🛡️ 궁극의 사이버 보안 마스터리 로드맵
초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드. 엄선된 리소스, 도구, 커리어 가이드 포함
📋 목차
소개
궁극의 사이버 보안 마스터리 로드맵에 오신 것을 환영합니다! 이 종합 가이드는 복잡한 사이버 보안 세계를 탐색할 수 있도록 설계되었으며, 초보자부터 전문가 수준까지 명확한 경로를 제공합니다. 이제 막 여정을 시작했거나 기존 기술을 더 발전시키려는 경우, 이 로드맵은 사이버 보안 분야에서 성공하는 데 필요한 필수 지식, 기술, 자격증을 안내합니다.
사이버 보안은 지속적인 학습과 적응이 요구되는 방대하고 빠르게 진화하는 분야입니다. 이 로드맵은 학습 여정에 체계를 제공하여 보다 전문화된 영역으로 넘어가기 전에 탄탄한 기초를 다질 수 있도록 설계되었습니다.
이 로드맵 사용 방법
이 로드맵은 각 단계가 이전 단계를 기반으로 하는 여러 단계로 나뉩니다. 각 주제에 대해 다음을 찾을 수 있습니다:
- 설명: 주제에 대한 간략한 설명
- 학습 자료: 추천 강의, 도서, 튜토리얼, 동영상
- 실습 과제: 학습을 강화하기 위한 실습 활동
- 이정표: 해당 주제를 마스터했음을 보여주는 주요 지표
- 도구: 실습에 사용할 관련 도구
각 단계를 순서대로 진행하되, 관심이 있거나 커리어 목표와 관련된 주제는 더 깊이 파고들어도 좋습니다. 사이버 보안에서는 실무 경험이 매우 중요하므로 이론적 지식을 실습으로 보충해야 합니다.
로드맵 개요
학습 경로 진행
- 기초 단계 - 컴퓨팅, 네트워킹, 기본 보안 원칙에 대한 핵심 지식 구축
- 기술 스킬 단계 - 다양한 영역에서 실무 보안 기술 개발
- 전문화 단계 - 공격형 또는 방어형 보안 전문화에 집중
- 고급 단계 - 고급 주제 및 특화 보안 영역 마스터
- 전문성 개발 - 지속적인 학습과 커리어 발전
기초 단계
1. 컴퓨터 기초
2. 정보 보안 원칙
-
CIA 트라이어드 및 보안 기초
-
암호학 기초
-
보안 정책 및 컴플라이언스
3. 기본 보안 도구
기술 스킬 단계
4. 네트워크 보안
-
네트워크 프로토콜 및 보안
-
방화벽 및 IDS/IPS
5. 시스템 보안
6. 웹 애플리케이션 보안- OWASP Top 10
전문화 단계
7. 공격 보안
8. 방어 보안
9. 클라우드 보안
고급 단계
10. 고급 주제
11. 전문 보안 분야
전문성 개발
12. 경력 개발
학습 리소스
도서
-
초급
- "Cybersecurity for Beginners" by Raef Meeuwisse
- "The Art of Invisibility" by Kevin Mitnick
- "Social Engineering: The Science of Human Hacking" by Christopher Hadnagy
- "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
- "Cryptography for Dummies" by Chey Cobb
- "Computer Security: Principles and Practice" by William Stallings and Lawrie Brown
- "Network Security Essentials" by William Stallings
-
중급
- "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
- "Blue Team Handbook" by Don Murdoch
- "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
- "The Tangled Web: A Guide to Securing Modern Web Applications" by Michal Zalewski
- "Threat Modeling: Designing for Security" by Adam Shostack
- "Reversing: Secrets of Reverse Engineering" by Eldad Eilam
- "The Hacker Playbook 3" by Peter Kim
-
고급
- "The Art of Memory Forensics" by Michael Hale Ligh et al.
- "Gray Hat Hacking: The Ethical Hacker's Handbook" by Allen Harper et al.
- "The Shellcoder's Handbook" by Chris Anley et al.
- "Practical Reverse Engineering" by Bruce Dang et al.
- "Advanced Penetration Testing" by Wil Allsopp
- "Black Hat Python" by Justin Seitz
- "Windows Internals" by Mark Russinovich et al.
-
전문 분야
- "Cloud Security: A Comprehensive Guide" by Chris Dotson
- "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
- "iOS Application Security" by David Thiel
- "Android Security Internals" by Nikolay Elenkov
- "Container Security" by Liz Rice
- "Applied Cryptography" by Bruce Schneier
- "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown
온라인 플랫폼
YouTube 채널
사이버 보안 도구
정찰 및 정보 수집
취약점 평가
웹 애플리케이션 보안
익스플로잇
비밀번호 공격
포렌식 및 침해 대응
방어 도구
클라우드 보안
모바일 보안
OSINT 도구
자격증 가이드
초급 자격증
-
CompTIA Security+ - 기초 사이버 보안 자격증
- 중점 분야: 네트워크 보안, 위협 및 취약점, ID 관리, 암호학
- 선행 조건: 없음, 단 Network+ 및 2년 경력 권장
- 시험 형식: 90문제, 90분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 보안 전문가, 보안 관리자, 보안 컨설턴트
-
CompTIA Network+ - 네트워킹 기초
- 중점 분야: 네트워크 개념, 인프라, 운영, 보안, 문제 해결
- 선행 조건: 없음, 단 A+ 및 9~12개월 경력 권장
- 시험 형식: 90문제, 90분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 네트워크 관리자, 네트워크 기술자, 헬프데스크 기술자
-
CompTIA A+ - IT 기초
- 중점 분야: 하드웨어, 운영체제, 소프트웨어 문제 해결, 네트워킹, 보안
- 선행 조건: 없음, 단 9~12개월 경력 권장
- 시험 형식: 두 가지 시험: Core 1 및 Core 2, 각 90분
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 헬프데스크 기술자, 데스크톱 지원 분석가, 현장 서비스 기술자
-
Certified Information Systems Security Professional (CISSP) Associate - CISSP의 초급 버전
- 중점 분야: CISSP와 동일하지만 요구 경력을 갖추지 못한 사람을 위한 과정
- 선행 조건: CISSP 시험에 합격했지만 경력이 5년 미만인 경우
- 시험 형식: CISSP와 동일
- 유효 기간: 정식 CISSP 요건을 충족할 때까지 무기한
- 진로: 보안 분석가, 보안 컨설턴트 역할로 가는 디딤돌
중급 자격증
-
CompTIA CySA+ - 사이버 보안 분석가
- 중점 분야: 위협 탐지, 보안 모니터링, 침해 대응, 취약점 관리
- 선행 조건: Network+ 및 Security+ 권장, 4년 이상 경력
- 시험 형식: 85문제, 165분, 실무형 및 객관식
- 유효 기간: 3년, 지속적인 교육으로 갱신 가능
- 진로: 보안 분석가, 위협 인텔리전스 분석가, 보안 운영 센터(SOC) 분석가- CompTIA PenTest+ - 침투 테스트
- 중점 분야: 계획 수립 및 범위 정의, 정보 수집, 취약점 식별, 공격 및 악용, 보고
- 선행 요건: Network+ 및 Security+ 권장, 3년 이상의 경력
- 시험 형식: 85문항, 165분, 실무형 및 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 침투 테스터, 취약점 평가 분석가, 보안 컨설턴트
-
Certified Ethical Hacker (CEH) - 윤리적 해킹 및 대응책
- 중점 분야: 윤리적 해킹 방법론, 도구, 기법, 대응책
- 선행 요건: 2년 경력 또는 공식 교육 이수
- 시험 형식: 125문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 윤리적 해커, 보안 분석가, 침투 테스터
-
GIAC Security Essentials (GSEC) - 보안 필수 과정
- 중점 분야: 보안 관리, 위험 관리, 암호화, 접근 제어
- 선행 요건: 없음
- 시험 형식: 180문항, 5시간, 객관식 및 실무형
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 분석가, 보안 엔지니어
고급 자격증
-
Offensive Security Certified Professional (OSCP) - Kali Linux를 활용한 침투 테스트
- 중점 분야: 실무 중심 침투 테스트, 악용, 권한 상승
- 선행 요건: 네트워킹, Linux, 스크립팅에 대한 확실한 이해
- 시험 형식: 24시간 실무 시험 및 보고서 제출
- 유효 기간: 평생
- 커리어 경로: 침투 테스터, 레드 팀 운영자, 보안 컨설턴트
-
Certified Information Systems Security Professional (CISSP) - 보안 관리
- 중점 분야: 보안 및 위험 관리, 자산 보안, 보안 아키텍처, 네트워크 보안, ID 관리, 보안 평가, 보안 운영, 소프트웨어 개발 보안
- 선행 요건: 2개 이상의 도메인에서 5년 경력
- 시험 형식: 100~150문항, 3시간, 적응형 시험
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 아키텍트, CISO, 보안 컨설턴트
-
Certified Information Security Manager (CISM) - 정보 보안 관리
- 중점 분야: 정보 보안 거버넌스, 위험 관리, 프로그램 개발, 사고 관리
- 선행 요건: 정보 보안 관리 분야 5년 경력
- 시험 형식: 150문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 보안 관리자, 보안 이사, CISO
-
GIAC Certified Incident Handler (GCIH) - 사고 대응
- 중점 분야: 사고 대응 절차, 컴퓨터 범죄 수사, 해커 기법
- 선행 요건: 없음
- 시험 형식: 115문항, 3시간, 객관식
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 사고 대응 담당자, SOC 분석가, 보안 분석가
전문 자격증
-
Certified Cloud Security Professional (CCSP) - 클라우드 보안
- 중점 분야: 클라우드 개념, 아키텍처, 설계, 보안, 운영, 법적 컴플라이언스
- 선행 요건: IT 경력 5년, 보안 경력 3년, 클라우드 보안 경력 1년
- 시험 형식: 125문항, 3시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: 클라우드 보안 아키텍트, 클라우드 보안 엔지니어, 클라우드 보안 관리자
-
GIAC Certified Forensic Analyst (GCFA) - 디지털 포렌식
- 중점 분야: 디지털 포렌식 기법, 사고 대응, 악성코드 분석
- 선행 요건: 없음
- 시험 형식: 115문항, 3시간, 객관식
- 유효 기간: 4년, 지속 교육으로 갱신 가능
- 커리어 경로: 디지털 포렌식 분석가, 사고 대응 담당자, 악성코드 분석가
-
Offensive Security Certified Expert (OSCE) - 고급 침투 테스트
- 중점 분야: 고급 악용 기법, 맞춤형 익스플로잇 개발
- 선행 요건: OSCP 권장
- 시험 형식: 48시간 실무 시험 및 보고서 제출
- 유효 기간: 평생
- 커리어 경로: 고급 침투 테스터, 익스플로잇 개발자, 보안 연구원
-
Certified Information Systems Auditor (CISA) - 정보 시스템 감사
- 중점 분야: IS 감사 프로세스, 거버넌스, 시스템 획득, 운영, 자산 보호
- 선행 요건: IS 감사, 통제 또는 보안 분야 5년 경력
- 시험 형식: 150문항, 4시간, 객관식
- 유효 기간: 3년, 지속 교육으로 갱신 가능
- 커리어 경로: IS 감사관, IT 감사 관리자, 컴플라이언스 담당자
커리어 경로
방어적 역할
-
보안 분석가
- 주요 업무: 보안 경보 모니터링 및 분석, 보안 조치 구현, 취약점 평가 수행
- 필요 기술: 네트워크 보안, 보안 도구, 취약점 평가, 사고 대응
- 자격증: CompTIA Security+, CySA+, GIAC GSEC
- 커리어 발전: 시니어 보안 분석가 → 보안 엔지니어 → 보안 아키텍트
-
보안 엔지니어
- 주요 업무: 보안 솔루션 설계 및 구현, 보안 인프라 관리, 보안 평가 수행
- 필요 기술: 네트워크 보안, 보안 아키텍처, 보안 도구, 스크립팅
- 자격증: CISSP, GIAC GSEC, CEH
- 커리어 발전: 시니어 보안 엔지니어 → 보안 아키텍트 → CISO
-
SOC 분석가
- 주요 업무: 보안 이벤트 모니터링, 경보 분석, 사고 대응, 보안 도구 유지 관리
- 필요 기술: SIEM 도구, 사고 대응, 네트워크 보안, 로그 분석
- 자격증: CompTIA Security+, CySA+, GCIH
- 커리어 발전: SOC 분석가 2급 → SOC 분석가 3급 → SOC 관리자
-
사고 대응 담당자
- 주요 업무: 보안 사고 조사 및 해결, 사고 대응 계획 수립, 포렌식 분석 수행
- 필요 기술: 디지털 포렌식, 악성코드 분석, 사고 대응, 위협 헌팅
- 자격증: GCIH, GCFA, GREM
- 커리어 발전: 시니어 사고 대응 담당자 → 사고 대응 관리자 → 보안 이사
-
보안 아키텍트
- 주요 업무: 안전한 시스템 및 네트워크 설계, 보안 표준 개발, 보안 솔루션 평가
- 필요 기술: 보안 아키텍처, 위험 평가, 컴플라이언스, 기술 리더십
- 자격증: CISSP, CISM, SABSA
- 커리어 발전: 시니어 보안 아키텍트 → 보안 이사 → CISO
공격적 역할
-
침투 테스터
- 주요 업무: 모의 공격을 통해 시스템의 취약점 테스트, 발견 사항 문서화, 해결 방안 권고
- 필요 기술: 윤리적 해킹, 악용(exploitation), 스크립팅, 보고서 작성
- 자격증: OSCP, CEH, PenTest+
- 커리어 발전: 시니어 침투 테스터 → 레드 팀 리드 → 보안 컨설턴트
-
레드 팀 운영자
- 주요 업무: 고급 공격자를 시뮬레이션하여 방어 체계 테스트, 맞춤형 도구 개발, 장기 작전 수행
- 필요 기술: 고급 악용, 사회 공학, 회피 기법, 맞춤형 도구 개발
- 자격증: OSCP, OSCE, GXPN
- 커리어 발전: 시니어 레드 팀 운영자 → 레드 팀 리드 → 공격 보안 이사
-
취약점 연구원
- 주요 업무: 새로운 취약점 발견 및 분석, 개념 증명(PoC) 익스플로잇 개발, 보안 취약점 연구
- 필요 기술: 리버스 엔지니어링, 익스플로잇 개발, 프로그래밍, 취약점 분석
- 자격증: OSCE, GXPN, OSEE
- 커리어 발전: 시니어 취약점 연구원 → 보안 연구 리드 → 보안 이사
-
익스플로잇 개발자
- 주요 업무: 취약점용 익스플로잇 개발, 맞춤형 공격 도구 제작, 악용 기법 연구
- 필요 기술: 고급 프로그래밍, 리버스 엔지니어링, 익스플로잇 개발, 어셈블리어
- 자격증: OSCE, OSEE, GXPN
- 커리어 발전: 시니어 익스플로잇 개발자 → 연구 리드 → 보안 이사
관리 역할
전문 역할
-
디지털 포렌식 분석가
- 주요 업무: 디지털 증거 조사, 데이터 복구 및 분석, 법적 절차를 위한 발견 사항 문서화
- 필요 기술: 디지털 포렌식 도구, 증거 처리, 증거물 관리 체인, 법률 지식
- 자격증: GCFA, EnCE, CCFE
- 커리어 발전: 시니어 포렌식 분석가 → 포렌식 관리자 → 포렌식 이사
-
악성코드 분석가
- 주요 업무: 악성 소프트웨어 분석, 악성코드 리버스 엔지니어링, 탐지 방법 개발
- 필요 기술: 리버스 엔지니어링, 프로그래밍, 악성코드 분석 도구, 샌드박싱
- 자격증: GREM, GXPN, GCIH
- 커리어 발전: 시니어 악성코드 분석가 → 위협 연구 리드 → 보안 이사
-
클라우드 보안 전문가
- 주요 업무: 클라우드 환경 보안, 클라우드 보안 통제 구현, 클라우드 보안 평가
- 필요 기술: 클라우드 플랫폼(AWS, Azure, GCP), 클라우드 보안 도구, DevSecOps
- 자격증: CCSP, AWS Certified Security, Azure Security Engineer
- 커리어 발전: 시니어 클라우드 보안 전문가 → 클라우드 보안 아키텍트 → CISO
-
애플리케이션 보안 엔지니어
- 주요 업무: 소프트웨어 애플리케이션 보안, 코드 검토 수행, 시큐어 코딩 관행 구현
- 필요 기술: 시큐어 코딩, 애플리케이션 보안 테스트, 프로그래밍, SDLC
- 자격증: CSSLP, GWAPT, OSWE
- 커리어 발전: 시니어 AppSec 엔지니어 → AppSec 아키텍트 → 애플리케이션 보안 이사
사이버 보안 커뮤니티
온라인 커뮤니티
전문 조직
컨퍼런스
캡처 더 플래그(CTF) 대회
초보자 친화적 CTF
고급 CTF
CTF 리소스
사이버 보안 랩 및 실습 환경
온라인 실습 환경
자체 랩 구축
-
가상화 플랫폼
-
취약한 시스템
-
공격 플랫폼
-
네트워크 시뮬레이션
보안 연구 리소스
취약점 데이터베이스
보안 블로그 및 뉴스
연구 논문 및 간행물
보안 연구 도구
기여하기
이 로드맵에 대한 기여를 환영합니다! 개선 사항이나 추가 제안이 있으시면 언제든지 풀 리퀘스트를 제출하거나 이슈를 생성해 주세요.
- 저장소를 포크하세요
- 리소스 브랜치를 생성하세요 (
git checkout -b resource/new_tool)
- 변경 사항을 커밋하세요 (
git commit -m 'Add some resources')
- 브랜치에 푸시하세요 (
git push origin resource/new_tool)
- 풀 리퀘스트를 여세요
"보안은 제품이 아니라 과정이다." - Bruce Schneier
"진정으로 안전한 유일한 시스템은 전원이 꺼지고, 콘크리트 블록에 주조되어 무장 경비원이 있는 납 라이닝 방에 밀봉된 시스템이다." - Gene Spafford
Hamed Esam이 ❤️로 제작함