암호학 문제 풀기
-
보안 정책 및 컴플라이언스
- SANS 보안 정책 템플릿
- ISO 27001 개요
- NIST 특별 간행물
- GDPR 컴플라이언스
- 도서:
- "정보 보안 정책, 절차 및 표준" - Thomas R. Peltier
- "NIST 사이버 보안 프레임워크 컴플라이언스 가이드" - Lars Benson
- "CISSP 학습 가이드" - Eric Conrad
- 실습 과제:
- 가상 조직을 위한 보안 정책 만들기
- 보안 프레임워크 기준 갭 분석 수행
- 사고 대응 계획 수립
3. 기본 보안 도구
-
보안 도구 기초
- SANS SEC504: 해커 도구, 기법, 익스플로잇 및 사고 대응
- Black Hills Information Security 웹캐스트
- Cybrary 오픈소스 인텔리전스
- 도서:
- "해킹: 공격의 예술" - Jon Erickson
- "The Hacker Playbook 3" - Peter Kim
- 도구:
- Kali Linux - 보안 중심 Linux 배포판
- Darkmoon - 웹, API, Active Directory, Kubernetes를 다루는 오픈소스(GPL-3.0) 자율 AI 침투 테스트 플랫폼이며, 익스플로잇 증명 및 로컬 개인정보 게이트웨이를 포함합니다.
- Metasploit - 침투 테스트 프레임워크
- Nmap - 네트워크 탐지 및 보안 감사
- 실습 과제:
- 보안 랩 환경 구축
- 허가를 받은 대상에 대한 기본 정찰 수행
- 정보 수집을 위한 OSINT 도구 사용
-
취약점 스캐닝
- OpenVAS 튜토리얼
- Nessus Essentials 튜토리얼
- OWASP ZAP 시작하기
- 도서:
- "고급 침투 테스트를 위한 Kali Linux 마스터하기" - Vijay Kumar Velu
- "해킹과 침투 테스트의 기초" - Patrick Engebretson
- 도구:
- 실습 과제:
- 취약한 머신 설정하기 (예: Metasploitable)
- 취약점 스캔 수행 및 결과 분석
- 취약점 보고서 작성
기술 스킬 단계
4. 네트워크 보안
-
네트워크 프로토콜 및 보안
- Professor Messer Network+ 강의
- SANS SEC560: 네트워크 침투 테스트 및 윤리적 해킹
- Cybrary 네트워크 보안
- 도서:
- "네트워크 보안 필수" - William Stallings
- "실용 패킷 분석" - Chris Sanders
- "Black Hat Python" - Justin Seitz
- 도구:
- 실습 과제:
- Nmap으로 네트워크 정찰 수행
- 보안 문제를 위한 네트워크 트래픽 분석
- ARP 스푸핑 공격 탐지 및 방지
- 네트워크 보안 모니터링 구성
-
방화벽 및 IDS/IPS
- pfSense 기초
- Snort IDS 기초
- Suricata IDS/IPS
- Cisco 방화벽 구성
- 도서:
- "실용 침입 분석" - Ryan Trost
- "네트워크 보안 모니터링 실무" - Richard Bejtlich
- "방화벽과 인터넷 보안" - William R. Cheswick
- 도구:
- pfSense - 오픈소스 방화벽
- Snort - 네트워크 침입 탐지 시스템
- Suricata - 네트워크 IDS/IPS
- Security Onion - 보안 모니터링 플랫폼
- 실습 과제:
- pfSense로 방화벽 구축
- IDS/IPS 규칙 구성 및 튜닝
- 보안 알림 분석 및 대응
- 사용자 정의 탐지 규칙 생성
-
VPN 및 보안 통신
- OpenVPN 설정 가이드
- WireGuard VPN 튜토리얼
- IPsec VPN 구성
- SSL/TLS 심층 분석
- 도서:
- "VPN 일러스트레이티드: 터널, VPN 및 IPsec" - Jon C. Snader
- "암호화와 PKI를 이용한 SSL/TLS 구현" - Joshua Davies
- 도구:
- OpenVPN - 오픈소스 VPN 솔루션
- WireGuard - 현대적인 VPN 프로토콜
- Strongswan - IPsec 구현
- OpenSSL - SSL/TLS 도구 모음
- 실습 과제:
- 사이트 간 VPN 구축
- 원격 액세스 VPN 구성
- 인증서 기반 인증 구현
- 보안 문제를 위한 VPN 트래픽 분석
5. 시스템 보안
-
운영체제 보안
- Windows 보안 기초
- Linux 보안 기초
- macOS 보안 및 개인정보 보호 가이드
- SANS SEC505: Windows 보안
- 도서:
- "Windows Internals" - Mark Russinovich
- "Linux 보안 쿡북" - Daniel J. Barrett
- "macOS 및 iOS Internals" - Jonathan Levin
- 도구:
- Microsoft Baseline Security Analyzer
- Lynis - Linux용 보안 감사 도구
- OpenSCAP - 보안 컴플라이언스 솔루션
- Sysinternals Suite
- 실습 과제:
- Windows/Linux 서버 보안 강화
- 보안 기준 구현
- 보안 감사 수행
- 안전한 인증 메커니즘 구성
-
엔드포인트 보호
- SANS SEC505: Windows 보안
- CIS 벤치마크
- Microsoft Defender for Endpoint
- 엔드포인트 탐지 및 대응(EDR)
- 도서:
- "엔드포인트 보안 및 컴플라이언스 관리" - Daniel Blander
- "악성코드 분석가의 쿡북" - Michael Hale Ligh
- 도구:
- Windows Defender
- ClamAV - 오픈소스 안티바이러스
- OSSEC - 호스트 기반 침입 탐지
- Wazuh - 보안 모니터링 솔루션
- 실습 과제:
- 엔드포인트 보호 솔루션 구성
- 애플리케이션 화이트리스트 구현
- 악성코드 감염 탐지 및 대응
- 엔드포인트 보안 정책 생성
-
취약점 관리
- Nessus Essentials 튜토리얼
- OpenVAS 튜토리얼
- Qualys 취약점 관리
- NIST 취약점 관리
- 도서:
- "취약점 관리 수명주기" - Sagar Rahalkar
- "취약점 관리" - Park Foreman
- 도구:
- 실습 과제:
- 취약점 평가 수행
- 위험 기반 취약점 우선순위 지정
- 수정 계획 수립
- 취약점 관리 프로세스 구현
6. 웹 애플리케이션 보안- OWASP Top 10
-
SANS SEC542: Web App Penetration Testing and Ethical Hacking
-
도서:
- "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
- "Web Security for Developers" by Malcolm McDonald
- "Real-World Bug Hunting" by Peter Yaworski
-
도구:
- OWASP ZAP - 웹 애플리케이션 보안 스캐너
- Burp Suite - 웹 취약점 스캐너
- Nikto - 웹 서버 스캐너
- SQLmap - SQL 인젝션 도구
-
실습:
- 취약한 웹 애플리케이션 설정 (예: DVWA)
- 일반적인 웹 취약점 식별 및 익스플로잇
- 공격을 방지하기 위한 보안 통제 구현
- 웹 애플리케이션 보안 평가 수행
-
웹 애플리케이션 침투 테스트
- Burp Suite Academy
- OWASP Juice Shop
- HackTheBox Web Challenges
- PentesterLab
- 도서:
- "Mastering Modern Web Penetration Testing" by Prakhar Prasad
- "Bug Bounty Hunting Essentials" by Shahmeer Amir
- "Web Hacking 101" by Peter Yaworski
- 도구:
- Burp Suite - 웹 취약점 스캐너
- OWASP ZAP - 웹 애플리케이션 보안 스캐너
- Dirsearch - 웹 경로 스캐너
- Wfuzz - 웹 애플리케이션 퍼저
- 실습:
- 전체 웹 애플리케이션 침투 테스트 수행
- 상세 보안 보고서 작성
- 여러 취약점 익스플로잇 및 연쇄 공격
- 버그 바운티 프로그램 참여
-
시큐어 코딩 관행
-
도서:
- "Secure Coding in C and C++" by Robert C. Seacord
- "Iron-Clad Java: Building Secure Web Applications" by Jim Manico
- "Secure Programming Cookbook for C and C++" by John Viega
-
도구:
- SonarQube - 코드 품질 및 보안
- OWASP Dependency-Check - 소프트웨어 구성 분석
- Snyk - 오픈소스 보안 플랫폼
- Checkmarx - 정적 애플리케이션 보안 테스트
- Vulert- Vulert는 코드에 접근하지 않고 오픈소스 종속성에서 취약점을 탐지하여 소프트웨어를 보호합니다. Js, PHP, Java, Python 등을 지원합니다.
-
실습:
- 보안 취약점 코드 검토
- 안전한 인증 및 권한 부여 구현
- 안전한 데이터 저장 및 전송
- 개발 수명주기에 보안 통합
전문화 단계
7. 공격 보안
-
침투 테스트 방법론
- TryHackMe: Complete Beginner Path
- HackTheBox Academy
- SANS Penetration Testing Roadmap
- Offensive Security Certified Professional (OSCP)
- Penetration Testing Execution Standard (PTES)
- 도서:
- "The Hacker Playbook 3" by Peter Kim
- "Advanced Penetration Testing" by Wil Allsopp
- "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
- 도구:
- Metasploit Framework - 침투 테스트 프레임워크
- Cobalt Strike - 위협 행위자 시뮬레이션 소프트웨어
- Empire - 사후 익스플로잇 프레임워크
- Covenant - .NET C2(명령 및 제어) 프레임워크
- 실습:
- HackTheBox 및 TryHackMe 같은 플랫폼에서 CTF 챌린지 완료
- 랩 환경에서 전체 침투 테스트 수행
- 전문 침투 테스트 보고서에 발견 사항 문서화
- OSCP 유사 챌린지 연습
-
익스플로잇 기법
- Metasploit Unleashed
- OSCP Preparation Guide
- Exploit Development
- Buffer Overflow Tutorial
- 도서:
- "The Shellcoder's Handbook" by Chris Anley
- "A Guide to Kernel Exploitation" by Enrico Perla
- "Gray Hat Python" by Justin Seitz
- 도구:
- Metasploit Framework - 침투 테스트 프레임워크
- GDB - GNU 디버거
- IDA Pro - 디스어셈블러 및 디버거
- Ghidra - 소프트웨어 리버스 엔지니어링 프레임워크
- 실습:
- 알려진 취약점에 대한 맞춤형 익스플로잇 개발
- 공개 익스플로잇 분석 및 수정
- 버퍼 오버플로 익스플로잇 연습
- 사후 익스플로잇 활동 수행
-
사회공학
- Social Engineering: The Science of Human Hacking
- The Social-Engineer Toolkit (SET)
- SANS SEC567: Social Engineering for Penetration Testers
- 도서:
- "Social Engineering: The Art of Human Hacking" by Christopher Hadnagy
- "Phishing Dark Waters" by Christopher Hadnagy and Michele Fincher
- "The Art of Deception" by Kevin Mitnick
- 도구:
- Social-Engineer Toolkit (SET)
- Gophish - 오픈소스 피싱 프레임워크
- King Phisher - 피싱 캠페인 툴킷
- SpiderFoot - OSINT 자동화 도구
- 실습:
- 피싱 캠페인 생성 및 실행 (통제된 환경에서)
- 사회공학 시나리오 개발
- 프리텍스팅 및 사칭 기법 연습
- 성공적인 사회공학 공격 분석
8. 방어 보안
-
보안 운영 센터 (SOC)
- SOC Analyst Learning Path
- Blue Team Labs Online
- SANS SEC450: Blue Team Fundamentals
- Cybrary SOC Analyst
- 도서:
- "Blue Team Handbook: SOC, SIEM, and Threat Hunting" by Don Murdoch
- "Security Operations Center: Building, Operating, and Maintaining your SOC" by Joseph Muniz
- "The Practice of Network Security Monitoring" by Richard Bejtlich
- 도구:
- 실습:
- SIEM 솔루션 구축
- 일반적인 공격에 대한 탐지 규칙 생성
- 로그 분석 및 상관관계 분석 수행
- 침해 대응 플레이북 개발
-
침해 대응
- SANS Incident Handler's Handbook
- NIST Incident Response Framework
- SANS FOR508: Advanced Digital Forensics, Incident Response, and Threat Hunting
- Incident Response Consortium
- 도서:
- "Incident Response & Computer Forensics" by Jason T. Luttgens
- "The Art of Memory Forensics" by Michael Hale Ligh
- "Digital Forensics and Incident Response" by Gerard Johansen
- 도구:
- TheHive - 보안 침해 대응 플랫폼
- Velociraptor - 디지털 포렌식 및 침해 대응
- MISP - 위협 인텔리전스 플랫폼
- GRR Rapid Response - 원격 라이브 포렌식
- 실습:
- 침해 대응 계획 수립
- 보안 침해 시뮬레이션 및 대응
- 침해된 시스템에 대한 포렌식 분석 수행
- 침해 대응 보고서 작성
-
디지털 포렌식
- SANS FOR500: Windows Forensic Analysis
- Digital Forensics Framework
- Computer Forensics Tutorial
- NIST Computer Forensics Tools and Techniques Catalog
- 도서:
- "File System Forensic Analysis" by Brian Carrier
- "Digital Forensics with Open Source Tools" by Cory Altheide and Harlan Carvey
- "Windows Forensic Analysis Toolkit" by Harlan Carvey
- 도구:
- Autopsy - 디지털 포렌식 플랫폼
- FTK Imager - 포렌식 이미징 도구
- Volatility - 메모리 포렌식 프레임워크
- Sleuth Kit - 디스크 분석 도구
- 실습:
- 침해된 시스템에 대한 디스크 포렌식 수행
- 증거 확보를 위한 메모리 덤프 분석
- 삭제된 파일 및 데이터 복구
- 포렌식 조사 보고서 작성
9. 클라우드 보안
-
클라우드 보안 기초
- AWS Security Fundamentals
- Azure Security Technologies
- Google Cloud Security
- Cloud Security Alliance Courses
- IBM Cloud Security
- 도서:
- "Cloud Security: A Comprehensive Guide" by Chris Dotson
- "Practical Cloud Security" by Chris Dotson
- "AWS Security" by Dylan Shields
- 도구:
- 실습:
- 안전한 클라우드 인프라 구축
- ID 및 접근 관리 구현
- 클라우드 보안 모니터링 구성
- 클라우드 보안 평가 수행
-
클라우드 보안 아키텍처
- Cloud Security Alliance Guidance
- Well-Architected Framework (AWS)
- Azure Well-Architected Framework
- Google Cloud Architecture Framework
- 도서:
- "Cloud Security Architecture" by Lee Newcombe
- "Architecting for Security in the Cloud" by David Linthicum
- 도구:
- Terraform - 코드형 인프라 (IaC)
- CloudFormation - AWS 코드형 인프라
- Azure Resource Manager - Azure 코드형 인프라
- 실습:
- 안전한 클라우드 아키텍처 설계
- 클라우드 환경에서 심층 방어 구현
- 보안 통제가 포함된 코드형 인프라 템플릿 생성
- 클라우드 아키텍처 위협 모델링 수행
-
컨테이너 보안
- Docker Security
- Kubernetes Security
- OWASP Docker Security
- Kubernetes Security Best Practices
- 도서:
- "Container Security" by Liz Rice
- "Kubernetes Security" by Liz Rice and Michael Hausenblas
- 도구:
- Clair - 컨테이너 취약점 스캐너
- Trivy - 컨테이너 취약점 스캐너
- Falco - 컨테이너 런타임 보안
- Aqua Security - 컨테이너 보안 플랫폼
- 실습:
- Docker 컨테이너 및 이미지 보안 강화
- Kubernetes 보안 통제 구현
- 컨테이너 취약점 스캐닝 구축
- 컨테이너 런타임 보안 모니터링
고급 단계
10. 고급 주제
-
악성코드 분석
- Practical Malware Analysis
- SANS FOR610: Reverse-Engineering Malware
- Malware Analysis Tutorials
- OALabs YouTube Channel
- 도서:
- "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
- "Malware Analyst's Cookbook" by Michael Ligh et al.
- "Learning Malware Analysis" by Monnappa K A
- 도구:
- Ghidra - 소프트웨어 리버스 엔지니어링 프레임워크
- IDA Pro - 디스어셈블러 및 디버거
- Cuckoo Sandbox - 악성코드 분석 샌드박스
- REMnux - 악성코드 분석용 Linux 툴킷
- 실습:
- 안전한 환경에서 악성코드 샘플 분석
- 악성 코드 리버스 엔지니어링
- 악성코드 분석 보고서 작성
- 자동화된 악성코드 분석 파이프라인 구축
-
위협 인텔리전스
- MITRE ATT&CK Framework
- SANS FOR578: Cyber Threat Intelligence
- Open Source Intelligence Techniques
- Threat Intelligence Platforms
- 도서:
- "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown
- "The Threat Intelligence Handbook" by Recorded Future
- "Applied Intelligence" by Kris Lovejoy
- 도구:
- MISP - 위협 인텔리전스 플랫폼
- OpenCTI - 오픈 사이버 위협 인텔리전스 플랫폼
- ThreatConnect - 위협 인텔리전스 플랫폼
- Recorded Future - 위협 인텔리전스
- 실습:
- 위협 인텔리전스 수집 및 분석
- 위협을 MITRE ATT&CK 프레임워크에 매핑
- 위협 인텔리전스 보고서 작성
- 보안 운영에 위협 인텔리전스 통합
-
지능형 지속 위협 (APT)
- APT Groups and Operations
- Mandiant APT Reports
- MITRE ATT&CK Groups
- ThaiCERT APT Encyclopedia
- 도서:
- "Advanced Persistent Threat Hacking" by Tyler Wrightson
- "APT41: A Dual Espionage and Cyber Crime Operation" by FireEye
- 도구:
- 실습:
- APT 캠페인 및 기법 분석
- APT 전술에 대한 탐지 규칙 생성
- 통제된 환경에서 APT 공격 시뮬레이션
- APT 헌팅 전략 개발
11. 전문 보안 분야
-
IoT 보안
- OWASP IoT Security
- IoT Security Foundation
- NIST IoT Security
- IoT Security Guidelines
- 도서:
- "Practical IoT Hacking" by Fotios Chantzis et al.
- "IoT Penetration Testing Cookbook" by Aaron Guzman and Aditya Gupta
- "Abusing the Internet of Things" by Nitesh Dhanjani
- 도구:
- Shodan - IoT 검색 엔진
- Firmware Analysis Toolkit - 펌웨어 보안 분석
- IoTSeeker - IoT 장치 스캐너
- 실습:
- IoT 장치 보안 분석
- 펌웨어 분석 수행
- IoT 통신 프로토콜 테스트
- IoT 보안 통제 구현
-
모바일 보안
- OWASP Mobile Security Testing Guide
- Mobile Application Security Verification Standard
- Android Security
- iOS Security
- 도서:
- "Android Security Internals" by Nikolay Elenkov
- "iOS Application Security" by David Thiel
- "Mobile Application Penetration Testing" by Vijay Kumar Velu
- 도구:
- 실습:
- 모바일 앱 침투 테스트 수행
- 모바일 앱 권한 및 보안 분석
- 모바일 인증 메커니즘 테스트
- 안전한 모바일 개발 관행 구현- 산업 제어 시스템 보안
- ICS-CERT Training
- SANS ICS410: ICS/SCADA Security Essentials
- NIST SP 800-82: Guide to ICS Security
- ISA/IEC 62443 Standards
- 도서:
- "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
- "Hacking Exposed Industrial Control Systems" by Clint Bodungen et al.
- "Cybersecurity for SCADA Systems" by William Shaw
- 도구:
- 실습 과제:
- ICS 랩 환경 구축
- ICS 프로토콜 및 취약점 분석
- ICS 보안 통제 구현
- ICS 보안 평가 수행
전문성 개발
12. 경력 개발
-
자격증 계획
- CompTIA Certification Roadmap
- SANS Certification Roadmap
- ISC2 Certifications
- ISACA Certifications
- EC-Council Certifications
- 도서:
- "CISSP All-in-One Exam Guide" by Shon Harris and Fernando Maymi
- "CompTIA Security+ Get Certified Get Ahead" by Darril Gibson
- "OSCP Preparation Guide" by TJ_Null
- 리소스:
- Certification Comparison - 자격증 비교
- Cybersecurity Certification Guide - 사이버 보안 자격증 가이드
- Reddit r/cybersecurity Certification Guides - Reddit r/cybersecurity 자격증 가이드
- 실습 과제:
- 개인 맞춤형 자격증 로드맵 작성
- 목표 자격증을 위한 학습 계획 수립
- 스터디 그룹 참여 및 모의시험 응시
- 자격증 내용을 보강할 실습 랩 구축
-
전문 네트워크 구축
- Cybersecurity Communities - 사이버 보안 커뮤니티
- Security Conferences - 보안 컨퍼런스
- OWASP Chapters - OWASP 지부
- Cybersecurity Meetups - 사이버 보안 밋업
- Women in Cybersecurity (WiCyS) - 사이버 보안 분야 여성 네트워크(WiCyS)
- 리소스:
- Building Your Cybersecurity Network - 사이버 보안 네트워크 구축하기
- 실습 과제:
- 사이버 보안 커뮤니티 및 포럼 가입
- 지역 밋업 및 컨퍼런스 참석
- 오픈소스 보안 프로젝트에 기여
- 온라인 토론 및 포럼 참여
- 사이버 보안 콘텐츠 제작 및 공유
-
지속적인 학습
- Cybersecurity Podcasts - 사이버 보안 팟캐스트
- Security Research Blogs - 보안 연구 블로그
- Academic Journals - 학술 저널
- Security Newsletters - 보안 뉴스레터
- GitHub Security Repositories - GitHub 보안 저장소
- 리소스:
- 실습 과제:
- 보안 뉴스레터 및 팟캐스트 구독
- 소셜 미디어에서 보안 연구자 팔로우
- 학습 내용을 기록할 개인 블로그 개설
- 버그 바운티 프로그램 참여
- 보안 도구 및 연구에 기여
학습 리소스
도서
-
초급
- "Cybersecurity for Beginners" by Raef Meeuwisse
- "The Art of Invisibility" by Kevin Mitnick
- "Social Engineering: The Science of Human Hacking" by Christopher Hadnagy
- "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
- "Cryptography for Dummies" by Chey Cobb
- "Computer Security: Principles and Practice" by William Stallings and Lawrie Brown
- "Network Security Essentials" by William Stallings
-
중급
- "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
- "Blue Team Handbook" by Don Murdoch
- "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
- "The Tangled Web: A Guide to Securing Modern Web Applications" by Michal Zalewski
- "Threat Modeling: Designing for Security" by Adam Shostack
- "Reversing: Secrets of Reverse Engineering" by Eldad Eilam
- "The Hacker Playbook 3" by Peter Kim
-
고급
- "The Art of Memory Forensics" by Michael Hale Ligh et al.
- "Gray Hat Hacking: The Ethical Hacker's Handbook" by Allen Harper et al.
- "The Shellcoder's Handbook" by Chris Anley et al.
- "Practical Reverse Engineering" by Bruce Dang et al.
- "Advanced Penetration Testing" by Wil Allsopp
- "Black Hat Python" by Justin Seitz
- "Windows Internals" by Mark Russinovich et al.
-
전문 분야
- "Cloud Security: A Comprehensive Guide" by Chris Dotson
- "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
- "iOS Application Security" by David Thiel
- "Android Security Internals" by Nikolay Elenkov
- "Container Security" by Liz Rice
- "Applied Cryptography" by Bruce Schneier
- "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown
온라인 플랫폼
-
학습 플랫폼
- TryHackMe - 대화형 사이버 보안 교육
- HackTheBox - 침투 테스트 랩
- VulnHub - 취약한 가상 머신
- PortSwigger Web Security Academy - 웹 보안 교육
- Cybrary - 무료 사이버 보안 강좌
- edX Cybersecurity Courses - 대학 수준 강좌
- Coursera Cybersecurity Specializations - 대학 수준 강좌
- SANS Cyber Aces - 무료 온라인 강좌
- Offensive Security - 전문 침투 테스트 교육
- INE Security - 사이버 보안 교육
- PentesterLab - 웹 침투 테스트 실습
- RangeForce - 실습 중심 사이버 보안 교육
- Pluralsight - IT 및 보안 강좌
- Udemy - 다양한 보안 강좌
-
실습 환경
- Damn Vulnerable Web Application (DVWA) - 취약한 웹 애플리케이션
- OWASP Juice Shop - 취약한 웹 애플리케이션
- WebGoat - 의도적으로 취약하게 설계된 웹 애플리케이션
- Metasploitable - 취약한 Linux 가상 머신
- Vulnhub - 취약한 가상 머신
- Code Review Lab - 보안 코드 리뷰 실습
- Hack The Box - 온라인 침투 테스트 플랫폼
- PentesterLab - 웹 침투 테스트 실습
- Root Me - 해킹 챌린지
- Hacker101 CTF - HackerOne 제공 CTF 챌린지
- CryptoHack - 암호학 챌린지
- OverTheWire - 보안 워게임
YouTube 채널
- John Hammond - CTF 풀이 및 보안 튜토리얼
- IppSec - HackTheBox 풀이
- The Cyber Mentor - 침투 테스트 튜토리얼
- David Bombal - 네트워킹 및 보안 튜토리얼
- NetworkChuck - 네트워킹 및 보안 튜토리얼
- Nahamsec - 버그 바운티 및 웹 보안
- LiveOverflow - 익스플로잇 개발 및 CTF
- STÖK - 버그 바운티 헌팅
- HackerSploit - 침투 테스트 튜토리얼
- PwnFunction - 웹 보안 애니메이션
- InsiderPhD - 버그 바운티 및 웹 보안
- Security Weekly - 보안 뉴스 및 인터뷰
- Black Hat - 컨퍼런스 발표
- DEFCONConference - 컨퍼런스 발표
- SANS Offensive Operations - 공격적 보안 기법
사이버 보안 도구
정찰 및 정보 수집
- Nmap - 네트워크 탐색 및 보안 감사
- Shodan - 인터넷 연결 장치용 검색 엔진
- Recon-ng - 웹 정찰 프레임워크
- theHarvester - 이메일, 서브도메인 및 이름 수집기
- Maltego - 오픈소스 인텔리전스 및 포렌식
- SpiderFoot - OSINT 자동화 도구
- Amass - 심층 공격 표면 매핑 및 자산 탐색
- Sublist3r - 서브도메인 열거 도구
- OWASP Maryam - 오픈소스 인텔리전스 프레임워크
취약점 평가
- OpenVAS - 오픈소스 취약점 스캐너
- Nessus - 취약점 스캐너
- Nikto - 웹 서버 스캐너
- Qualys - 클라우드 기반 보안 및 규정 준수
- Nexpose - 취약점 관리
- Acunetix - 웹 취약점 스캐너
- Netsparker - 웹 애플리케이션 보안 스캐너
- Nuclei - 템플릿 기반 취약점 스캐너
- Vulners Scanner - Vulners.com API를 사용하는 NSE 스크립트
웹 애플리케이션 보안
- Burp Suite - 웹 취약점 스캐너 및 프록시
- OWASP ZAP - 웹 애플리케이션 보안 스캐너
- Sqlmap - 자동 SQL 인젝션 도구
- Wfuzz - 웹 애플리케이션 퍼저
- Dirsearch - 웹 경로 스캐너
- Nikto - 웹 서버 스캐너
- Skipfish - 능동형 웹 애플리케이션 보안 정찰 도구
- w3af - 웹 애플리케이션 공격 및 감사 프레임워크
- Arachni - 웹 애플리케이션 보안 스캐너 프레임워크
익스플로잇
- Metasploit - 침투 테스트 프레임워크
- BeEF - 브라우저 익스플로잇 프레임워크
- Empire - 사후 익스플로잇 프레임워크
- Cobalt Strike - 공격자 시뮬레이션 소프트웨어
- PowerSploit - PowerShell 사후 익스플로잇 프레임워크
- Pupy - 크로스 플랫폼 원격 관리 및 사후 익스플로잇 도구
- Covenant - .NET 명령 및 제어 프레임워크
- Sliver - 크로스 플랫폼 공격자 에뮬레이션 프레임워크
비밀번호 공격
- Hashcat - 고급 비밀번호 복구
- John the Ripper - 비밀번호 크래킹 도구
- Hydra - 로그인 크래커
- Aircrack-ng - WiFi 보안 감사 도구 모음
- Medusa - 병렬 네트워크 로그인 감사기
- CrackMapExec - 사후 익스플로잇 도구
- mimikatz - Windows 자격 증명 덤프
- RainbowCrack - 레인보우 테이블 구현
- Passlord - 프로필 기반 단어 목록 생성기
포렌식 및 침해 대응
- Autopsy - 디지털 포렌식 플랫폼
- Volatility - 메모리 포렌식 프레임워크
- FTK Imager - 포렌식 이미징 도구
- The Sleuth Kit - 디스크 분석 도구
- SANS SIFT - 포렌식 툴킷
- Rekall - 메모리 분석 프레임워크
- CAINE - 컴퓨터 지원 수사 환경
- GRR Rapid Response - 원격 실시간 포렌식
- TheHive - 보안 침해 대응 플랫폼
방어 도구
- Wireshark - 네트워크 프로토콜 분석기
- Snort - 침입 탐지 시스템
- OSSEC - 호스트 기반 침입 탐지
- Wazuh - 보안 모니터링 솔루션
- Security Onion - 보안 모니터링 플랫폼
- Suricata - 네트워크 IDS/IPS
- Zeek - 네트워크 보안 모니터
- Sysmon - Windows 시스템 모니터링
- YARA - 악성코드 탐지를 위한 패턴 매칭
클라우드 보안
- ScoutSuite - 멀티 클라우드 보안 감사 도구
- Prowler - AWS 보안 모범 사례 평가
- CloudSploit - 클라우드 보안 스캐너
- Pacu - AWS 익스플로잇 프레임워크
- CloudGoat - 취약한 AWS 환경
- AzureHound - Azure 보안 평가
- GCP Audit - GCP 보안 스캐너
- Falco - 컨테이너 런타임 보안
- Kube-bench - Kubernetes 보안 벤치마킹
모바일 보안
- MobSF - 모바일 보안 테스트 프레임워크
- Frida - 동적 계측 툴킷
- Objection - 모바일 런타임 탐색
- Drozer - Android 보안 평가
- QARK - Android 앱 취약점 스캐너
- idb - iOS 앱 보안 평가 도구
- Needle - iOS 보안 테스트 프레임워크
- Apktool - Android APK 리버스 엔지니어링
- Jadx - Dex to Java 디컴파일러
OSINT 도구
- Maltego - 오픈소스 인텔리전스 및 포렌식
- Shodan - 인터넷 연결 장치용 검색 엔진
- theHarvester - 이메일, 서브도메인 및 이름 수집기
- Metagoofil - 메타데이터 추출 도구
- Recon-ng - 웹 정찰 프레임워크
- SpiderFoot - OSINT 자동화 도구
- OSINT Framework - OSINT 도구 모음
- Sherlock - 사용자 이름으로 소셜 미디어 계정 검색
- IntelTechniques - OSINT 도구 모음
자격증 가이드
초급 자격증
-
CompTIA Security+ - 기초 사이버 보안 자격증
- 중점 분야: 네트워크 보안, 위협 및 취약점, ID 관리, 암호학
- 선행 조건: 없음, 단 Network+ 및 2년 경력 권장
- 시험 형식: 90문제, 90분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 보안 전문가, 보안 관리자, 보안 컨설턴트
-
CompTIA Network+ - 네트워킹 기초
- 중점 분야: 네트워크 개념, 인프라, 운영, 보안, 문제 해결
- 선행 조건: 없음, 단 A+ 및 9~12개월 경력 권장
- 시험 형식: 90문제, 90분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 네트워크 관리자, 네트워크 기술자, 헬프데스크 기술자
-
CompTIA A+ - IT 기초
- 중점 분야: 하드웨어, 운영체제, 소프트웨어 문제 해결, 네트워킹, 보안
- 선행 조건: 없음, 단 9~12개월 경력 권장
- 시험 형식: 두 가지 시험: Core 1 및 Core 2, 각 90분
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 헬프데스크 기술자, 데스크톱 지원 분석가, 현장 서비스 기술자
-
Certified Information Systems Security Professional (CISSP) Associate - CISSP의 초급 버전
- 중점 분야: CISSP와 동일하지만 요구 경력을 갖추지 못한 사람을 위한 과정
- 선행 조건: CISSP 시험에 합격했지만 경력이 5년 미만인 경우
- 시험 형식: CISSP와 동일
- 유효 기간: 정식 CISSP 요건을 충족할 때까지 무기한
- 진로: 보안 분석가, 보안 컨설턴트 역할로 가는 디딤돌
중급 자격증
-
CompTIA CySA+ - 사이버 보안 분석가
- 중점 분야: 위협 탐지, 보안 모니터링, 침해 대응, 취약점 관리
- 선행 조건: Network+ 및 Security+ 권장, 4년 이상 경력
- 시험 형식: 85문제, 165분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 보안 분석가, 위협 인텔리전스 분석가, 보안 운영 센터(SOC) 분석가- CompTIA PenTest+ - 침투 테스트
- 중점 분야: 계획 수립 및 범위 정의, 정보 수집, 취약점 식별, 공격 및 악용, 보고
- 선행 요건: Network+ 및 Security+ 권장, 3년 이상의 경력
- 시험 형식: 85문항, 165분, 실무형 및 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 침투 테스터, 취약점 평가 분석가, 보안 컨설턴트
-
Certified Ethical Hacker (CEH) - 윤리적 해킹 및 대응책
- 중점 분야: 윤리적 해킹 방법론, 도구, 기법, 대응책
- 선행 요건: 2년 경력 또는 공식 교육 이수
- 시험 형식: 125문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 윤리적 해커, 보안 분석가, 침투 테스터
-
GIAC Security Essentials (GSEC) - 보안 필수 과정
- 중점 분야: 보안 관리, 위험 관리, 암호화, 접근 제어
- 선행 요건: 없음
- 시험 형식: 180문항, 5시간, 객관식 및 실무형
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 분석가, 보안 엔지니어
고급 자격증
-
Offensive Security Certified Professional (OSCP) - Kali Linux를 활용한 침투 테스트
- 중점 분야: 실무 중심 침투 테스트, 악용, 권한 상승
- 선행 요건: 네트워킹, Linux, 스크립팅에 대한 확실한 이해
- 시험 형식: 24시간 실무 시험 및 보고서 제출
- 유효 기간: 평생
- 커리어 경로: 침투 테스터, 레드 팀 운영자, 보안 컨설턴트
-
Certified Information Systems Security Professional (CISSP) - 보안 관리
- 중점 분야: 보안 및 위험 관리, 자산 보안, 보안 아키텍처, 네트워크 보안, ID 관리, 보안 평가, 보안 운영, 소프트웨어 개발 보안
- 선행 요건: 2개 이상의 도메인에서 5년 경력
- 시험 형식: 100~150문항, 3시간, 적응형 시험
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 아키텍트, CISO, 보안 컨설턴트
-
Certified Information Security Manager (CISM) - 정보 보안 관리
- 중점 분야: 정보 보안 거버넌스, 위험 관리, 프로그램 개발, 사고 관리
- 선행 요건: 정보 보안 관리 분야 5년 경력
- 시험 형식: 150문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 이사, CISO
-
GIAC Certified Incident Handler (GCIH) - 사고 대응
- 중점 분야: 사고 대응 절차, 컴퓨터 범죄 수사, 해커 기법
- 선행 요건: 없음
- 시험 형식: 115문항, 3시간, 객관식
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 사고 대응 담당자, SOC 분석가, 보안 분석가
전문 자격증
-
Certified Cloud Security Professional (CCSP) - 클라우드 보안
- 중점 분야: 클라우드 개념, 아키텍처, 설계, 보안, 운영, 법적 컴플라이언스
- 선행 요건: IT 경력 5년, 보안 경력 3년, 클라우드 보안 경력 1년
- 시험 형식: 125문항, 3시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 클라우드 보안 아키텍트, 클라우드 보안 엔지니어, 클라우드 보안 관리자
-
GIAC Certified Forensic Analyst (GCFA) - 디지털 포렌식
- 중점 분야: 디지털 포렌식 기법, 사고 대응, 악성코드 분석
- 선행 요건: 없음
- 시험 형식: 115문항, 3시간, 객관식
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 디지털 포렌식 분석가, 사고 대응 담당자, 악성코드 분석가
-
Offensive Security Certified Expert (OSCE) - 고급 침투 테스트
- 중점 분야: 고급 악용 기법, 맞춤형 익스플로잇 개발
- 선행 요건: OSCP 권장
- 시험 형식: 48시간 실무 시험 및 보고서 제출
- 유효 기간: 평생
- 커리어 경로: 고급 침투 테스터, 익스플로잇 개발자, 보안 연구원
-
Certified Information Systems Auditor (CISA) - 정보 시스템 감사
- 중점 분야: IS 감사 프로세스, 거버넌스, 시스템 획득, 운영, 자산 보호
- 선행 요건: IS 감사, 통제 또는 보안 분야 5년 경력
- 시험 형식: 150문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: IS 감사관, IT 감사 관리자, 컴플라이언스 담당자
커리어 경로
방어적 역할
-
보안 분석가
- 주요 업무: 보안 경보 모니터링 및 분석, 보안 조치 구현, 취약점 평가 수행
- 필요 기술: 네트워크 보안, 보안 도구, 취약점 평가, 사고 대응
- 자격증: CompTIA Security+, CySA+, GIAC GSEC
- 커리어 발전: 시니어 보안 분석가 → 보안 엔지니어 → 보안 아키텍트
-
보안 엔지니어
- 주요 업무: 보안 솔루션 설계 및 구현, 보안 인프라 관리, 보안 평가 수행
- 필요 기술: 네트워크 보안, 보안 아키텍처, 보안 도구, 스크립팅
- 자격증: CISSP, GIAC GSEC, CEH
- 커리어 발전: 시니어 보안 엔지니어 → 보안 아키텍트 → CISO
-
SOC 분석가
- 주요 업무: 보안 이벤트 모니터링, 경보 분석, 사고 대응, 보안 도구 유지 관리
- 필요 기술: SIEM 도구, 사고 대응, 네트워크 보안, 로그 분석
- 자격증: CompTIA Security+, CySA+, GCIH
- 커리어 발전: SOC 분석가 2급 → SOC 분석가 3급 → SOC 관리자
-
사고 대응 담당자
- 주요 업무: 보안 사고 조사 및 해결, 사고 대응 계획 수립, 포렌식 분석 수행
- 필요 기술: 디지털 포렌식, 악성코드 분석, 사고 대응, 위협 헌팅
- 자격증: GCIH, GCFA, GREM
- 커리어 발전: 시니어 사고 대응 담당자 → 사고 대응 관리자 → 보안 이사
-
보안 아키텍트
- 주요 업무: 안전한 시스템 및 네트워크 설계, 보안 표준 개발, 보안 솔루션 평가
- 필요 기술: 보안 아키텍처, 위험 평가, 컴플라이언스, 기술 리더십
- 자격증: CISSP, CISM, SABSA
- 커리어 발전: 시니어 보안 아키텍트 → 보안 이사 → CISO
공격적 역할
-
침투 테스터
- 주요 업무: 모의 공격을 통해 시스템의 취약점 테스트, 발견 사항 문서화, 해결 방안 권고
- 필요 기술: 윤리적 해킹, 악용(exploitation), 스크립팅, 보고서 작성
- 자격증: OSCP, CEH, PenTest+
- 커리어 발전: 시니어 침투 테스터 → 레드 팀 리드 → 보안 컨설턴트
-
레드 팀 운영자
- 주요 업무: 고급 공격자를 시뮬레이션하여 방어 체계 테스트, 맞춤형 도구 개발, 장기 작전 수행
- 필요 기술: 고급 악용, 사회 공학, 회피 기법, 맞춤형 도구 개발
- 자격증: OSCP, OSCE, GXPN
- 커리어 발전: 시니어 레드 팀 운영자 → 레드 팀 리드 → 공격 보안 이사
-
취약점 연구원
- 주요 업무: 새로운 취약점 발견 및 분석, 개념 증명(PoC) 익스플로잇 개발, 보안 취약점 연구
- 필요 기술: 리버스 엔지니어링, 익스플로잇 개발, 프로그래밍, 취약점 분석
- 자격증: OSCE, GXPN, OSEE
- 커리어 발전: 시니어 취약점 연구원 → 보안 연구 리드 → 보안 이사
-
익스플로잇 개발자
- 주요 업무: 취약점용 익스플로잇 개발, 맞춤형 공격 도구 제작, 악용 기법 연구
- 필요 기술: 고급 프로그래밍, 리버스 엔지니어링, 익스플로잇 개발, 어셈블리어
- 자격증: OSCE, OSEE, GXPN
- 커리어 발전: 시니어 익스플로잇 개발자 → 연구 리드 → 보안 이사
관리 역할
-
최고 정보 보안 책임자 (CISO)
- 주요 업무: 조직의 보안 전략, 정책, 프로그램을 총괄하는 임원
- 필요 기술: 리더십, 위험 관리, 보안 거버넌스, 비즈니스 통찰력, 커뮤니케이션
- 자격증: CISSP, CISM, CGEIT
- 커리어 발전: 최종 직위이며, 더 큰 조직 또는 컨설팅 분야로 이동할 수 있음
-
보안 관리자
- 주요 업무: 보안 팀 및 운영 관리, 보안 정책 구현, 보안 프로젝트 감독
- 필요 기술: 팀 관리, 보안 운영, 프로젝트 관리, 위험 평가
- 자격증: CISSP, CISM, PMP
- 커리어 발전: 보안 이사 → CISO
-
보안 컨설턴트
- 주요 업무: 조직에 보안 관련 자문 제공, 평가 수행, 보안 전략 수립
- 필요 기술: 보안 평가, 컨설팅, 커뮤니케이션, 기술 전문성
- 자격증: CISSP, CISA, CISM
- 커리어 발전: 시니어 컨설턴트 → 수석 컨설턴트 → 프랙티스 리드
-
GRC (거버넌스, 위험, 컴플라이언스) 전문가
- 주요 업무: 규정 및 표준 준수 보장, 위험 평가 수행, 보안 정책 개발
- 필요 기술: 컴플라이언스 프레임워크, 위험 평가, 정책 개발, 감사
- 자격증: CISA, CRISC, CISM
- 커리어 발전: GRC 관리자 → 컴플라이언스 이사 → CISO
전문 역할
-
디지털 포렌식 분석가
- 주요 업무: 디지털 증거 조사, 데이터 복구 및 분석, 법적 절차를 위한 발견 사항 문서화
- 필요 기술: 디지털 포렌식 도구, 증거 처리, 증거물 관리 체인, 법률 지식
- 자격증: GCFA, EnCE, CCFE
- 커리어 발전: 시니어 포렌식 분석가 → 포렌식 관리자 → 포렌식 이사
-
악성코드 분석가
- 주요 업무: 악성 소프트웨어 분석, 악성코드 리버스 엔지니어링, 탐지 방법 개발
- 필요 기술: 리버스 엔지니어링, 프로그래밍, 악성코드 분석 도구, 샌드박싱
- 자격증: GREM, GXPN, GCIH
- 커리어 발전: 시니어 악성코드 분석가 → 위협 연구 리드 → 보안 이사
-
클라우드 보안 전문가
- 주요 업무: 클라우드 환경 보안, 클라우드 보안 통제 구현, 클라우드 보안 평가
- 필요 기술: 클라우드 플랫폼(AWS, Azure, GCP), 클라우드 보안 도구, DevSecOps
- 자격증: CCSP, AWS Certified Security, Azure Security Engineer
- 커리어 발전: 시니어 클라우드 보안 전문가 → 클라우드 보안 아키텍트 → CISO
-
애플리케이션 보안 엔지니어
- 주요 업무: 소프트웨어 애플리케이션 보안, 코드 검토 수행, 시큐어 코딩 관행 구현
- 필요 기술: 시큐어 코딩, 애플리케이션 보안 테스트, 프로그래밍, SDLC
- 자격증: CSSLP, GWAPT, OSWE
- 커리어 발전: 시니어 AppSec 엔지니어 → AppSec 아키텍트 → 애플리케이션 보안 이사
사이버 보안 커뮤니티
온라인 커뮤니티
- Reddit r/cybersecurity - 일반 사이버 보안 토론
- Reddit r/netsec - 네트워크 보안 뉴스 및 토론
- Reddit r/AskNetsec - 네트워크 보안에 관한 질문
- Stack Exchange Information Security - 정보 보안 전문가를 위한 Q&A
- OWASP Community - 웹 애플리케이션 보안 커뮤니티
- Hack The Box Forum - 침투 테스트 및 CTF 토론
- TryHackMe Discord - TryHackMe 플랫폼 사용자 커뮤니티
- NetSec Focus - 정보 보안 커뮤니티
- Bleeping Computer Forums - 컴퓨터 보안 포럼
전문 조직
- ISACA - 정보 시스템 감사 및 통제 협회
- (ISC)² - 국제 정보 시스템 보안 자격 인증 컨소시엄
- ISSA - 정보 시스템 보안 협회
- SANS - SysAdmin, Audit, Network, and Security Institute
- EC-Council - 국제 전자상거래 컨설턴트 협의회
- CompTIA - 컴퓨팅 기술 산업 협회
- CSA - 클라우드 보안 연합
- FIRST - 사고 대응 및 보안 팀 포럼
- Women in Cybersecurity (WiCyS) - 사이버 보안 분야 여성을 위한 조직
컨퍼런스
- DEF CON - 세계 최대 해커 컨벤션 중 하나
- Black Hat - 정보 보안 컨퍼런스
- RSA Conference - 사이버 보안 컨퍼런스
- BSides - 정보 보안 행사를 위한 커뮤니티 주도 프레임워크
- SANS Summits - 사이버 보안 서밋
- Infosecurity Europe - 유럽의 정보 보안 행사
- CyberSecurity Summit - 사이버 보안 리더십 서밋
- Women in Cybersecurity Conference - 사이버 보안 분야 여성을 위한 컨퍼런스
- CISO Forum - 최고 정보 보안 책임자 포럼
캡처 더 플래그(CTF) 대회
초보자 친화적 CTF
- PicoCTF - 초보자를 위한 무료 교육용 CTF
- CTFlearn - 다양한 CTF 챌린지를 제공하는 온라인 플랫폼
- Hacker101 CTF - 웹 보안 학습을 위한 HackerOne의 CTF
- CyberDefenders - 블루 팀 CTF 챌린지
- SANS Holiday Hack Challenge - 연례 휴일 테마 CTF
- Google CTF Beginners Quest - Google이 주최하는 초보자 친화적 CTF
- TryHackMe - CTF 스타일 챌린지를 통해 사이버 보안 학습
- OverTheWire - 보안 개념 학습을 위한 워게임
고급 CTF
- DEF CON CTF - 가장 오래되고 권위 있는 CTF 중 하나
- CSAW CTF - NYU Tandon 공과대학이 주최하는 CTF 대회
- PlaidCTF - Plaid Parliament of Pwning이 주최하는 연례 CTF
- HITCON CTF - Hacks In Taiwan 컨퍼런스 CTF
- Dragon CTF - Dragon Sector 팀의 CTF
- RuCTF - 러시아 CTF
- 0CTF/TCTF - 국제 CTF 대회
- Hack.lu CTF - Hack.lu 컨퍼런스 기간 중 진행되는 CTF
CTF 리소스
- CTFtime - CTF 행사 일정 및 팀 순위
- CTF Field Guide - CTF 대회 가이드
- LiveOverflow YouTube Channel - CTF 풀이 및 해설
- John Hammond YouTube Channel - CTF 풀이 영상
- IppSec YouTube Channel - HackTheBox 풀이 영상
- CTF Resources - CTF 리소스 모음
- Awesome CTF - CTF 프레임워크, 라이브러리, 리소스 목록
- CTF Tools - CTF 대회용 도구 모음
사이버 보안 랩 및 실습 환경
온라인 실습 환경
- Hack The Box - 침투 테스트 실습을 위한 온라인 플랫폼
- TryHackMe - 실습을 통해 사이버 보안 학습
- Code Review Lab - 안전한 코드 검토 실습
- VulnHub - 실습용 취약한 가상 머신
- PortSwigger Web Security Academy - 웹 보안 교육
- PentesterLab - 웹 침투 테스트 실습
- Root Me - 해킹 챌린지 플랫폼
- HackThis - 해킹 챌린지 및 튜토리얼
- Damn Vulnerable Web Application (DVWA) - 취약한 웹 애플리케이션
- OWASP Juice Shop - 취약한 웹 애플리케이션
자체 랩 구축
-
가상화 플랫폼
- VirtualBox - 무료 가상화 소프트웨어
- VMware Workstation/Player - 가상화 소프트웨어
- Proxmox VE - 오픈소스 가상화 플랫폼
- Hyper-V - Windows 가상화
-
취약한 시스템
- Metasploitable - 취약한 Linux 가상 머신
- DVWA - Damn Vulnerable Web Application
- WebGoat - 의도적으로 취약하게 만든 웹 애플리케이션
- OWASP Juice Shop - 취약한 웹 애플리케이션
- Vulnhub Images - 취약한 가상 머신 모음
-
공격 플랫폼
- Kali Linux - 침투 테스트 배포판
- Parrot Security OS - 보안 중심 Linux 배포판
- BlackArch Linux - 침투 테스트 배포판
- Commando VM - Windows 기반 침투 테스트 VM
-
네트워크 시뮬레이션
- GNS3 - 네트워크 시뮬레이션 소프트웨어
- Cisco Packet Tracer - 네트워크 시뮬레이션 도구
- EVE-NG - 네트워크 에뮬레이션 플랫폼
- Netkit - 네트워크 에뮬레이션 도구
랩 가이드 및 리소스- 공격 보안을 위한 홈 랩 구축
보안 연구 리소스
취약점 데이터베이스
- National Vulnerability Database (NVD) - 미국 정부의 취약점 데이터 저장소
- CVE Details - 보안 취약점 데이터베이스
- Exploit Database - 익스플로잇 및 취약 소프트웨어 아카이브
- Vulnerability Lab - 취약점 연구 및 보안 데이터베이스
- Packet Storm - 정보 보안 서비스, 뉴스, 파일 및 도구
- Vulners - API를 제공하는 취약점 데이터베이스
- VulDB - 취약점 데이터베이스
- Rapid7 Vulnerability & Exploit Database - 취약점 및 익스플로잇 데이터베이스
보안 블로그 및 뉴스
- Krebs on Security - 보안 뉴스 및 조사
- Schneier on Security - Bruce Schneier의 보안 블로그
- The Hacker News - 사이버 보안 뉴스 및 분석
- Threatpost - 정보 보안 뉴스
- Dark Reading - 사이버 보안 뉴스 및 분석
- Naked Security - Sophos의 보안 뉴스
- BleepingComputer - 정보 보안 및 기술 뉴스
- Security Affairs - 정보 보안 뉴스
- Graham Cluley - 컴퓨터 보안 뉴스 및 의견
연구 논문 및 간행물
- arXiv Cryptography and Security - 프리프린트(preprint) 연구 논문
- IEEE Security & Privacy - 보안 연구 저널
- USENIX Security Symposium - 보안 학술대회 논문
- ACM CCS - 컴퓨터 및 통신 보안 컨퍼런스
- NDSS Symposium - 네트워크 및 분산 시스템 보안 심포지엄
- Black Hat Briefings - 보안 컨퍼런스 발표 자료
- DEF CON Media - DEF CON 컨퍼런스 발표 자료
- Virus Bulletin - 보안 연구 및 분석
보안 연구 도구
- Shodan - 인터넷 연결 장치 검색 엔진
- Censys - 인터넷 연결 장치 검색 엔진
- VirusTotal - 의심스러운 파일 및 URL 분석
- Any.Run - 대화형 맬웨어 분석
- Hybrid Analysis - 무료 맬웨어 분석 서비스
- Cuckoo Sandbox - 자동화된 맬웨어 분석
- MITRE ATT&CK - 공격자 전술 및 기법 지식 베이스
- OWASP - 오픈 웹 애플리케이션 보안 프로젝트(OWASP) 리소스
기여하기
이 로드맵에 대한 기여를 환영합니다! 개선 사항이나 추가 제안이 있으시면 언제든지 풀 리퀘스트를 제출하거나 이슈를 생성해 주세요.
- 저장소를 포크하세요
- 리소스 브랜치를 생성하세요 (
git checkout -b resource/new_tool) - 변경 사항을 커밋하세요 (
git commit -m 'Add some resources') - 브랜치에 푸시하세요 (
git push origin resource/new_tool) - 풀 리퀘스트를 여세요
"보안은 제품이 아니라 과정이다." - Bruce Schneier
"진정으로 안전한 유일한 시스템은 전원이 꺼지고, 콘크리트 블록에 주조되어 무장 경비원이 있는 납 라이닝 방에 밀봉된 시스템이다." - Gene Spafford
Hamed Esam이 ❤️로 제작함