Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Cybersecurity-Mastery-Roadmap — 초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드로, 엄선된 리소스, 도구, 경력 안내를 제공합니다. | Kitploit
도구/GitHubGitHub/hamed233/cybersecurity-mastery-roadmap
Vulnerability ScannersCryptographyCTFPenetration TestingPapers & ResearchLearning & EducationCurated ResourcesLearning Paths & CoursesLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubhamed233/cybersecurity-mastery-roadmap

Cybersecurity-Mastery-Roadmap

초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드로, 엄선된 리소스, 도구, 경력 안내를 제공합니다.

저장소 보기웹사이트
3.2k45528일 전Kitploit 검토 완료

🛡️ 궁극의 사이버 보안 마스터리 로드맵

사이버 보안 로드맵 배너

초보자부터 전문가 수준까지 사이버 보안을 마스터하기 위한 종합적이고 단계별 가이드. 엄선된 리소스, 도구, 커리어 가이드 포함

📋 목차

  • 소개
  • 이 로드맵 사용 방법
  • 로드맵 개요
  • 기초 단계
  • 기술 스킬 단계
  • 전문화 단계
  • 고급 단계
  • 전문성 개발
  • 학습 자료
  • 사이버 보안 도구
  • 자격증 가이드
  • 커리어 경로
  • 사이버 보안 커뮤니티
  • 캡처 더 플래그(CTF) 대회
  • 사이버 보안 랩 및 실습 환경
  • 보안 연구 리소스
  • 기여하기

소개

궁극의 사이버 보안 마스터리 로드맵에 오신 것을 환영합니다! 이 종합 가이드는 복잡한 사이버 보안 세계를 탐색할 수 있도록 설계되었으며, 초보자부터 전문가 수준까지 명확한 경로를 제공합니다. 이제 막 여정을 시작했거나 기존 기술을 더 발전시키려는 경우, 이 로드맵은 사이버 보안 분야에서 성공하는 데 필요한 필수 지식, 기술, 자격증을 안내합니다.

사이버 보안은 지속적인 학습과 적응이 요구되는 방대하고 빠르게 진화하는 분야입니다. 이 로드맵은 학습 여정에 체계를 제공하여 보다 전문화된 영역으로 넘어가기 전에 탄탄한 기초를 다질 수 있도록 설계되었습니다.

이 로드맵 사용 방법

이 로드맵은 각 단계가 이전 단계를 기반으로 하는 여러 단계로 나뉩니다. 각 주제에 대해 다음을 찾을 수 있습니다:

  • 설명: 주제에 대한 간략한 설명
  • 학습 자료: 추천 강의, 도서, 튜토리얼, 동영상
  • 실습 과제: 학습을 강화하기 위한 실습 활동
  • 이정표: 해당 주제를 마스터했음을 보여주는 주요 지표
  • 도구: 실습에 사용할 관련 도구

각 단계를 순서대로 진행하되, 관심이 있거나 커리어 목표와 관련된 주제는 더 깊이 파고들어도 좋습니다. 사이버 보안에서는 실무 경험이 매우 중요하므로 이론적 지식을 실습으로 보충해야 합니다.

로드맵 개요

학습 경로 진행

  1. 기초 단계 - 컴퓨팅, 네트워킹, 기본 보안 원칙에 대한 핵심 지식 구축
  2. 기술 스킬 단계 - 다양한 영역에서 실무 보안 기술 개발
  3. 전문화 단계 - 공격형 또는 방어형 보안 전문화에 집중
  4. 고급 단계 - 고급 주제 및 특화 보안 영역 마스터
  5. 전문성 개발 - 지속적인 학습과 커리어 발전

기초 단계

1. 컴퓨터 기초

  • 운영체제

    • CS50: 컴퓨터 과학 입문
    • 운영체제: 세 가지 쉬운 조각
    • MIT 6.S081: 운영체제 공학
    • 운영체제 입문 – Georgia Tech (Udacity)
    • 도서:
      • "모던 운영체제" - Andrew S. Tanenbaum
      • "컴퓨터 시스템: 프로그래머의 관점" - Randal E. Bryant
      • "운영체제 개념" - Abraham Silberschatz 외
    • 실습 과제:
      • Windows, Ubuntu, Arch, macOS 설치하고 탐색하기
      • 메모리 관리, 스케줄링, 파일 시스템 배우기
      • OverTheWire: Bandit 플레이하기
      • QEMU 또는 VirtualBox 사용하기
  • 네트워킹 기초

    • 컴퓨터 네트워킹: 하향식 접근

    • Stanford CS144: 컴퓨터 네트워킹

    • Practical Networking

    • Wireshark 튜토리얼 (YouTube)

    • Cisco 네트워킹 – Packet Tracer

    • 도서:

      • "TCP/IP 일러스트레이티드, 1권" - W. Richard Stevens
      • "네트워크 워리어" - Gary A. Donahue
      • 컴퓨터 네트워킹: 원리, 프로토콜 및 실습 – Olivier Bonaventure
    • 도구:

      • Wireshark - 네트워크 프로토콜 분석기
      • tcpdump - 명령줄 패킷 분석기
      • Cisco Packet Tracer - 네트워크 시뮬레이션 도구
      • GNS3

2. 정보 보안 원칙

  • CIA 트라이어드 및 보안 기초

    • Cybrary IT 및 사이버 보안 입문
    • NIST 사이버 보안 프레임워크
    • edX 사이버 보안 입문
    • Coursera 정보 보안
    • 도서:
      • "컴퓨터 보안: 원리와 실습" - William Stallings
      • "보안 공학" - Ross Anderson
      • "속임수의 기술" - Kevin Mitnick
    • 실습 과제:
      • 보안 침해 사례 연구 분석
      • 가상 조직을 위한 보안 정책 만들기
      • 기본 위험 평가 수행
  • 암호학 기초

    • Stanford 대학 암호학 I
    • 개발자를 위한 실용 암호학
    • Khan Academy 암호학
    • Crypto101
    • 도서:
      • "Serious Cryptography" - Jean-Philippe Aumasson
      • "응용 암호학" - Bruce Schneier
      • "암호 공학" - Niels Ferguson, Bruce Schneier, Tadayoshi Kohno
    • 도구:
      • CyberChef - 암호화/복호화 도구
      • OpenSSL - 암호화 도구 모음
      • Hashcat - 비밀번호 복구 도구
    • 실습 과제:
      • 기본 암호화/복호화 알고리즘 구현
      • 암호화 프로토콜 분석
      • Cryptopals에서 암호학 문제 풀기
  • 보안 정책 및 컴플라이언스

    • SANS 보안 정책 템플릿
    • ISO 27001 개요
    • NIST 특별 간행물

3. 기본 보안 도구

  • 보안 도구 기초

    • SANS SEC504: 해커 도구, 기법, 익스플로잇 및 사고 대응
    • Black Hills Information Security 웹캐스트
    • Cybrary 오픈소스 인텔리전스
    • 도서:
      • "해킹: 공격의 예술" - Jon Erickson
      • "The Hacker Playbook 3" - Peter Kim
    • 도구:
      • Kali Linux - 보안 중심 Linux 배포판
      • Darkmoon - 웹, API, Active Directory, Kubernetes를 다루는 오픈소스(GPL-3.0) 자율 AI 침투 테스트 플랫폼이며, 익스플로잇 증명 및 로컬 개인정보 게이트웨이를 포함합니다.
      • Metasploit - 침투 테스트 프레임워크
      • Nmap - 네트워크 탐지 및 보안 감사
    • 실습 과제:
      • 보안 랩 환경 구축
      • 허가를 받은 대상에 대한 기본 정찰 수행
      • 정보 수집을 위한 OSINT 도구 사용
  • 취약점 스캐닝

    • OpenVAS 튜토리얼
    • Nessus Essentials 튜토리얼
    • OWASP ZAP 시작하기
    • 도서:
      • "고급 침투 테스트를 위한 Kali Linux 마스터하기" - Vijay Kumar Velu
      • "해킹과 침투 테스트의 기초" - Patrick Engebretson
    • 도구:
      • OpenVAS - 오픈소스 취약점 스캐너
      • Nessus - 취약점 스캐너
      • Nikto - 웹 서버 스캐너
    • 실습 과제:
      • 취약한 머신 설정하기 (예: Metasploitable)
      • 취약점 스캔 수행 및 결과 분석
      • 취약점 보고서 작성

기술 스킬 단계

4. 네트워크 보안

  • 네트워크 프로토콜 및 보안

    • Professor Messer Network+ 강의
    • SANS SEC560: 네트워크 침투 테스트 및 윤리적 해킹
    • Cybrary 네트워크 보안
    • 도서:
      • "네트워크 보안 필수" - William Stallings
      • "실용 패킷 분석" - Chris Sanders
      • "Black Hat Python" - Justin Seitz
    • 도구:
      • Wireshark - 네트워크 프로토콜 분석기
      • Nmap - 네트워크 탐지 및 보안 감사
      • Bettercap - 네트워크 공격 및 모니터링 도구
      • Zeek - 네트워크 보안 모니터
    • 실습 과제:
      • Nmap으로 네트워크 정찰 수행
      • 보안 문제를 위한 네트워크 트래픽 분석
      • ARP 스푸핑 공격 탐지 및 방지
      • 네트워크 보안 모니터링 구성
  • 방화벽 및 IDS/IPS

    • pfSense 기초
    • Snort IDS 기초
    • Suricata IDS/IPS
    • Cisco 방화벽 구성
    • 도서:
      • "실용 침입 분석" - Ryan Trost
      • "네트워크 보안 모니터링 실무" - Richard Bejtlich
      • "방화벽과 인터넷 보안" - William R. Cheswick
    • 도구:
      • pfSense - 오픈소스 방화벽
      • Snort - 네트워크 침입 탐지 시스템
      • Suricata - 네트워크 IDS/IPS
      • Security Onion - 보안 모니터링 플랫폼

5. 시스템 보안

  • 운영체제 보안

    • Windows 보안 기초
    • Linux 보안 기초
    • macOS 보안 및 개인정보 보호 가이드
    • SANS SEC505: Windows 보안
    • 도서:
      • "Windows Internals" - Mark Russinovich
      • "Linux 보안 쿡북" - Daniel J. Barrett
      • "macOS 및 iOS Internals" - Jonathan Levin
    • 도구:
      • Microsoft Baseline Security Analyzer
      • Lynis - Linux용 보안 감사 도구
      • OpenSCAP - 보안 컴플라이언스 솔루션
      • Sysinternals Suite
    • 실습 과제:
      • Windows/Linux 서버 보안 강화
      • 보안 기준 구현
      • 보안 감사 수행
      • 안전한 인증 메커니즘 구성
  • 엔드포인트 보호

    • SANS SEC505: Windows 보안
    • CIS 벤치마크
    • Microsoft Defender for Endpoint
    • 엔드포인트 탐지 및 대응(EDR)
    • 도서:
      • "엔드포인트 보안 및 컴플라이언스 관리" - Daniel Blander
      • "악성코드 분석가의 쿡북" - Michael Hale Ligh
    • 도구:

6. 웹 애플리케이션 보안- OWASP Top 10

  • OWASP Top Ten

  • Web Security Academy

  • SANS SEC542: Web App Penetration Testing and Ethical Hacking

  • Kontra OWASP Top 10

  • 도서:

    • "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
    • "Web Security for Developers" by Malcolm McDonald
    • "Real-World Bug Hunting" by Peter Yaworski
  • 도구:

    • OWASP ZAP - 웹 애플리케이션 보안 스캐너
    • Burp Suite - 웹 취약점 스캐너
    • Nikto - 웹 서버 스캐너
    • SQLmap - SQL 인젝션 도구
  • 실습:

    • 취약한 웹 애플리케이션 설정 (예: DVWA)
    • 일반적인 웹 취약점 식별 및 익스플로잇
    • 공격을 방지하기 위한 보안 통제 구현
    • 웹 애플리케이션 보안 평가 수행
  • 웹 애플리케이션 침투 테스트

    • Burp Suite Academy
    • OWASP Juice Shop
    • HackTheBox Web Challenges
    • PentesterLab
    • 도서:
      • "Mastering Modern Web Penetration Testing" by Prakhar Prasad
      • "Bug Bounty Hunting Essentials" by Shahmeer Amir
      • "Web Hacking 101" by Peter Yaworski
    • 도구:
      • Burp Suite - 웹 취약점 스캐너
      • OWASP ZAP - 웹 애플리케이션 보안 스캐너

전문화 단계

7. 공격 보안

  • 침투 테스트 방법론

    • TryHackMe: Complete Beginner Path
    • HackTheBox Academy
    • SANS Penetration Testing Roadmap
    • Offensive Security Certified Professional (OSCP)
    • Penetration Testing Execution Standard (PTES)
    • 도서:
      • "The Hacker Playbook 3" by Peter Kim
      • "Advanced Penetration Testing" by Wil Allsopp
      • "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
    • 도구:
      • Metasploit Framework - 침투 테스트 프레임워크
      • Cobalt Strike - 위협 행위자 시뮬레이션 소프트웨어
      • Empire - 사후 익스플로잇 프레임워크
      • Covenant - .NET C2(명령 및 제어) 프레임워크
    • 실습:
      • HackTheBox 및 TryHackMe 같은 플랫폼에서 CTF 챌린지 완료
      • 랩 환경에서 전체 침투 테스트 수행
      • 전문 침투 테스트 보고서에 발견 사항 문서화
      • OSCP 유사 챌린지 연습
  • 익스플로잇 기법

    • Metasploit Unleashed
    • OSCP Preparation Guide
    • Exploit Development
    • Buffer Overflow Tutorial
    • 도서:
      • "The Shellcoder's Handbook" by Chris Anley
      • "A Guide to Kernel Exploitation" by Enrico Perla
      • "Gray Hat Python" by Justin Seitz
    • 도구:
      • Metasploit Framework - 침투 테스트 프레임워크

8. 방어 보안

  • 보안 운영 센터 (SOC)

    • SOC Analyst Learning Path
    • Blue Team Labs Online
    • SANS SEC450: Blue Team Fundamentals
    • Cybrary SOC Analyst
    • 도서:
      • "Blue Team Handbook: SOC, SIEM, and Threat Hunting" by Don Murdoch
      • "Security Operations Center: Building, Operating, and Maintaining your SOC" by Joseph Muniz
      • "The Practice of Network Security Monitoring" by Richard Bejtlich
    • 도구:
      • Splunk - 보안 정보 및 이벤트 관리
      • ELK Stack - 로그 분석 플랫폼
      • Wazuh - 보안 모니터링 솔루션
      • TheHive - 보안 침해 대응 플랫폼
    • 실습:
      • SIEM 솔루션 구축
      • 일반적인 공격에 대한 탐지 규칙 생성
      • 로그 분석 및 상관관계 분석 수행
      • 침해 대응 플레이북 개발
  • 침해 대응

    • SANS Incident Handler's Handbook
    • NIST Incident Response Framework
    • SANS FOR508: Advanced Digital Forensics, Incident Response, and Threat Hunting
    • Incident Response Consortium
    • 도서:
      • "Incident Response & Computer Forensics" by Jason T. Luttgens
      • "The Art of Memory Forensics" by Michael Hale Ligh
      • "Digital Forensics and Incident Response" by Gerard Johansen
    • 도구:
      • TheHive - 보안 침해 대응 플랫폼

9. 클라우드 보안

  • 클라우드 보안 기초

    • AWS Security Fundamentals
    • Azure Security Technologies
    • Google Cloud Security
    • Cloud Security Alliance Courses
    • IBM Cloud Security
    • 도서:
      • "Cloud Security: A Comprehensive Guide" by Chris Dotson
      • "Practical Cloud Security" by Chris Dotson
      • "AWS Security" by Dylan Shields
    • 도구:
      • AWS Security Hub
      • Azure Security Center
      • Google Cloud Security Command Center
      • CloudSploit - 클라우드 보안 스캐너
    • 실습:
      • 안전한 클라우드 인프라 구축
      • ID 및 접근 관리 구현
      • 클라우드 보안 모니터링 구성
      • 클라우드 보안 평가 수행
  • 클라우드 보안 아키텍처

    • Cloud Security Alliance Guidance
    • Well-Architected Framework (AWS)
    • Azure Well-Architected Framework
    • Google Cloud Architecture Framework
    • 도서:
      • "Cloud Security Architecture" by Lee Newcombe
      • "Architecting for Security in the Cloud" by David Linthicum
    • 도구:
      • Terraform - 코드형 인프라 (IaC)

고급 단계

10. 고급 주제

  • 악성코드 분석

    • Practical Malware Analysis
    • SANS FOR610: Reverse-Engineering Malware
    • Malware Analysis Tutorials
    • OALabs YouTube Channel
    • 도서:
      • "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
      • "Malware Analyst's Cookbook" by Michael Ligh et al.
      • "Learning Malware Analysis" by Monnappa K A
    • 도구:
      • Ghidra - 소프트웨어 리버스 엔지니어링 프레임워크
      • IDA Pro - 디스어셈블러 및 디버거
      • Cuckoo Sandbox - 악성코드 분석 샌드박스
      • REMnux - 악성코드 분석용 Linux 툴킷
    • 실습:
      • 안전한 환경에서 악성코드 샘플 분석
      • 악성 코드 리버스 엔지니어링
      • 악성코드 분석 보고서 작성
      • 자동화된 악성코드 분석 파이프라인 구축
  • 위협 인텔리전스

    • MITRE ATT&CK Framework
    • SANS FOR578: Cyber Threat Intelligence
    • Open Source Intelligence Techniques
    • Threat Intelligence Platforms
    • 도서:
      • "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown
      • "The Threat Intelligence Handbook" by Recorded Future
      • "Applied Intelligence" by Kris Lovejoy
    • 도구:
      • MISP - 위협 인텔리전스 플랫폼
      • OpenCTI - 오픈 사이버 위협 인텔리전스 플랫폼

11. 전문 보안 분야

  • IoT 보안

    • OWASP IoT Security
    • IoT Security Foundation
    • NIST IoT Security
    • IoT Security Guidelines
    • 도서:
      • "Practical IoT Hacking" by Fotios Chantzis et al.
      • "IoT Penetration Testing Cookbook" by Aaron Guzman and Aditya Gupta
      • "Abusing the Internet of Things" by Nitesh Dhanjani
    • 도구:
      • Shodan - IoT 검색 엔진
      • Firmware Analysis Toolkit - 펌웨어 보안 분석
      • IoTSeeker - IoT 장치 스캐너
    • 실습:
      • IoT 장치 보안 분석
      • 펌웨어 분석 수행
      • IoT 통신 프로토콜 테스트
      • IoT 보안 통제 구현
  • 모바일 보안

    • OWASP Mobile Security Testing Guide
    • Mobile Application Security Verification Standard
    • Android Security
    • iOS Security
    • 도서:
      • "Android Security Internals" by Nikolay Elenkov
      • "iOS Application Security" by David Thiel
      • "Mobile Application Penetration Testing" by Vijay Kumar Velu
    • 도구:
      • MobSF - 모바일 보안 테스트 프레임워크
      • Frida - 동적 계측 툴킷
      • Objection - 모바일 런타임 탐색
      • - Android 보안 평가

전문성 개발

12. 경력 개발

  • 자격증 계획

    • CompTIA Certification Roadmap
    • SANS Certification Roadmap
    • ISC2 Certifications
    • ISACA Certifications
    • EC-Council Certifications
    • 도서:
      • "CISSP All-in-One Exam Guide" by Shon Harris and Fernando Maymi
      • "CompTIA Security+ Get Certified Get Ahead" by Darril Gibson
      • "OSCP Preparation Guide" by TJ_Null
    • 리소스:
      • Certification Comparison - 자격증 비교
      • Cybersecurity Certification Guide - 사이버 보안 자격증 가이드
      • Reddit r/cybersecurity Certification Guides - Reddit r/cybersecurity 자격증 가이드
    • 실습 과제:
      • 개인 맞춤형 자격증 로드맵 작성
      • 목표 자격증을 위한 학습 계획 수립
      • 스터디 그룹 참여 및 모의시험 응시
      • 자격증 내용을 보강할 실습 랩 구축
  • 전문 네트워크 구축

    • Cybersecurity Communities - 사이버 보안 커뮤니티
    • Security Conferences - 보안 컨퍼런스
    • OWASP Chapters - OWASP 지부
    • Cybersecurity Meetups - 사이버 보안 밋업
    • Women in Cybersecurity (WiCyS) - 사이버 보안 분야 여성 네트워크(WiCyS)
    • 리소스:
      • Building Your Cybersecurity Network - 사이버 보안 네트워크 구축하기
    • 실습 과제:

학습 리소스

도서

  • 초급

    • "Cybersecurity for Beginners" by Raef Meeuwisse
    • "The Art of Invisibility" by Kevin Mitnick
    • "Social Engineering: The Science of Human Hacking" by Christopher Hadnagy
    • "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
    • "Cryptography for Dummies" by Chey Cobb
    • "Computer Security: Principles and Practice" by William Stallings and Lawrie Brown
    • "Network Security Essentials" by William Stallings
  • 중급

    • "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
    • "Blue Team Handbook" by Don Murdoch
    • "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
    • "The Tangled Web: A Guide to Securing Modern Web Applications" by Michal Zalewski
    • "Threat Modeling: Designing for Security" by Adam Shostack
    • "Reversing: Secrets of Reverse Engineering" by Eldad Eilam
    • "The Hacker Playbook 3" by Peter Kim
  • 고급

    • "The Art of Memory Forensics" by Michael Hale Ligh et al.
    • "Gray Hat Hacking: The Ethical Hacker's Handbook" by Allen Harper et al.
    • "The Shellcoder's Handbook" by Chris Anley et al.
    • "Practical Reverse Engineering" by Bruce Dang et al.
    • "Advanced Penetration Testing" by Wil Allsopp
    • "Black Hat Python" by Justin Seitz
    • "Windows Internals" by Mark Russinovich et al.
  • 전문 분야

    • "Cloud Security: A Comprehensive Guide" by Chris Dotson
    • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
    • "iOS Application Security" by David Thiel
    • "Android Security Internals" by Nikolay Elenkov
    • "Container Security" by Liz Rice
    • "Applied Cryptography" by Bruce Schneier
    • "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown

온라인 플랫폼

  • 학습 플랫폼

    • TryHackMe - 대화형 사이버 보안 교육
    • HackTheBox - 침투 테스트 랩
    • VulnHub - 취약한 가상 머신
    • PortSwigger Web Security Academy - 웹 보안 교육
    • Cybrary - 무료 사이버 보안 강좌
    • edX Cybersecurity Courses - 대학 수준 강좌
    • Coursera Cybersecurity Specializations - 대학 수준 강좌
    • SANS Cyber Aces - 무료 온라인 강좌
    • Offensive Security - 전문 침투 테스트 교육
    • INE Security - 사이버 보안 교육
    • PentesterLab - 웹 침투 테스트 실습
    • RangeForce - 실습 중심 사이버 보안 교육
    • Pluralsight - IT 및 보안 강좌
    • Udemy - 다양한 보안 강좌
  • 실습 환경

    • Damn Vulnerable Web Application (DVWA) - 취약한 웹 애플리케이션
    • OWASP Juice Shop - 취약한 웹 애플리케이션
    • WebGoat - 의도적으로 취약하게 설계된 웹 애플리케이션
    • Metasploitable - 취약한 Linux 가상 머신
    • Vulnhub - 취약한 가상 머신
    • Code Review Lab - 보안 코드 리뷰 실습
    • Hack The Box - 온라인 침투 테스트 플랫폼

YouTube 채널

  • John Hammond - CTF 풀이 및 보안 튜토리얼
  • IppSec - HackTheBox 풀이
  • The Cyber Mentor - 침투 테스트 튜토리얼
  • David Bombal - 네트워킹 및 보안 튜토리얼
  • NetworkChuck - 네트워킹 및 보안 튜토리얼
  • Nahamsec - 버그 바운티 및 웹 보안
  • LiveOverflow - 익스플로잇 개발 및 CTF
  • STÖK - 버그 바운티 헌팅
  • HackerSploit - 침투 테스트 튜토리얼
  • PwnFunction - 웹 보안 애니메이션
  • InsiderPhD - 버그 바운티 및 웹 보안
  • Security Weekly - 보안 뉴스 및 인터뷰
  • Black Hat - 컨퍼런스 발표
  • DEFCONConference - 컨퍼런스 발표
  • SANS Offensive Operations - 공격적 보안 기법

사이버 보안 도구

정찰 및 정보 수집

  • Nmap - 네트워크 탐색 및 보안 감사
  • Shodan - 인터넷 연결 장치용 검색 엔진
  • Recon-ng - 웹 정찰 프레임워크
  • theHarvester - 이메일, 서브도메인 및 이름 수집기
  • Maltego - 오픈소스 인텔리전스 및 포렌식
  • SpiderFoot - OSINT 자동화 도구
  • Amass - 심층 공격 표면 매핑 및 자산 탐색
  • Sublist3r - 서브도메인 열거 도구
  • OWASP Maryam - 오픈소스 인텔리전스 프레임워크

취약점 평가

  • OpenVAS - 오픈소스 취약점 스캐너
  • Nessus - 취약점 스캐너
  • Nikto - 웹 서버 스캐너
  • Qualys - 클라우드 기반 보안 및 규정 준수
  • Nexpose - 취약점 관리
  • Acunetix - 웹 취약점 스캐너
  • Netsparker - 웹 애플리케이션 보안 스캐너
  • Nuclei - 템플릿 기반 취약점 스캐너
  • Vulners Scanner - Vulners.com API를 사용하는 NSE 스크립트

웹 애플리케이션 보안

  • Burp Suite - 웹 취약점 스캐너 및 프록시
  • OWASP ZAP - 웹 애플리케이션 보안 스캐너
  • Sqlmap - 자동 SQL 인젝션 도구
  • Wfuzz - 웹 애플리케이션 퍼저
  • Dirsearch - 웹 경로 스캐너
  • Nikto - 웹 서버 스캐너
  • Skipfish - 능동형 웹 애플리케이션 보안 정찰 도구
  • w3af - 웹 애플리케이션 공격 및 감사 프레임워크
  • Arachni - 웹 애플리케이션 보안 스캐너 프레임워크

익스플로잇

  • Metasploit - 침투 테스트 프레임워크
  • BeEF - 브라우저 익스플로잇 프레임워크
  • Empire - 사후 익스플로잇 프레임워크
  • Cobalt Strike - 공격자 시뮬레이션 소프트웨어
  • PowerSploit - PowerShell 사후 익스플로잇 프레임워크
  • Pupy - 크로스 플랫폼 원격 관리 및 사후 익스플로잇 도구
  • Covenant - .NET 명령 및 제어 프레임워크
  • Sliver - 크로스 플랫폼 공격자 에뮬레이션 프레임워크

비밀번호 공격

  • Hashcat - 고급 비밀번호 복구
  • John the Ripper - 비밀번호 크래킹 도구
  • Hydra - 로그인 크래커
  • Aircrack-ng - WiFi 보안 감사 도구 모음
  • Medusa - 병렬 네트워크 로그인 감사기
  • CrackMapExec - 사후 익스플로잇 도구
  • mimikatz - Windows 자격 증명 덤프
  • RainbowCrack - 레인보우 테이블 구현
  • Passlord - 프로필 기반 단어 목록 생성기

포렌식 및 침해 대응

  • Autopsy - 디지털 포렌식 플랫폼
  • Volatility - 메모리 포렌식 프레임워크
  • FTK Imager - 포렌식 이미징 도구
  • The Sleuth Kit - 디스크 분석 도구
  • SANS SIFT - 포렌식 툴킷
  • Rekall - 메모리 분석 프레임워크
  • CAINE - 컴퓨터 지원 수사 환경
  • GRR Rapid Response - 원격 실시간 포렌식
  • TheHive - 보안 침해 대응 플랫폼

방어 도구

  • Wireshark - 네트워크 프로토콜 분석기
  • Snort - 침입 탐지 시스템
  • OSSEC - 호스트 기반 침입 탐지
  • Wazuh - 보안 모니터링 솔루션
  • Security Onion - 보안 모니터링 플랫폼
  • Suricata - 네트워크 IDS/IPS
  • Zeek - 네트워크 보안 모니터
  • Sysmon - Windows 시스템 모니터링
  • YARA - 악성코드 탐지를 위한 패턴 매칭

클라우드 보안

  • ScoutSuite - 멀티 클라우드 보안 감사 도구
  • Prowler - AWS 보안 모범 사례 평가
  • CloudSploit - 클라우드 보안 스캐너
  • Pacu - AWS 익스플로잇 프레임워크
  • CloudGoat - 취약한 AWS 환경
  • AzureHound - Azure 보안 평가
  • GCP Audit - GCP 보안 스캐너
  • Falco - 컨테이너 런타임 보안
  • Kube-bench - Kubernetes 보안 벤치마킹

모바일 보안

  • MobSF - 모바일 보안 테스트 프레임워크
  • Frida - 동적 계측 툴킷
  • Objection - 모바일 런타임 탐색
  • Drozer - Android 보안 평가
  • QARK - Android 앱 취약점 스캐너
  • idb - iOS 앱 보안 평가 도구
  • Needle - iOS 보안 테스트 프레임워크
  • Apktool - Android APK 리버스 엔지니어링
  • Jadx - Dex to Java 디컴파일러

OSINT 도구

  • Maltego - 오픈소스 인텔리전스 및 포렌식
  • Shodan - 인터넷 연결 장치용 검색 엔진
  • theHarvester - 이메일, 서브도메인 및 이름 수집기
  • Metagoofil - 메타데이터 추출 도구
  • Recon-ng - 웹 정찰 프레임워크
  • SpiderFoot - OSINT 자동화 도구
  • OSINT Framework - OSINT 도구 모음
  • Sherlock - 사용자 이름으로 소셜 미디어 계정 검색
  • IntelTechniques - OSINT 도구 모음

자격증 가이드

초급 자격증

  • CompTIA Security+ - 기초 사이버 보안 자격증

    • 중점 분야: 네트워크 보안, 위협 및 취약점, ID 관리, 암호학
    • 선행 조건: 없음, 단 Network+ 및 2년 경력 권장
    • 시험 형식: 90문제, 90분, 실무형 및 객관식
    • 유효 기간: 3년, 지속적인 교육으로 갱신 가능
    • 진로: 보안 전문가, 보안 관리자, 보안 컨설턴트
  • CompTIA Network+ - 네트워킹 기초

    • 중점 분야: 네트워크 개념, 인프라, 운영, 보안, 문제 해결
    • 선행 조건: 없음, 단 A+ 및 9~12개월 경력 권장
    • 시험 형식: 90문제, 90분, 실무형 및 객관식
    • 유효 기간: 3년, 지속적인 교육으로 갱신 가능
    • 진로: 네트워크 관리자, 네트워크 기술자, 헬프데스크 기술자
  • CompTIA A+ - IT 기초

    • 중점 분야: 하드웨어, 운영체제, 소프트웨어 문제 해결, 네트워킹, 보안
    • 선행 조건: 없음, 단 9~12개월 경력 권장
    • 시험 형식: 두 가지 시험: Core 1 및 Core 2, 각 90분
    • 유효 기간: 3년, 지속적인 교육으로 갱신 가능
    • 진로: 헬프데스크 기술자, 데스크톱 지원 분석가, 현장 서비스 기술자
  • Certified Information Systems Security Professional (CISSP) Associate - CISSP의 초급 버전

    • 중점 분야: CISSP와 동일하지만 요구 경력을 갖추지 못한 사람을 위한 과정
    • 선행 조건: CISSP 시험에 합격했지만 경력이 5년 미만인 경우
    • 시험 형식: CISSP와 동일
    • 유효 기간: 정식 CISSP 요건을 충족할 때까지 무기한
    • 진로: 보안 분석가, 보안 컨설턴트 역할로 가는 디딤돌

중급 자격증

  • CompTIA CySA+ - 사이버 보안 분석가

    • 중점 분야: 위협 탐지, 보안 모니터링, 침해 대응, 취약점 관리
    • 선행 조건: Network+ 및 Security+ 권장, 4년 이상 경력
    • 시험 형식: 85문제, 165분, 실무형 및 객관식
    • 유효 기간: 3년, 지속적인 교육으로 갱신 가능
    • 진로: 보안 분석가, 위협 인텔리전스 분석가, 보안 운영 센터(SOC) 분석가- CompTIA PenTest+ - 침투 테스트
    • 중점 분야: 계획 수립 및 범위 정의, 정보 수집, 취약점 식별, 공격 및 악용, 보고
    • 선행 요건: Network+ 및 Security+ 권장, 3년 이상의 경력
    • 시험 형식: 85문항, 165분, 실무형 및 객관식
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: 침투 테스터, 취약점 평가 분석가, 보안 컨설턴트
  • Certified Ethical Hacker (CEH) - 윤리적 해킹 및 대응책

    • 중점 분야: 윤리적 해킹 방법론, 도구, 기법, 대응책
    • 선행 요건: 2년 경력 또는 공식 교육 이수
    • 시험 형식: 125문항, 4시간, 객관식
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: 윤리적 해커, 보안 분석가, 침투 테스터
  • GIAC Security Essentials (GSEC) - 보안 필수 과정

    • 중점 분야: 보안 관리, 위험 관리, 암호화, 접근 제어
    • 선행 요건: 없음
    • 시험 형식: 180문항, 5시간, 객관식 및 실무형
    • 유효 기간: 4년, 지속 교육으로 갱신 가능
    • 커리어 경로: 보안 관리자, 보안 분석가, 보안 엔지니어

고급 자격증

  • Offensive Security Certified Professional (OSCP) - Kali Linux를 활용한 침투 테스트

    • 중점 분야: 실무 중심 침투 테스트, 악용, 권한 상승
    • 선행 요건: 네트워킹, Linux, 스크립팅에 대한 확실한 이해
    • 시험 형식: 24시간 실무 시험 및 보고서 제출
    • 유효 기간: 평생
    • 커리어 경로: 침투 테스터, 레드 팀 운영자, 보안 컨설턴트
  • Certified Information Systems Security Professional (CISSP) - 보안 관리

    • 중점 분야: 보안 및 위험 관리, 자산 보안, 보안 아키텍처, 네트워크 보안, ID 관리, 보안 평가, 보안 운영, 소프트웨어 개발 보안
    • 선행 요건: 2개 이상의 도메인에서 5년 경력
    • 시험 형식: 100~150문항, 3시간, 적응형 시험
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: 보안 관리자, 보안 아키텍트, CISO, 보안 컨설턴트
  • Certified Information Security Manager (CISM) - 정보 보안 관리

    • 중점 분야: 정보 보안 거버넌스, 위험 관리, 프로그램 개발, 사고 관리
    • 선행 요건: 정보 보안 관리 분야 5년 경력
    • 시험 형식: 150문항, 4시간, 객관식
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: 보안 관리자, 보안 이사, CISO
  • GIAC Certified Incident Handler (GCIH) - 사고 대응

    • 중점 분야: 사고 대응 절차, 컴퓨터 범죄 수사, 해커 기법
    • 선행 요건: 없음
    • 시험 형식: 115문항, 3시간, 객관식
    • 유효 기간: 4년, 지속 교육으로 갱신 가능
    • 커리어 경로: 사고 대응 담당자, SOC 분석가, 보안 분석가

전문 자격증

  • Certified Cloud Security Professional (CCSP) - 클라우드 보안

    • 중점 분야: 클라우드 개념, 아키텍처, 설계, 보안, 운영, 법적 컴플라이언스
    • 선행 요건: IT 경력 5년, 보안 경력 3년, 클라우드 보안 경력 1년
    • 시험 형식: 125문항, 3시간, 객관식
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: 클라우드 보안 아키텍트, 클라우드 보안 엔지니어, 클라우드 보안 관리자
  • GIAC Certified Forensic Analyst (GCFA) - 디지털 포렌식

    • 중점 분야: 디지털 포렌식 기법, 사고 대응, 악성코드 분석
    • 선행 요건: 없음
    • 시험 형식: 115문항, 3시간, 객관식
    • 유효 기간: 4년, 지속 교육으로 갱신 가능
    • 커리어 경로: 디지털 포렌식 분석가, 사고 대응 담당자, 악성코드 분석가
  • Offensive Security Certified Expert (OSCE) - 고급 침투 테스트

    • 중점 분야: 고급 악용 기법, 맞춤형 익스플로잇 개발
    • 선행 요건: OSCP 권장
    • 시험 형식: 48시간 실무 시험 및 보고서 제출
    • 유효 기간: 평생
    • 커리어 경로: 고급 침투 테스터, 익스플로잇 개발자, 보안 연구원
  • Certified Information Systems Auditor (CISA) - 정보 시스템 감사

    • 중점 분야: IS 감사 프로세스, 거버넌스, 시스템 획득, 운영, 자산 보호
    • 선행 요건: IS 감사, 통제 또는 보안 분야 5년 경력
    • 시험 형식: 150문항, 4시간, 객관식
    • 유효 기간: 3년, 지속 교육으로 갱신 가능
    • 커리어 경로: IS 감사관, IT 감사 관리자, 컴플라이언스 담당자

커리어 경로

방어적 역할

  • 보안 분석가

    • 주요 업무: 보안 경보 모니터링 및 분석, 보안 조치 구현, 취약점 평가 수행
    • 필요 기술: 네트워크 보안, 보안 도구, 취약점 평가, 사고 대응
    • 자격증: CompTIA Security+, CySA+, GIAC GSEC
    • 커리어 발전: 시니어 보안 분석가 → 보안 엔지니어 → 보안 아키텍트
  • 보안 엔지니어

    • 주요 업무: 보안 솔루션 설계 및 구현, 보안 인프라 관리, 보안 평가 수행
    • 필요 기술: 네트워크 보안, 보안 아키텍처, 보안 도구, 스크립팅
    • 자격증: CISSP, GIAC GSEC, CEH
    • 커리어 발전: 시니어 보안 엔지니어 → 보안 아키텍트 → CISO
  • SOC 분석가

    • 주요 업무: 보안 이벤트 모니터링, 경보 분석, 사고 대응, 보안 도구 유지 관리
    • 필요 기술: SIEM 도구, 사고 대응, 네트워크 보안, 로그 분석
    • 자격증: CompTIA Security+, CySA+, GCIH
    • 커리어 발전: SOC 분석가 2급 → SOC 분석가 3급 → SOC 관리자
  • 사고 대응 담당자

    • 주요 업무: 보안 사고 조사 및 해결, 사고 대응 계획 수립, 포렌식 분석 수행
    • 필요 기술: 디지털 포렌식, 악성코드 분석, 사고 대응, 위협 헌팅
    • 자격증: GCIH, GCFA, GREM
    • 커리어 발전: 시니어 사고 대응 담당자 → 사고 대응 관리자 → 보안 이사
  • 보안 아키텍트

    • 주요 업무: 안전한 시스템 및 네트워크 설계, 보안 표준 개발, 보안 솔루션 평가
    • 필요 기술: 보안 아키텍처, 위험 평가, 컴플라이언스, 기술 리더십
    • 자격증: CISSP, CISM, SABSA
    • 커리어 발전: 시니어 보안 아키텍트 → 보안 이사 → CISO

공격적 역할

  • 침투 테스터

    • 주요 업무: 모의 공격을 통해 시스템의 취약점 테스트, 발견 사항 문서화, 해결 방안 권고
    • 필요 기술: 윤리적 해킹, 악용(exploitation), 스크립팅, 보고서 작성
    • 자격증: OSCP, CEH, PenTest+
    • 커리어 발전: 시니어 침투 테스터 → 레드 팀 리드 → 보안 컨설턴트
  • 레드 팀 운영자

    • 주요 업무: 고급 공격자를 시뮬레이션하여 방어 체계 테스트, 맞춤형 도구 개발, 장기 작전 수행
    • 필요 기술: 고급 악용, 사회 공학, 회피 기법, 맞춤형 도구 개발
    • 자격증: OSCP, OSCE, GXPN
    • 커리어 발전: 시니어 레드 팀 운영자 → 레드 팀 리드 → 공격 보안 이사
  • 취약점 연구원

    • 주요 업무: 새로운 취약점 발견 및 분석, 개념 증명(PoC) 익스플로잇 개발, 보안 취약점 연구
    • 필요 기술: 리버스 엔지니어링, 익스플로잇 개발, 프로그래밍, 취약점 분석
    • 자격증: OSCE, GXPN, OSEE
    • 커리어 발전: 시니어 취약점 연구원 → 보안 연구 리드 → 보안 이사
  • 익스플로잇 개발자

    • 주요 업무: 취약점용 익스플로잇 개발, 맞춤형 공격 도구 제작, 악용 기법 연구
    • 필요 기술: 고급 프로그래밍, 리버스 엔지니어링, 익스플로잇 개발, 어셈블리어
    • 자격증: OSCE, OSEE, GXPN
    • 커리어 발전: 시니어 익스플로잇 개발자 → 연구 리드 → 보안 이사

관리 역할

  • 최고 정보 보안 책임자 (CISO)

    • 주요 업무: 조직의 보안 전략, 정책, 프로그램을 총괄하는 임원
    • 필요 기술: 리더십, 위험 관리, 보안 거버넌스, 비즈니스 통찰력, 커뮤니케이션
    • 자격증: CISSP, CISM, CGEIT
    • 커리어 발전: 최종 직위이며, 더 큰 조직 또는 컨설팅 분야로 이동할 수 있음
  • 보안 관리자

    • 주요 업무: 보안 팀 및 운영 관리, 보안 정책 구현, 보안 프로젝트 감독
    • 필요 기술: 팀 관리, 보안 운영, 프로젝트 관리, 위험 평가
    • 자격증: CISSP, CISM, PMP
    • 커리어 발전: 보안 이사 → CISO
  • 보안 컨설턴트

    • 주요 업무: 조직에 보안 관련 자문 제공, 평가 수행, 보안 전략 수립
    • 필요 기술: 보안 평가, 컨설팅, 커뮤니케이션, 기술 전문성
    • 자격증: CISSP, CISA, CISM
    • 커리어 발전: 시니어 컨설턴트 → 수석 컨설턴트 → 프랙티스 리드
  • GRC (거버넌스, 위험, 컴플라이언스) 전문가

    • 주요 업무: 규정 및 표준 준수 보장, 위험 평가 수행, 보안 정책 개발
    • 필요 기술: 컴플라이언스 프레임워크, 위험 평가, 정책 개발, 감사
    • 자격증: CISA, CRISC, CISM
    • 커리어 발전: GRC 관리자 → 컴플라이언스 이사 → CISO

전문 역할

  • 디지털 포렌식 분석가

    • 주요 업무: 디지털 증거 조사, 데이터 복구 및 분석, 법적 절차를 위한 발견 사항 문서화
    • 필요 기술: 디지털 포렌식 도구, 증거 처리, 증거물 관리 체인, 법률 지식
    • 자격증: GCFA, EnCE, CCFE
    • 커리어 발전: 시니어 포렌식 분석가 → 포렌식 관리자 → 포렌식 이사
  • 악성코드 분석가

    • 주요 업무: 악성 소프트웨어 분석, 악성코드 리버스 엔지니어링, 탐지 방법 개발
    • 필요 기술: 리버스 엔지니어링, 프로그래밍, 악성코드 분석 도구, 샌드박싱
    • 자격증: GREM, GXPN, GCIH
    • 커리어 발전: 시니어 악성코드 분석가 → 위협 연구 리드 → 보안 이사
  • 클라우드 보안 전문가

    • 주요 업무: 클라우드 환경 보안, 클라우드 보안 통제 구현, 클라우드 보안 평가
    • 필요 기술: 클라우드 플랫폼(AWS, Azure, GCP), 클라우드 보안 도구, DevSecOps
    • 자격증: CCSP, AWS Certified Security, Azure Security Engineer
    • 커리어 발전: 시니어 클라우드 보안 전문가 → 클라우드 보안 아키텍트 → CISO
  • 애플리케이션 보안 엔지니어

    • 주요 업무: 소프트웨어 애플리케이션 보안, 코드 검토 수행, 시큐어 코딩 관행 구현
    • 필요 기술: 시큐어 코딩, 애플리케이션 보안 테스트, 프로그래밍, SDLC
    • 자격증: CSSLP, GWAPT, OSWE
    • 커리어 발전: 시니어 AppSec 엔지니어 → AppSec 아키텍트 → 애플리케이션 보안 이사

사이버 보안 커뮤니티

온라인 커뮤니티

  • Reddit r/cybersecurity - 일반 사이버 보안 토론
  • Reddit r/netsec - 네트워크 보안 뉴스 및 토론
  • Reddit r/AskNetsec - 네트워크 보안에 관한 질문
  • Stack Exchange Information Security - 정보 보안 전문가를 위한 Q&A
  • OWASP Community - 웹 애플리케이션 보안 커뮤니티
  • Hack The Box Forum - 침투 테스트 및 CTF 토론
  • TryHackMe Discord - TryHackMe 플랫폼 사용자 커뮤니티
  • NetSec Focus - 정보 보안 커뮤니티
  • Bleeping Computer Forums - 컴퓨터 보안 포럼

전문 조직

  • ISACA - 정보 시스템 감사 및 통제 협회
  • (ISC)² - 국제 정보 시스템 보안 자격 인증 컨소시엄
  • ISSA - 정보 시스템 보안 협회
  • SANS - SysAdmin, Audit, Network, and Security Institute
  • EC-Council - 국제 전자상거래 컨설턴트 협의회
  • CompTIA - 컴퓨팅 기술 산업 협회
  • CSA - 클라우드 보안 연합
  • FIRST - 사고 대응 및 보안 팀 포럼
  • Women in Cybersecurity (WiCyS) - 사이버 보안 분야 여성을 위한 조직

컨퍼런스

  • DEF CON - 세계 최대 해커 컨벤션 중 하나
  • Black Hat - 정보 보안 컨퍼런스
  • RSA Conference - 사이버 보안 컨퍼런스
  • BSides - 정보 보안 행사를 위한 커뮤니티 주도 프레임워크
  • SANS Summits - 사이버 보안 서밋
  • Infosecurity Europe - 유럽의 정보 보안 행사
  • CyberSecurity Summit - 사이버 보안 리더십 서밋
  • Women in Cybersecurity Conference - 사이버 보안 분야 여성을 위한 컨퍼런스
  • CISO Forum - 최고 정보 보안 책임자 포럼

캡처 더 플래그(CTF) 대회

초보자 친화적 CTF

  • PicoCTF - 초보자를 위한 무료 교육용 CTF
  • CTFlearn - 다양한 CTF 챌린지를 제공하는 온라인 플랫폼
  • Hacker101 CTF - 웹 보안 학습을 위한 HackerOne의 CTF
  • CyberDefenders - 블루 팀 CTF 챌린지
  • SANS Holiday Hack Challenge - 연례 휴일 테마 CTF
  • Google CTF Beginners Quest - Google이 주최하는 초보자 친화적 CTF
  • TryHackMe - CTF 스타일 챌린지를 통해 사이버 보안 학습
  • OverTheWire - 보안 개념 학습을 위한 워게임

고급 CTF

  • DEF CON CTF - 가장 오래되고 권위 있는 CTF 중 하나
  • CSAW CTF - NYU Tandon 공과대학이 주최하는 CTF 대회
  • PlaidCTF - Plaid Parliament of Pwning이 주최하는 연례 CTF
  • HITCON CTF - Hacks In Taiwan 컨퍼런스 CTF
  • Dragon CTF - Dragon Sector 팀의 CTF
  • RuCTF - 러시아 CTF
  • 0CTF/TCTF - 국제 CTF 대회
  • Hack.lu CTF - Hack.lu 컨퍼런스 기간 중 진행되는 CTF

CTF 리소스

  • CTFtime - CTF 행사 일정 및 팀 순위
  • CTF Field Guide - CTF 대회 가이드
  • LiveOverflow YouTube Channel - CTF 풀이 및 해설
  • John Hammond YouTube Channel - CTF 풀이 영상
  • IppSec YouTube Channel - HackTheBox 풀이 영상
  • CTF Resources - CTF 리소스 모음
  • Awesome CTF - CTF 프레임워크, 라이브러리, 리소스 목록
  • CTF Tools - CTF 대회용 도구 모음

사이버 보안 랩 및 실습 환경

온라인 실습 환경

  • Hack The Box - 침투 테스트 실습을 위한 온라인 플랫폼
  • TryHackMe - 실습을 통해 사이버 보안 학습
  • Code Review Lab - 안전한 코드 검토 실습
  • VulnHub - 실습용 취약한 가상 머신
  • PortSwigger Web Security Academy - 웹 보안 교육
  • PentesterLab - 웹 침투 테스트 실습
  • Root Me - 해킹 챌린지 플랫폼
  • HackThis - 해킹 챌린지 및 튜토리얼
  • Damn Vulnerable Web Application (DVWA) - 취약한 웹 애플리케이션
  • OWASP Juice Shop - 취약한 웹 애플리케이션

자체 랩 구축

  • 가상화 플랫폼

    • VirtualBox - 무료 가상화 소프트웨어
    • VMware Workstation/Player - 가상화 소프트웨어
    • Proxmox VE - 오픈소스 가상화 플랫폼
    • Hyper-V - Windows 가상화
  • 취약한 시스템

    • Metasploitable - 취약한 Linux 가상 머신
    • DVWA - Damn Vulnerable Web Application
    • WebGoat - 의도적으로 취약하게 만든 웹 애플리케이션
    • OWASP Juice Shop - 취약한 웹 애플리케이션
    • Vulnhub Images - 취약한 가상 머신 모음
  • 공격 플랫폼

    • Kali Linux - 침투 테스트 배포판
    • Parrot Security OS - 보안 중심 Linux 배포판
    • BlackArch Linux - 침투 테스트 배포판
    • Commando VM - Windows 기반 침투 테스트 VM
  • 네트워크 시뮬레이션

    • GNS3 - 네트워크 시뮬레이션 소프트웨어
    • Cisco Packet Tracer - 네트워크 시뮬레이션 도구
    • EVE-NG - 네트워크 에뮬레이션 플랫폼
    • Netkit - 네트워크 에뮬레이션 도구

랩 가이드 및 리소스- 공격 보안을 위한 홈 랩 구축

  • 사이버 보안 랩 구축
  • 홈 랩 설정 가이드
  • 네트워크 보안 랩 설정
  • Active Directory 랩 구축
  • 저예산 사이버 보안 홈 랩

보안 연구 리소스

취약점 데이터베이스

  • National Vulnerability Database (NVD) - 미국 정부의 취약점 데이터 저장소
  • CVE Details - 보안 취약점 데이터베이스
  • Exploit Database - 익스플로잇 및 취약 소프트웨어 아카이브
  • Vulnerability Lab - 취약점 연구 및 보안 데이터베이스
  • Packet Storm - 정보 보안 서비스, 뉴스, 파일 및 도구
  • Vulners - API를 제공하는 취약점 데이터베이스
  • VulDB - 취약점 데이터베이스
  • Rapid7 Vulnerability & Exploit Database - 취약점 및 익스플로잇 데이터베이스

보안 블로그 및 뉴스

  • Krebs on Security - 보안 뉴스 및 조사
  • Schneier on Security - Bruce Schneier의 보안 블로그
  • The Hacker News - 사이버 보안 뉴스 및 분석
  • Threatpost - 정보 보안 뉴스
  • Dark Reading - 사이버 보안 뉴스 및 분석
  • Naked Security - Sophos의 보안 뉴스
  • BleepingComputer - 정보 보안 및 기술 뉴스
  • Security Affairs - 정보 보안 뉴스
  • Graham Cluley - 컴퓨터 보안 뉴스 및 의견

연구 논문 및 간행물

  • arXiv Cryptography and Security - 프리프린트(preprint) 연구 논문
  • IEEE Security & Privacy - 보안 연구 저널
  • USENIX Security Symposium - 보안 학술대회 논문
  • ACM CCS - 컴퓨터 및 통신 보안 컨퍼런스
  • NDSS Symposium - 네트워크 및 분산 시스템 보안 심포지엄
  • Black Hat Briefings - 보안 컨퍼런스 발표 자료
  • DEF CON Media - DEF CON 컨퍼런스 발표 자료
  • Virus Bulletin - 보안 연구 및 분석

보안 연구 도구

  • Shodan - 인터넷 연결 장치 검색 엔진
  • Censys - 인터넷 연결 장치 검색 엔진
  • VirusTotal - 의심스러운 파일 및 URL 분석
  • Any.Run - 대화형 맬웨어 분석
  • Hybrid Analysis - 무료 맬웨어 분석 서비스
  • Cuckoo Sandbox - 자동화된 맬웨어 분석
  • MITRE ATT&CK - 공격자 전술 및 기법 지식 베이스
  • OWASP - 오픈 웹 애플리케이션 보안 프로젝트(OWASP) 리소스

기여하기

이 로드맵에 대한 기여를 환영합니다! 개선 사항이나 추가 제안이 있으시면 언제든지 풀 리퀘스트를 제출하거나 이슈를 생성해 주세요.

  1. 저장소를 포크하세요
  2. 리소스 브랜치를 생성하세요 (git checkout -b resource/new_tool)
  3. 변경 사항을 커밋하세요 (git commit -m 'Add some resources')
  4. 브랜치에 푸시하세요 (git push origin resource/new_tool)
  5. 풀 리퀘스트를 여세요

"보안은 제품이 아니라 과정이다." - Bruce Schneier

"진정으로 안전한 유일한 시스템은 전원이 꺼지고, 콘크리트 블록에 주조되어 무장 경비원이 있는 납 라이닝 방에 밀봉된 시스템이다." - Gene Spafford

Hamed Esam이 ❤️로 제작함

도구 다운로드
  • 실습 과제:

    • GNS3 또는 Packet Tracer로 네트워크 시뮬레이션하기
    • Wireshark로 패킷 분석하기
    • 서브넷팅, DNS, 방화벽 규칙 연습하기
  • 프로그래밍 기초

    • 모두를 위한 Python
    • Python으로 지루한 작업 자동화하기
    • Codecademy Python 코스
    • freeCodeCamp JavaScript 알고리즘 및 자료구조
    • Harvard CS50의 Python과 JavaScript 웹 프로그래밍
    • 도서:
      • "Python 크래시 코스" - Eric Matthes
      • "Eloquent JavaScript" - Marijn Haverbeke
      • "Head First Python" - Paul Barry
    • 도구:
      • Visual Studio Code - 코드 편집기
      • PyCharm - Python IDE
      • Jupyter Notebooks - 대화형 컴퓨팅
      • Replit
    • 실습 과제:
      • 간단한 보안 도구 만들기 (포트 스캐너, 비밀번호 생성기)
      • 반복적인 보안 작업 자동화하기
      • HackerRank 또는 LeetCode에서 코딩 문제 풀기
  • Linux 기초

    • Linux Journey
    • Linux 명령줄 기초
    • OverTheWire: Bandit
    • Linux Survival
    • Linux From Scratch
    • 도서:
      • "Linux 명령줄" - William Shotts
      • "Linux의 작동 원리" - Brian Ward
      • "Linux Bible" - Christopher Negus
    • 도구:
      • VirtualBox - 가상화 소프트웨어
      • Vagrant - 개발 환경 관리
      • Kali Linux - 보안 중심 Linux 배포판
    • 실습 과제:
      • Linux 배포판 설치 및 구성
      • 자동화를 위한 bash 스크립팅 마스터하기
      • LAMP/LEMP 스택 구축
      • 사용자 권한 및 보안 설정 구성
  • GDPR 컴플라이언스
  • 도서:
    • "정보 보안 정책, 절차 및 표준" - Thomas R. Peltier
    • "NIST 사이버 보안 프레임워크 컴플라이언스 가이드" - Lars Benson
    • "CISSP 학습 가이드" - Eric Conrad
  • 실습 과제:
    • 가상 조직을 위한 보안 정책 만들기
    • 보안 프레임워크 기준 갭 분석 수행
    • 사고 대응 계획 수립
  • 실습 과제:
    • pfSense로 방화벽 구축
    • IDS/IPS 규칙 구성 및 튜닝
    • 보안 알림 분석 및 대응
    • 사용자 정의 탐지 규칙 생성
  • VPN 및 보안 통신

    • OpenVPN 설정 가이드
    • WireGuard VPN 튜토리얼
    • IPsec VPN 구성
    • SSL/TLS 심층 분석
    • 도서:
      • "VPN 일러스트레이티드: 터널, VPN 및 IPsec" - Jon C. Snader
      • "암호화와 PKI를 이용한 SSL/TLS 구현" - Joshua Davies
    • 도구:
      • OpenVPN - 오픈소스 VPN 솔루션
      • WireGuard - 현대적인 VPN 프로토콜
      • Strongswan - IPsec 구현
      • OpenSSL - SSL/TLS 도구 모음
    • 실습 과제:
      • 사이트 간 VPN 구축
      • 원격 액세스 VPN 구성
      • 인증서 기반 인증 구현
      • 보안 문제를 위한 VPN 트래픽 분석
  • Windows Defender
  • ClamAV - 오픈소스 안티바이러스
  • OSSEC - 호스트 기반 침입 탐지
  • Wazuh - 보안 모니터링 솔루션
  • 실습 과제:
    • 엔드포인트 보호 솔루션 구성
    • 애플리케이션 화이트리스트 구현
    • 악성코드 감염 탐지 및 대응
    • 엔드포인트 보안 정책 생성
  • 취약점 관리

    • Nessus Essentials 튜토리얼
    • OpenVAS 튜토리얼
    • Qualys 취약점 관리
    • NIST 취약점 관리
    • 도서:
      • "취약점 관리 수명주기" - Sagar Rahalkar
      • "취약점 관리" - Park Foreman
    • 도구:
      • Nessus - 취약점 스캐너
      • OpenVAS - 오픈소스 취약점 스캐너
      • Qualys - 클라우드 기반 보안 및 컴플라이언스
      • Nexpose - 취약점 관리
    • 실습 과제:
      • 취약점 평가 수행
      • 위험 기반 취약점 우선순위 지정
      • 수정 계획 수립
      • 취약점 관리 프로세스 구현
  • Dirsearch - 웹 경로 스캐너
  • Wfuzz - 웹 애플리케이션 퍼저
  • 실습:
    • 전체 웹 애플리케이션 침투 테스트 수행
    • 상세 보안 보고서 작성
    • 여러 취약점 익스플로잇 및 연쇄 공격
    • 버그 바운티 프로그램 참여
  • 시큐어 코딩 관행

    • Secure Coding in Python

    • Code Review Lab

    • OWASP Secure Coding Practices

    • Secure Coding in Java

    • Microsoft Secure Coding Guidelines

    • 도서:

      • "Secure Coding in C and C++" by Robert C. Seacord
      • "Iron-Clad Java: Building Secure Web Applications" by Jim Manico
      • "Secure Programming Cookbook for C and C++" by John Viega
    • 도구:

      • SonarQube - 코드 품질 및 보안
      • OWASP Dependency-Check - 소프트웨어 구성 분석
      • Snyk - 오픈소스 보안 플랫폼
      • Checkmarx - 정적 애플리케이션 보안 테스트
      • Vulert- Vulert는 코드에 접근하지 않고 오픈소스 종속성에서 취약점을 탐지하여 소프트웨어를 보호합니다. Js, PHP, Java, Python 등을 지원합니다.
    • 실습:

      • 보안 취약점 코드 검토
      • 안전한 인증 및 권한 부여 구현
      • 안전한 데이터 저장 및 전송
      • 개발 수명주기에 보안 통합
  • GDB - GNU 디버거
  • IDA Pro - 디스어셈블러 및 디버거
  • Ghidra - 소프트웨어 리버스 엔지니어링 프레임워크
  • 실습:
    • 알려진 취약점에 대한 맞춤형 익스플로잇 개발
    • 공개 익스플로잇 분석 및 수정
    • 버퍼 오버플로 익스플로잇 연습
    • 사후 익스플로잇 활동 수행
  • 사회공학

    • Social Engineering: The Science of Human Hacking
    • The Social-Engineer Toolkit (SET)
    • SANS SEC567: Social Engineering for Penetration Testers
    • 도서:
      • "Social Engineering: The Art of Human Hacking" by Christopher Hadnagy
      • "Phishing Dark Waters" by Christopher Hadnagy and Michele Fincher
      • "The Art of Deception" by Kevin Mitnick
    • 도구:
      • Social-Engineer Toolkit (SET)
      • Gophish - 오픈소스 피싱 프레임워크
      • King Phisher - 피싱 캠페인 툴킷
      • SpiderFoot - OSINT 자동화 도구
    • 실습:
      • 피싱 캠페인 생성 및 실행 (통제된 환경에서)
      • 사회공학 시나리오 개발
      • 프리텍스팅 및 사칭 기법 연습
      • 성공적인 사회공학 공격 분석
  • Velociraptor - 디지털 포렌식 및 침해 대응
  • MISP - 위협 인텔리전스 플랫폼
  • GRR Rapid Response - 원격 라이브 포렌식
  • 실습:
    • 침해 대응 계획 수립
    • 보안 침해 시뮬레이션 및 대응
    • 침해된 시스템에 대한 포렌식 분석 수행
    • 침해 대응 보고서 작성
  • 디지털 포렌식

    • SANS FOR500: Windows Forensic Analysis
    • Digital Forensics Framework
    • Computer Forensics Tutorial
    • NIST Computer Forensics Tools and Techniques Catalog
    • 도서:
      • "File System Forensic Analysis" by Brian Carrier
      • "Digital Forensics with Open Source Tools" by Cory Altheide and Harlan Carvey
      • "Windows Forensic Analysis Toolkit" by Harlan Carvey
    • 도구:
      • Autopsy - 디지털 포렌식 플랫폼
      • FTK Imager - 포렌식 이미징 도구
      • Volatility - 메모리 포렌식 프레임워크
      • Sleuth Kit - 디스크 분석 도구
    • 실습:
      • 침해된 시스템에 대한 디스크 포렌식 수행
      • 증거 확보를 위한 메모리 덤프 분석
      • 삭제된 파일 및 데이터 복구
      • 포렌식 조사 보고서 작성
  • CloudFormation - AWS 코드형 인프라
  • Azure Resource Manager - Azure 코드형 인프라
  • 실습:
    • 안전한 클라우드 아키텍처 설계
    • 클라우드 환경에서 심층 방어 구현
    • 보안 통제가 포함된 코드형 인프라 템플릿 생성
    • 클라우드 아키텍처 위협 모델링 수행
  • 컨테이너 보안

    • Docker Security
    • Kubernetes Security
    • OWASP Docker Security
    • Kubernetes Security Best Practices
    • 도서:
      • "Container Security" by Liz Rice
      • "Kubernetes Security" by Liz Rice and Michael Hausenblas
    • 도구:
      • Clair - 컨테이너 취약점 스캐너
      • Trivy - 컨테이너 취약점 스캐너
      • Falco - 컨테이너 런타임 보안
      • Aqua Security - 컨테이너 보안 플랫폼
    • 실습:
      • Docker 컨테이너 및 이미지 보안 강화
      • Kubernetes 보안 통제 구현
      • 컨테이너 취약점 스캐닝 구축
      • 컨테이너 런타임 보안 모니터링
  • ThreatConnect - 위협 인텔리전스 플랫폼
  • Recorded Future - 위협 인텔리전스
  • 실습:
    • 위협 인텔리전스 수집 및 분석
    • 위협을 MITRE ATT&CK 프레임워크에 매핑
    • 위협 인텔리전스 보고서 작성
    • 보안 운영에 위협 인텔리전스 통합
  • 지능형 지속 위협 (APT)

    • APT Groups and Operations
    • Mandiant APT Reports
    • MITRE ATT&CK Groups
    • ThaiCERT APT Encyclopedia
    • 도서:
      • "Advanced Persistent Threat Hacking" by Tyler Wrightson
      • "APT41: A Dual Espionage and Cyber Crime Operation" by FireEye
    • 도구:
      • Yara - 악성코드 탐지를 위한 패턴 매칭
      • Sigma - SIEM 시스템용 범용 시그니처 형식
      • CyberChef - 데이터 분석 도구
    • 실습:
      • APT 캠페인 및 기법 분석
      • APT 전술에 대한 탐지 규칙 생성
      • 통제된 환경에서 APT 공격 시뮬레이션
      • APT 헌팅 전략 개발
  • Drozer
  • 실습:
    • 모바일 앱 침투 테스트 수행
    • 모바일 앱 권한 및 보안 분석
    • 모바일 인증 메커니즘 테스트
    • 안전한 모바일 개발 관행 구현- 산업 제어 시스템 보안
  • ICS-CERT Training
  • SANS ICS410: ICS/SCADA Security Essentials
  • NIST SP 800-82: Guide to ICS Security
  • ISA/IEC 62443 Standards
  • 도서:
    • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
    • "Hacking Exposed Industrial Control Systems" by Clint Bodungen et al.
    • "Cybersecurity for SCADA Systems" by William Shaw
  • 도구:
    • Shodan - ICS 장치 검색
    • Wireshark - ICS 프로토콜을 지원하는 프로토콜 분석기
    • Conpot - ICS 허니팟
    • PLCscan - PLC 스캐너
  • 실습 과제:
    • ICS 랩 환경 구축
    • ICS 프로토콜 및 취약점 분석
    • ICS 보안 통제 구현
    • ICS 보안 평가 수행
    • 사이버 보안 커뮤니티 및 포럼 가입
    • 지역 밋업 및 컨퍼런스 참석
    • 오픈소스 보안 프로젝트에 기여
    • 온라인 토론 및 포럼 참여
    • 사이버 보안 콘텐츠 제작 및 공유
  • 지속적인 학습

    • Cybersecurity Podcasts - 사이버 보안 팟캐스트
    • Security Research Blogs - 보안 연구 블로그
    • Academic Journals - 학술 저널
    • Security Newsletters - 보안 뉴스레터
    • GitHub Security Repositories - GitHub 보안 저장소
    • 리소스:
      • Awesome Hacking Resources
      • Cybersecurity Canon
      • Cybersecurity Learning Paths - 사이버 보안 학습 경로
    • 실습 과제:
      • 보안 뉴스레터 및 팟캐스트 구독
      • 소셜 미디어에서 보안 연구자 팔로우
      • 학습 내용을 기록할 개인 블로그 개설
      • 버그 바운티 프로그램 참여
      • 보안 도구 및 연구에 기여
  • PentesterLab - 웹 침투 테스트 실습
  • Root Me - 해킹 챌린지
  • Hacker101 CTF - HackerOne 제공 CTF 챌린지
  • CryptoHack - 암호학 챌린지
  • OverTheWire - 보안 워게임