Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Digital-Forensics-Guide — 디지털 포렌식 가이드. 디지털 포렌식, 컴퓨터 포렌식, 모바일 기기 포렌식, 네트워크 포렌식, 데이터베이스 포렌식에 대해 모두 배워보세요. | Kitploit
도구/GitHubGitHub/mikeroyal/digital-forensics-guide
Memory ForensicsNetwork ForensicsForensicsMobile ForensicsDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated ResourcesLearning Paths & Courses
GitHubmikeroyal/digital-forensics-guide

Digital-Forensics-Guide

3.1k3822년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

디지털 포렌식 가이드. 디지털 포렌식, 컴퓨터 포렌식, 모바일 기기 포렌식, 네트워크 포렌식, 데이터베이스 포렌식에 대해 모두 배워보세요.

저장소 보기


디지털 포렌식 가이드

followers

Maintenance Last-Commit

디지털 포렌식 애플리케이션, 라이브러리 및 도구를 다루는 가이드로, 디지털 포렌식 개발에 더 능숙하고 효율적으로 만들어 줍니다.

참고: 이 마크다운 파일을 VSCode에서 Markdown PDF 확장 프로그램을 사용하여 PDF로 쉽게 변환할 수 있습니다.


목차

  1. 디지털 포렌식 시작하기

    • 도서 및 튜토리얼
    • 디지털 포렌식 인증 및 과정
    • 플레이북
    • YouTube 튜토리얼
  2. 디지털 포렌식 도구, 라이브러리 및 프레임워크

  3. 가상화

  4. 파일 시스템

  5. 보안 도구 및 프레임워크

  6. 네트워킹

디지털 포렌식 시작하기

맨 위로

디지털 포렌식(Digital Forensics)은 형사 수사 과정에서 디지털 기기에서 발견된 자료를 복구하고 보존하는 프로세스입니다. 디지털 포렌식 도구에는 법 집행 기관이 디지털 증거를 수집 및 보존하고, 법정에서 가설을 지지하거나 반박하는 데 사용하는 하드웨어 및 소프트웨어 도구가 포함됩니다.

컴퓨터 포렌식(Computer Forensics)은 포렌식 방식으로 디지털 미디어를 조사하여 디지털 정보를 식별, 보존, 복구, 분석하고 사실과 의견을 제시하는 과정입니다.

모바일 기기 포렌식(Mobile device forensics)은 포렌식적으로 건전한 조건에서 승인된 방법을 사용하여 모바일 기기에서 디지털 증거를 복구하는 과학입니다. 모바일 기기 포렌식은 디지털 포렌식 분야에서 진화하는 전문 분야입니다.

네트워크 포렌식(Network forensics)은 네트워크 환경 내에서 사이버 범죄와 관련된 정보를 발견하고 검색하는 데 중점을 둔 과학입니다. 일반적인 포렌식 활동에는 사이버 공격의 출처를 확인하기 위해 네트워크에서 발생한 이벤트를 캡처, 기록 및 분석하는 것이 포함됩니다.

데이터베이스 포렌식(Database forensics)은 장애가 발생한 데이터베이스를 조사하고 데이터 세트 내에서 메타데이터와 페이지 정보를 재구성하려고 시도하는 프로세스인 반면, 데이터베이스 복구는 데이터베이스를 생산 환경에 다시 배치할 수 있을 만큼 실행 가능하게 만들거나 데이터베이스 복원에 사용할 수 있는 백업을 제공할 만큼 건강하게 만드는 일종의 복원 프로세스를 의미합니다.

도서 및 튜토리얼

  • OSSTMM(오픈 소스 보안 테스트 방법론 매뉴얼) PDF

  • NIST 정보 보안 테스트 및 평가 기술 가이드 (PDF)

  • Python 디지털 포렌식 쿡북

  • Applied Incident Response - Steve Anson의 사고 대응 관련 도서.

  • Art of Memory Forensics - Windows, Linux 및 Mac 메모리에서 맬웨어 및 위협 탐지.

  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - Jeff Bollinger, Brandon Enright 및 Matthew Valites 저.

  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - Gerard Johansen 저.

  • DFIR 소개 - Scott J. Roberts 저.

  • Incident Response & Computer Forensics, Third Edition - 사고 대응에 대한 확실한 가이드.

  • Incident Response Techniques for Ransomware Attacks - 랜섬웨어 공격에 대한 사고 대응 전략을 구축하기 위한 훌륭한 가이드. Oleg Skulkin 저.

  • Incident Response with Threat Intelligence - 위협 인텔리전스 기반 사고 대응 계획 수립에 훌륭한 참고 자료. Roberto Martinez 저.

  • Intelligence-Driven Incident Response - Scott J. Roberts, Rebekah Brown 저.

  • Operator Handbook: Red Team + OSINT + Blue Team Reference - 사고 대응자를 위한 훌륭한 참고 자료.

디지털 포렌식 인증 및 과정

  • 컴퓨터 포렌식 교육 과정 | Udemy

  • 컴퓨터 포렌식 과정 | Coursera

  • 온라인 강의로 컴퓨터 포렌식 배우기 | edX

  • 컴퓨터 포렌식 학습 경로 - Infosec Institute

  • 국립 컴퓨터 포렌식 연구소(NCFI) 교육 과정

  • 컴퓨터 포렌식 교육 및 과정 | X-Ways

  • Mile2의 공인 디지털 포렌식 조사관(CDFE) 교육 과정

  • 사이버 보안 교육, 인증, 학위 및 리소스 | SANS Institute

  • IACIS - BCFE: 기본 컴퓨터 포렌식 조사관 과정

  • SANS FOR518: Mac 및 iOS 포렌식 분석 및 사고 대응 과정

  • SANS FOR500: Windows 포렌식 분석 과정

플레이북

맨 위로

플레이북은 대응을 자동화하고 오케스트레이션하는 데 도움을 주며, 분석 규칙이나 자동화 규칙에 연결하여 특정 경고나 사고가 생성될 때 자동으로 실행되도록 설정할 수 있습니다.

  • Microsoft Azure에서 Sentinel로 플레이북을 사용하여 위협 대응 자동화 - Microsoft Sentinel에서 경고 또는 사고에 대응하여 실행할 수 있는 절차 모음입니다.
  • AWS 사고 대응 런북 샘플 - 각 엔터티가 사용자 지정하여 사용할 수 있는 AWS IR 런북 샘플. 세 가지 샘플은 다음과 같습니다: "DoS 또는 DDoS 공격", "자격 증명 유출", "Amazon S3 버킷에 대한 의도하지 않은 액세스".
  • Counteractive 플레이북 - Counteractive 플레이북 컬렉션.
  • GuardSIght 플레이북 배틀 카드 - 사이버 사고 대응 플레이북 배틀 카드 모음
  • IRM - CERT Societe Generale의 사고 대응 방법론.
  • IR 작업 흐름 갤러리 - 맬웨어 발생, 데이터 도난, 무단 액세스 등 다양한 일반적인 사고 대응 작업 흐름. 각 작업 흐름은 준비, 탐지, 분석, 차단, 제거, 복구, 사후 처리의 7단계로 구성됩니다. 작업 흐름은 온라인에서 사용하거나 다운로드할 수 있습니다.
  • PagerDuty 사고 대응 문서 - PagerDuty 사고 대응 프로세스의 일부를 설명하는 문서입니다. 사고 준비뿐만 아니라 사고 중 및 사후에 수행할 작업에 대한 정보도 제공합니다. 소스는 GitHub에서 확인할 수 있습니다.
  • Phantom 커뮤니티 플레이북 - Splunk용 Phantom 커뮤니티 플레이북이지만 다른 용도로도 사용자 지정할 수 있습니다.
  • ThreatHunter-Playbook - 헌팅 캠페인을 위한 기술 및 가설 개발을 지원하는 플레이북.

YouTube 튜토리얼

맨 위로

무료 디지털 포렌식 입문 과정 재생 목록 | DFIRScience DFIR 101: 디지털 포렌식 필수 요소 | Kathryn Hedley SANS 위협 분석 요약 (STAR) with Katie Nickels | 2023년 8월 랜섬웨어 운영자 도구 탐지 및 헌팅: 생각보다 쉽습니다! 메모리 포렌식: 과거 방식과 대규모 침해 대응에 사용하는 방법 내 PC가 해킹당했는지 확인하는 방법? 디지털 포렌식 101 디지털 포렌식 시작하기 모든 디지털 포렌식 - 인증부터 실습 환경 구축까지

디지털 포렌식 도구, 라이브러리 및 프레임워크

맨 위로

Autopsy®는 디지털 포렌식 플랫폼이자 The Sleuth Kit® 및 기타 디지털 포렌식 도구를 위한 그래픽 인터페이스입니다. 법 집행 기관, 군대 및 기업 조사관이 컴퓨터에서 발생한 일을 조사하는 데 사용합니다. 카메라의 메모리 카드에서 사진을 복구하는 데에도 사용할 수 있습니다.

The Sleuth Kit® (TSK)는 디스크 이미지를 조사할 수 있는 라이브러리 및 명령줄 도구 모음입니다. TSK의 핵심 기능은 볼륨 및 파일 시스템 데이터를 분석할 수 있게 해줍니다. 이 라이브러리는 더 큰 디지털 포렌식 도구에 통합될 수 있으며, 명령줄 도구는 증거를 찾기 위해 직접 사용할 수 있습니다.

PTK Forensics는 SleuthKit의 명령줄 도구와 추가 소프트웨어 모듈을 위한 컴퓨터 포렌식 프레임워크입니다.

DFF (Digital Forensics Framework)는 전용 API(Application Programming Interface) 위에 구축된 무료 오픈 소스 컴퓨터 포렌식 소프트웨어입니다. 전문가와 비전문가 모두 시스템과 데이터를 손상시키지 않고 디지털 증거를 신속하고 쉽게 수집, 보존 및 공개하는 데 사용할 수 있습니다.

Mobile Device Investigator®는 USB 포트를 통해 의심 기기를 연결하여 iOS 및 Android 기기의 신속한 조사를 지원하는 보안 도구로, 논리적 수집을 수행합니다.

Digital Evidence Investigator®는 Windows, Linux 및 macOS(T2 및 M1 칩 포함)를 위한 디지털 포렌식 도구입니다. DEI는 디지털 증거를 수집하여 타임라인 보기로 표시하여 사용자를 파일 및 아티팩트와 연결합니다.

Digital Evidence Investigator® PRO는 단일 라이선스에 Digital Evidence Investigator®의 Windows, Linux 및 macOS(T2 및 M1 칩 포함) 컴퓨터 포렌식 기능과 Mobile Device Investigator®의 iOS/Android 기능을 포함하는 도구입니다.

Guymager는 미디어 수집을 위한 무료 포렌식 이미징 도구입니다. 주요 기능: 다양한 언어의 쉬운 사용자 인터페이스. 멀티스레드, 파이프라인 설계 및 멀티스레드 데이터 압축으로 인해 매우 빠릅니다. 플랫(dd), EWF(E01) 및 AFF 이미지를 생성하며, 디스크 복제를 지원합니다. 완전히 오픈 소스이며 무료입니다.

X-Ways Forensics는 Windows용 상용 디지털 포렌식 플랫폼입니다.

X-Ways Investigator는 경찰 조사관, 변호사 및 감사자를 위한 X-Ways Forensics의 축소 및 단순화된 버전입니다.

WinHex는 16진수 편집기, 디스크 편집기 및 RAM 편집기입니다. 컴퓨터 포렌식, 데이터 복구 및 IT 보안 도구입니다.F-Response는 원격 네트워크 드라이브 분석 기능, 원격 RAM 접근 및 클라우드 스토리지 접근을 제공합니다.

AccessData Forensics Toolkit (FTK®)는 속도, 안정성 및 사용 편의성을 위해 설계되었습니다. 사전에 포괄적인 처리와 인덱싱을 제공하므로 다른 어떤 제품보다 필터링 및 검색이 빠릅니다. 이는 관련 증거를 신속하게 찾을 수 있어 분석 속도를 극적으로 향상시킵니다.

OpenText™ EnCase™는 상용 포렌식 플랫폼입니다. 데스크탑, 모바일 기기 및 GPS를 포함한 25가지 이상의 다양한 유형의 장치에서 증거 수집을 지원합니다. 이 도구 내에서 포렌식 조사관은 수집된 데이터를 검사하고 미리 정의된 템플릿을 기반으로 다양한 보고서를 생성할 수 있습니다.

Redline®는 FireEye의 최고의 무료 엔드포인트 보안 도구로, 사용자에게 메모리 및 파일 분석과 위협 평가 프로필 개발을 통해 악성 활동의 징후를 찾을 수 있는 호스트 조사 기능을 제공합니다. 호스트에서 실행 중인 프로세스, 메모리의 드라이버에 대한 정보를 수집하고 메타데이터, 레지스트리 데이터, 작업, 서비스, 네트워크 정보 및 인터넷 기록과 같은 기타 데이터를 수집하여 적절한 보고서를 작성합니다.

Paraben's Electronic Evidence Examiner—E3는 전체 포렌식 검사 프로세스에 대한 특화된 초점이라는 Paraben의 패러다임을 준수하면서 더 많은 데이터를 더 효율적으로 처리하도록 설계된 종합 디지털 포렌식 플랫폼입니다. Paraben은 다음과 같은 기능을 제공합니다:

  • 데스크탑 포렌식
  • 이메일 포렌식
  • 스마트폰 분석
  • 클라우드 분석
  • IoT 포렌식
  • 분류 및 시각화

Bulk Extractor는 이메일 주소, 신용카드 번호, URL 및 기타 유형의 정보를 디지털 증거 파일에서 추출하는 프로그램입니다. 이는 악성코드 및 침입 조사, 신원 조사, 사이버 조사, 이미지 분석 및 비밀번호 크래킹과 같은 많은 작업에 유용한 포렌식 조사 도구입니다.

Registry Recon은 Arsenal Recon이 개발한 강력한 컴퓨터 포렌식 도구입니다. 이 도구는 Windows 시스템에서 레지스트리 데이터를 추출, 복구 및 구문 분석하는 데 사용됩니다. Windows 레지스트리 파일을 수동으로 샅샅이 뒤지는 과정은 매우 시간이 많이 걸리고 중요한 정보를 복구하는 능력에 큰 허점을 남깁니다.

Volatility는 메모리 포렌식 프레임워크입니다. 침해 대응 및 악성코드 분석에 사용됩니다. 이 도구를 사용하면 실행 중인 프로세스, 네트워크 소켓, 네트워크 연결, DLL 및 레지스트리 하이브에서 정보를 추출할 수 있습니다. 또한 Windows 크래시 덤프 파일 및 최대 절전 모드 파일에서 정보를 추출하는 기능도 지원합니다.

WindowsSCOPE는 휘발성 메모리 분석을 위한 상용 메모리 포렌식 및 리버스 엔지니어링 도구입니다. 기본적으로 악성코드의 리버스 엔지니어링에 사용됩니다. Windows 커널, 드라이버, DLL 및 가상 및 물리적 메모리를 분석하는 기능을 제공합니다.

Wireshark는 현존하는 가장 널리 사용되는 네트워크 트래픽 분석 도구입니다. 실시간 트래픽을 캡처하거나 저장된 캡처 파일을 가져올 수 있습니다.

Network Miner는 Windows(또한 Linux, macOS 및 FreeBSD)용 오픈 소스 네트워크 포렌식 분석 도구(NFAT)입니다. NetworkMiner는 네트워크에 트래픽을 발생시키지 않고 운영 체제, 세션, 호스트 이름 및 열린 포트를 감지하기 위해 수동 네트워크 스니퍼/패킷 캡처 도구로 사용될 수 있습니다.

Xplico는 오픈 소스 네트워크 포렌식 분석 도구입니다. 인터넷 및 네트워크 프로토콜을 사용하는 애플리케이션에서 유용한 데이터를 추출하는 데 사용됩니다. HTTP, IMAP, POP, SMTP, SIP, TCP, UDP, TCP 등을 포함한 대부분의 인기 프로토콜을 지원합니다. 도구의 출력 데이터는 SQLite 데이터베이스 또는 MySQL 데이터베이스에 저장됩니다. 또한 IPv4 및 IPv6을 모두 지원합니다.

Oxygen Forensic Detective는 모바일 기기에 중점을 둔 포렌식 도구이지만 모바일, IoT, 클라우드 서비스, 드론, 미디어 카드, 백업 및 데스크탑 플랫폼을 포함한 다양한 플랫폼에서 데이터를 추출할 수 있습니다. 물리적 방법을 사용하여 장치 보안(예: 화면 잠금)을 우회하고 다양한 모바일 애플리케이션에 대한 인증 데이터를 수집합니다.

XRY는 모바일 기기 포렌식을 위한 다양한 상용 도구 모음입니다. XRY Logical은 모바일 기기 운영 체제와 인터페이스하여 원하는 데이터를 추출하도록 설계된 도구 모음입니다. 반면 XRY Physical은 물리적 복구 기술을 사용하여 운영 체제를 우회함으로써 잠긴 기기의 분석을 가능하게 합니다.

SIFT Workstation는 무료 디지털 포렌식 도구를 모아놓은 또 다른 오픈 소스 Linux 가상 머신입니다. 이 플랫폼은 SANS Institute에서 개발했으며 여러 과정에서 사용법을 가르치고 있습니다.

HashKeeper는 다양한 출처에서 기부된 포렌식 인텔리전스의 중앙 데이터베이스 저장소로, 일반적으로 수상 시스템에 대한 포렌식 조사 과정에서 법 집행 기관에 의해 획득됩니다.

Forensic Explorer Command Line (FEX CLI)는 컴퓨터 포렌식 및 전자 증거 개시에 사용되는 포렌식 데이터 처리 엔진입니다. FEX CLI는 단일 워크스테이션에서 여러 동시 처리 인스턴스를 생성하는 엔터프라이즈 수준의 가상 환경까지 실행할 수 있습니다.

FEX Memory Imager (FEX Memory)는 용의자의 실행 중인 컴퓨터의 물리적 RAM(랜덤 액세스 메모리)을 캡처하도록 설계된 무료 이미징 도구입니다. 이를 통해 수사관은 메모리에서만 발견되는 귀중한 아티팩트를 복구하고 분석할 수 있습니다.

FEX Imager™는 전체 MD5, SHA1, SHA256 해시 인증을 사용하여 비트 수준의 포렌식 이미지를 획득하거나 해싱하는 무료 포렌식 이미징 프로그램입니다. 물리적 드라이브, 논리적 드라이브, 폴더 및 파일, 원격 장치(서블릿 사용)를 획득하거나 포렌식 이미지를 재획득할 수 있습니다.

Forensic Explorer™는 고급 정렬, 필터, 키워드 검색, 데이터 복구 및 스크립트 기술을 갖춘 유연하고 사용하기 쉬운 GUI입니다. 대량의 데이터를 신속하게 처리하고, 복잡한 조사 작업을 자동화하며, 상세한 보고서를 생성하고 생산성을 향상시킬 수 있습니다.

Rehex는 리버스 엔지니어링 및 기타 모든 용도를 위한 크로스 플랫폼(Windows, Linux, Mac) 16진수 편집기입니다.

DIRTY는 카네기 멜론 대학의 데이터 발굴을 이용한 사회 기술 연구 연구소에서 개발된, 학습된 변수 이름 및 유형으로 디컴파일러 출력을 보강하는 도구입니다.

Dissect는 Fox-IT(NCC Group의 일부)이 개발한 디지털 포렌식 및 침해 대응 프레임워크 및 도구 세트로, 다양한 디스크 및 파일 형식에서 포렌식 아티팩트를 신속하게 액세스하고 분석할 수 있습니다.

Acquire는 디스크 이미지 또는 라이브 시스템에서 포렌식 아티팩트를 경량 컨테이너로 신속하게 수집하는 도구입니다.

Artifactcollector는 시스템에서 포렌식 아티팩트를 수집하는 소프트웨어를 제공하는 프로젝트입니다.

Cold Disk Quick Response는 포렌식 이미지 파일(dd, E01, .vmdk 등)을 신속하게 분석하고 9개의 보고서를 출력하는 간소화된 파서 목록입니다.

CyLR - NTFS 파일 시스템을 사용하는 호스트에서 포렌식 아티팩트를 신속하고 안전하게 수집하며 호스트에 미치는 영향을 최소화하는 도구입니다.

Forensic Artifacts는 디지털 포렌식 아티팩트 저장소입니다.

UAC (Unix-like Artifacts Collector)는 기본 바이너리 및 도구를 사용하여 AIX, Android, VMware ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD 및 Solaris 시스템 아티팩트 수집을 자동화하는 침해 대응용 Live Response 수집 스크립트입니다.

Magnet ACQUIRE는 Windows, Linux, macOS뿐만 아니라 모바일 운영 체제(iOS 및 Android)에서 다양한 유형의 디스크 수집을 수행할 수 있는 포렌식 도구입니다.

가상화

맨 위로

HVM (Hardware Virtual Machine)는 가상 머신 위에서 운영 체제를 수정 없이 마치 베어메탈 하드웨어에서 실행되는 것처럼 직접 실행할 수 있는 가상화 유형입니다.

PV(ParaVirtualization)는 Xen Project 팀이 도입하고 이후 다른 가상화 솔루션에서 채택한 효율적이고 경량의 가상화 기술입니다. PV는 호스트 CPU의 가상화 확장을 필요로 하지 않으므로 하드웨어 지원 가상화를 지원하지 않는 하드웨어 아키텍처에서 가상화를 가능하게 합니다.

Virtualization-based Security (VBS)는 일반 운영 체제로부터 메모리의 보안 영역을 생성하고 격리하는 하드웨어 가상화 기능입니다.

Hypervisor-Enforced Code Integrity (HVCI)는 Hyper-V와 같은 하이퍼바이저가 하드웨어 가상화를 사용하여 커널 모드 프로세스를 악성 또는 확인되지 않은 코드의 주입 및 실행으로부터 보호하는 메커니즘입니다. 코드 무결성 검증은 악성 소프트웨어의 공격에 저항하는 보안 환경에서 수행되며, 커널 모드에 대한 페이지 권한은 하이퍼바이저에 의해 설정 및 유지 관리됩니다.

KVM (Kernel-based Virtual Machine)는 가상화 확장(Intel VT 또는 AMD-V)을 포함하는 x86 하드웨어에서 Linux를 위한 완전 가상화 솔루션입니다. 핵심 가상화 인프라를 제공하는 로드 가능한 커널 모듈 kvm.ko와 프로세서별 모듈 kvm-intel.ko 또는 kvm-amd.ko로 구성됩니다.

QEMU는 휴대용 동적 변환기를 사용하는 빠른 프로세서 에뮬레이터입니다. QEMU는 프로세서 및 다양한 주변 장치를 포함한 전체 시스템을 에뮬레이션합니다. PC를 재부팅하지 않고 다른 운영 체제를 시작하거나 시스템 코드를 디버깅하는 데 사용할 수 있습니다.

Hyper-V는 물리적 호스트 위에서 가상화된 컴퓨터 시스템을 실행할 수 있게 합니다. 이러한 가상화된 시스템은 물리적 컴퓨터 시스템인 것처럼 사용 및 관리할 수 있지만, 가상화된 격리 환경에 존재합니다. 하이퍼바이저라는 특수 소프트웨어가 가상 시스템과 물리적 하드웨어 리소스 간의 액세스를 관리합니다. 가상화를 통해 컴퓨터 시스템의 신속한 배포, 이전에 알려진 정상 상태로 시스템을 빠르게 복원하는 방법, 물리적 호스트 간 시스템 마이그레이션 기능이 가능합니다.

VirtManager는 libvirt를 통해 가상 머신을 관리하기 위한 그래픽 도구입니다. 대부분 QEMU/KVM 가상 머신과 함께 사용되지만 Xen 및 libvirt LXC 컨테이너도 잘 지원됩니다. 모든 libvirt 드라이버에 대한 일반적인 작업이 작동해야 합니다.

oVirt는 전체 엔터프라이즈 인프라를 관리하도록 설계된 오픈 소스 분산 가상화 솔루션입니다. oVirt는 신뢰할 수 있는 KVM 하이퍼바이저를 사용하며 libvirt, Gluster, PatternFly 및 Ansible을 포함한 여러 다른 커뮤니티 프로젝트 위에 구축되었습니다. Red Hat이 Red Hat Enterprise Virtualization의 기반이 되는 커뮤니티 프로젝트로 설립하여 플랫폼 독립적인 액세스가 가능한 사용하기 쉬운 웹 기반 프론트엔드에서 가상 머신, 컴퓨팅, 스토리지 및 네트워킹 리소스의 중앙 집중식 관리를 허용합니다.

HyperKit는 애플리케이션에 하이퍼바이저 기능을 내장하기 위한 툴킷입니다. 경량 가상 머신 및 컨테이너 배포에 최적화된 xhyve/bhyve 기반의 완전한 하이퍼바이저를 포함합니다. VPNKit 및 DataKit과 같은 상위 수준 구성 요소와 인터페이스하도록 설계되었습니다. HyperKit은 현재 Hypervisor.framework를 사용하여 macOS만 지원하므로 Docker Desktop for Mac의 핵심 구성 요소입니다.

Intel® Graphics Virtualization Technology (Intel® GVT)는 4세대 Intel Core(TM) 프로세서(Broadwell 이상)의 Intel 프로세서 그래픽부터 시작하는 중재된 패스스루가 있는 전체 GPU 가상화 솔루션입니다. 여러 게스트 가상 머신을 위해 GPU를 가상화하는 데 사용할 수 있으며, 가상 머신에서 네이티브에 가까운 그래픽 성능을 효과적으로 제공하면서도 호스트가 가상화된 GPU를 정상적으로 계속 사용할 수 있습니다.

Apple Hypervisor는 타사 커널 확장 없이 경량 하이퍼바이저 위에 가상화 솔루션을 구축하는 프레임워크입니다. Hypervisor는 C API를 제공하여 커널 확장(KEXT)을 작성하지 않고도 사용자 공간에서 가상화 기술과 상호 작용할 수 있습니다. 결과적으로 이 프레임워크를 사용하여 만든 앱은 Mac App Store에 배포하기에 적합합니다.

Apple Virtualization Framework는 Apple 실리콘 및 Intel 기반 Mac 컴퓨터에서 가상 머신을 생성하고 관리하기 위한 고급 API를 제공하는 프레임워크입니다. 이 프레임워크는 사용자가 정의한 사용자 지정 환경에서 Linux 기반 운영 체제를 부팅하고 실행하는 데 사용됩니다. 또한 네트워크, 소켓, 직렬 포트, 스토리지, 엔트로피 및 메모리 벌룬 장치를 포함한 많은 장치 유형에 대한 표준 인터페이스를 정의하는 Virtio 사양을 지원합니다.

Apple Paravirtualized Graphics Framework는 가상 머신(이하 게스트)에서 실행되는 macOS용 하드웨어 가속 그래픽을 구현하는 프레임워크입니다. 운영 체제는 게스트 내에서 실행되는 그래픽 드라이버를 제공하며, 호스트 운영 체제의 프레임워크와 통신하여 Metal 가속 그래픽을 활용합니다.

Cloud Hypervisor는 KVM 위에서 실행되는 오픈 소스 가상 머신 모니터(VMM)입니다. 이 프로젝트는 제한된 하드웨어 아키텍처 및 플랫폼 세트 위에서 현대적인 클라우드 워크로드만 독점적으로 실행하는 데 중점을 둡니다. 클라우드 워크로드는 일반적으로 클라우드 제공업체 내에서 고객이 실행하는 워크로드를 의미합니다. Cloud Hypervisor는 Rust로 구현되었으며 rust-vmm 크레이트를 기반으로 합니다.

VMware vSphere Hypervisor는 서버를 가상화하는 베어메탈 하이퍼바이저입니다. IT 인프라 관리에 시간과 비용을 절약하면서 애플리케이션을 통합할 수 있습니다.

Xen은 서버 가상화, IaaS(Infrastructure as a Service), 데스크탑 가상화, 보안 애플리케이션, 임베디드 및 하드웨어 어플라이언스, 자동차/항공 등 다양한 상용 및 오픈 소스 애플리케이션에서 가상화를 발전시키는 데 중점을 둡니다.

Ganeti는 Xen 또는 KVM과 같은 기존 가상화 기술 및 기타 오픈 소스 소프트웨어 위에 구축된 가상 머신 클러스터 관리 도구입니다. 설치되면 이 도구는 가상 인스턴스(Xen DomU)의 관리를 담당합니다.

Packer는 단일 소스 구성에서 여러 플랫폼에 대해 동일한 머신 이미지를 생성하기 위한 오픈 소스 도구입니다. Packer는 가볍고 모든 주요 운영 체제에서 실행되며 성능이 뛰어나 여러 플랫폼에 대한 머신 이미지를 병렬로 생성합니다. Packer는 Chef나 Puppet과 같은 구성 관리를 대체하지 않습니다. 실제로 이미지를 빌드할 때 Packer는 Chef 또는 Puppet과 같은 도구를 사용하여 이미지에 소프트웨어를 설치할 수 있습니다.

Vagrant는 단일 워크플로에서 가상 머신 환경을 구축하고 관리하기 위한 도구입니다. 사용하기 쉬운 워크플로와 자동화에 중점을 두어 개발 환경 설정 시간을 줄이고 프로덕션 패리티를 높이며 "내 컴퓨터에서는 작동합니다"라는 변명을 과거의 유물로 만듭니다. 업계 표준 기술 위에 구축되고 일관된 단일 워크플로로 제어되는 구성 가능하고 재현 가능하며 이식 가능한 작업 환경을 제공하여 사용자와 팀의 생산성과 유연성을 극대화하는 데 도움을 줍니다.

Parallels Desktop은 Mac(새로운 Apple M1 칩 포함) 및 ChromeOS에서 Windows/Linux를 실행하기 위한 가장 빠르고, 쉽고, 강력한 애플리케이션을 제공하는 데스크탑 하이퍼바이저입니다.

VMware Fusion은 Mac에서 개발자와 IT 전문가에게 데스크탑 및 '서버' 가상 머신, 컨테이너 및 Kubernetes 클러스터를 제공하는 데스크탑 하이퍼바이저입니다.

VMware Workstation은 x64 버전의 Windows 및 Linux 운영 체제에서 실행되는 호스팅 하이퍼바이저입니다. 사용자가 단일 물리적 머신에 가상 머신을 설정하고 실제 머신과 동시에 사용할 수 있습니다.

파일 시스템

맨 위로

GlusterFS는 무료 오픈 소스 확장 가능한 네트워크 파일 시스템입니다. Gluster는 확장 가능한 네트워크 파일 시스템입니다. 일반적인 상용 하드웨어를 사용하여 미디어 스트리밍, 데이터 분석 및 기타 데이터 및 대역폭 집약적 작업을 위한 대규모 분산 스토리지 솔루션을 만들 수 있습니다.

Ceph는 고성장 블록 스토리지, 오브젝트 스토어 및 데이터 레이크의 새로운 표준으로 오픈 소스를 채택하는 데이터 센터의 오브젝트, 블록 및 파일 스토리지 요구를 해결하도록 설계된 소프트웨어 정의 스토리지 솔루션입니다. Ceph는 CAPEX 및 OPEX 비용을 기본 대량 상품 디스크 가격에 맞추면서 엔터프라이즈 확장 가능 스토리지를 제공합니다.Hadoop Distributed File System (HDFS)는 상용 하드웨어에서 대규모 데이터 세트를 처리하는 분산 파일 시스템입니다. 하나의 Apache Hadoop 클러스터를 수백(심지어 수천) 개의 노드로 확장하는 데 사용됩니다. HDFS는 Apache Hadoop의 주요 구성 요소 중 하나이며, 나머지는 MapReduce와 YARN입니다.

ZFS는 엔터프라이즈급 오픈 소스 파일 시스템이자 볼륨 관리자로, 전례 없는 유연성과 데이터 무결성에 대한 타협 없는 헌신을 제공합니다.

OpenZFS는 오픈 소스 스토리지 플랫폼입니다. 기존 파일 시스템과 볼륨 관리자의 기능을 모두 포함합니다. 다음과 같은 다양한 고급 기능을 제공합니다:

  • 데이터 손상에 대한 보호.
  • 데이터와 메타데이터 모두에 대한 무결성 검사.
  • 지속적인 무결성 검증 및 자동 "자가 치유" 복구.

Btrfs는 Linux용 최신 기록 중 복사(CoW) 파일 시스템으로, 고급 기능을 구현하면서도 내결함성, 복구 및 쉬운 관리에 중점을 둡니다. 주요 기능 및 이점은 다음과 같습니다:

  • 파일의 전체 복사본을 만들지 않는 스냅샷
  • RAID - 소프트웨어 기반 RAID 0, RAID 1, RAID 10 지원
  • 자가 치유 - 데이터 및 메타데이터에 대한 체크섬, 자동으로 조용한 데이터 손상 감지

Squashfs는 Linux용 압축 읽기 전용 파일 시스템입니다. zlib, lz4, lzo 또는 xz 압축을 사용하여 파일, inode 및 디렉터리를 압축합니다. 시스템의 inode는 매우 작으며 모든 블록은 데이터 오버헤드를 최소화하기 위해 압축됩니다.

Apple File System (APFS)는 macOS 10.13 이상을 사용하는 Mac 컴퓨터의 기본 파일 시스템으로, 강력한 암호화, 공간 공유, 스냅샷, 빠른 디렉터리 크기 조정 및 향상된 파일 시스템 기본 기능을 제공합니다.

NTFS(New Technology File System)는 최신 버전의 Windows 및 Windows Server의 기본 파일 시스템으로, 보안 설명자, 암호화, 디스크 할당량, 풍부한 메타데이터를 포함한 전체 기능 세트를 제공하며, 장애 조치 클러스터의 여러 노드에서 동시에 액세스할 수 있는 지속적으로 사용 가능한 볼륨을 제공하기 위해 CSV(Cluster Shared Volumes)와 함께 사용할 수 있습니다.

exFAT(Extended File Allocation Table )는 FAT 파일 시스템 계열에서 FAT32의 후속 파일 시스템입니다. USB 플래시 드라이브 및 SD 카드와 같은 플래시 메모리에 최적화되었습니다.

보안 도구 및 프레임워크

맨 위로 돌아가기

보안 벤치마크

맨 위로 돌아가기

  • STIGs Benchmarks - Security Technical Implementation Guides

  • CIS Benchmarks - CIS Center for Internet Security

  • CIS Top 18 Critical Security Controls

  • OSSTMM (Open Source Security Testing Methodology Manual) PDF

  • NIST Technical Guide to Information Security Testing and Assessment (PDF)

  • NIST - Current FIPS

보안 표준 및 프레임워크

맨 위로 돌아가기

  • ISO Standards Catalogue

Federal Risk and Authorization Management Program (FedRAMP)는 클라우드 제품 및 서비스에 대한 보안 평가, 인증 및 지속적인 모니터링에 대한 표준화된 접근 방식을 제공하는 정부 차원의 프로그램입니다. FedRAMP는 기관이 현대 클라우드 기술을 사용할 수 있도록 지원하며, 연방 정보의 보안 및 보호에 중점을 두고 안전한 클라우드 솔루션 채택을 가속화합니다.

Federal Information Security Management Act (FISMA)는 자연적 및 인위적 위협으로부터 정부 정보, 운영 및 자산을 보호하기 위한 포괄적인 프레임워크를 정의하는 미국 연방법입니다. 이 위험 관리 프레임워크는 2002년 전자 정부법의 일부로 서명되었습니다. 2002년 이후로 FISMA의 범위는 연방 프로그램을 관리하는 주 기관 또는 미국 정부와 계약을 체결한 민간 기업 및 서비스 제공자에게까지 확대되었습니다.

Common Criteria for Information Technology Security Evaluation (CC)는 컴퓨터 보안에 대한 국제 표준(ISO / IEC 15408)입니다. 특정 제품이 정의된 보안 요구 사항 세트를 충족하는지 객관적으로 평가할 수 있도록 합니다.

ISO 22301은 최적화된 BCMS(비즈니스 연속성 관리 시스템) 구현을 위한 모범 사례 프레임워크를 제공하는 국제 표준입니다.

ISO27001은 ISMS(정보 보안 관리 시스템)에 대한 요구 사항을 설명하는 국제 표준입니다. 이 프레임워크는 조직이 보안 관행을 일관되고 비용 효율적으로 한 곳에서 관리할 수 있도록 설계되었습니다.

ISO 27701은 ISO 27001의 요구 사항을 기반으로 PIMS(개인정보 보호 관리 시스템)에 대한 요구 사항을 지정합니다. 개인정보 보호 관련 요구 사항, 제어 목표 및 제어 세트로 확장됩니다. ISO 27001을 구현한 기업은 ISO 27701을 사용하여 보안 노력을 개인정보 보호 관리까지 확장할 수 있습니다.

SOC 2는 서비스 제공자가 데이터를 안전하게 관리하여 조직/회사의 이익과 고객의 개인정보를 보호하도록 보장하는 감사 절차입니다.

NIST CSF는 주로 기반 시설 조직이 기존 모범 사례를 기반으로 사이버 보안 위험을 관리하고 완화하기 위한 자발적 프레임워크입니다.

EU GDPR (General Data Protection Regulation)는 EU 전역의 기존 국가 데이터 보호법을 대체하는 개인정보 보호 및 데이터 보호법으로, 회사/조직이 준수해야 하는 하나의 주요 데이터 보호법을 도입하여 통일성을 가져옵니다.

CCPA (California Consumer Privacy Act)는 2020년 1월 1일 캘리포니아 주에서 발효된 데이터 개인정보 보호법입니다. 캘리포니아 거주자의 개인정보를 수집하는 기업에 적용되며, 개인정보 보호 요구 사항은 EU의 GDPR(General Data Protection Regulation)과 유사합니다.

Payment Card Industry (PCI) Data Security Standards (DSS)는 신용 카드 데이터에 대한 통제를 강화하여 사기를 방지하도록 설계된 글로벌 정보 보안 표준입니다.

Landlock LSM(Linux Security Module)은 범위가 지정된 접근 제어(샌드박싱)를 생성하는 프레임워크입니다. Landlock은 다른 접근 제어 메커니즘(DAC, LSM 등)에 의해 적용되는 시스템 보안 정책을 따르면서 권한이 없는 프로세스가 사용할 수 있도록 설계되었습니다.

Secure boot는 PC 업계 회원들이 개발한 보안 표준으로, 장치가 OEM(Original Equipment Manufacturer)이 신뢰하는 소프트웨어(예: 부트로더, OS, UEFI 드라이버, 유틸리티)만 사용하여 부팅되도록 합니다.

보안 암호화

맨 위로 돌아가기

암호화 키 작동 방식


  • 대칭(Symmetric) 은 동일한 개인 키를 사용하여 정보를 인코딩 및 디코딩하는 데이터 암호화 방법입니다.

  • 비대칭(Asymmetric) 은 사용자가 공유 키를 사용하여 정보를 암호화할 수 있는 데이터 암호화 방법입니다. 예를 들어, 인터넷을 통해 메시지를 보내야 하지만 의도한 수신자 외에는 누구도 작성한 내용을 볼 수 없도록 하려는 경우에 사용됩니다.

암호화 유형

  • Triple DES (Triple Data Encryption Algorithm) 는 대칭 키 블록 암호로, 각 데이터 블록(64비트 데이터 포함)에 DES 암호 알고리즘을 세 번 적용합니다.

  • AES (Advanced Encryption Standard) 는 128비트 블록 단위로 데이터를 암호화 및 복호화하는 알고리즘입니다. 128비트, 192비트 또는 256비트 키를 사용할 수 있습니다.

  • RSA (Rivest–Shamir–Adleman) 는 인터넷을 통한 이메일 및 기타 디지털 트랜잭션의 안전한 데이터 전송에 사용되는 공개 키 암호화 유형입니다.

  • Twofish 는 블록 크기가 128비트이고 키 크기가 최대 256비트인 대칭 키 블록 암호입니다. Blowfish 암호화의 고급 버전입니다.

  • Format Preserving Encryption (FPE) 는 NIST 표준 준수를 위해 사용되는 유효한 암호화 알고리즘입니다. 주로 온프레미스 암호화 및 토큰화 솔루션에 사용됩니다.

애플리케이션 수준 암호화

  • 해시(Hashes) 는 문자와 숫자로 구성된 입력을 고정 길이의 암호화된 출력으로 변환하는 함수입니다. 예를 들어 MD5 (Message Digest 5) 또는 SHA (Secure Hash Algorithm)와 같은 알고리즘이 있습니다.

  • 디지털 인증서(Digital Certificates) 는 장치 또는 사용자의 신원을 확인하고 암호화된 연결을 활성화하는 파일입니다. 디지털 서명은 숫자 문자열을 사용하여 신뢰성을 제공하고 신원을 확인하는 해싱 접근 방식입니다. 디지털 인증서는 일반적으로 다른 당사자가 사용할 디지털 인증서를 발급하는 신뢰할 수 있는 제3자 엔터티인 인증 기관(CA) 에 의해 발급됩니다.

보안 도구

Netdata는 고충실도 인프라 모니터링 및 문제 해결 도구로, 실시간 모니터링 에이전트가 구성 없이 시스템, 하드웨어, 컨테이너 및 애플리케이션에서 수천 개의 메트릭을 수집합니다. 모든 물리적/가상 서버, 컨테이너, 클라우드 배포 및 에지/IoT 장치에서 영구적으로 실행되며, 사전 준비 없이 장애 발생 중에도 시스템에 설치해도 완전히 안전합니다.

Acra는 9가지 강력한 보안 제어(애플리케이션 수준 암호화, 검색 가능 암호화, 데이터 마스킹, 데이터 토큰화, 안전한 인증, 데이터 유출 방지, 데이터베이스 요청 방화벽, 암호화 서명된 감사 로깅, 보안 이벤트 자동화)를 제공하는 단일 데이터베이스 보안 제품군입니다. SQL 및 NoSQL 데이터베이스와 분산 앱에서 가장 중요한 데이터 보안 요구 사항을 빠르고 편리하며 안정적으로 충족하도록 설계되었습니다.

OWASP Nettacker는 네트워크, 서비스, 버그, 취약점, 잘못된 구성 및 기타 정보를 포함한 정보 수집, 취약점 스캐닝 및 최종 보고서 생성을 자동화하기 위해 만들어진 프로젝트입니다. 이 소프트웨어는 TCP SYN, ACK, ICMP 및 기타 여러 프로토콜을 활용하여 방화벽/IDS/IPS 장치를 탐지하고 우회합니다.

OpenSCAP는 미국 국립표준기술연구소(NIST)가 유지 관리하는 미국 표준입니다. 관리자와 감사자가 보안 기준을 평가, 측정 및 시행하는 데 도움이 되는 여러 도구를 제공합니다. OpenSCAP은 보안 감사 수행 비용을 절감하여 뛰어난 유연성과 상호 운용성을 유지합니다. DISA STIG, NIST의 USGCB 또는 Red Hat의 보안 대응팀 콘텐츠를 평가하려는 경우 모두 OpenSCAP에서 지원됩니다.

OWASP는 온라인 커뮤니티로, 웹 애플리케이션 보안 분야에서 무료로 제공되는 문서, 방법론, 문서, 도구 및 기술을 생산합니다.

Open Vulnerability and Assessment Language는 컴퓨터 시스템의 시스템 상태를 평가하고 보고하는 방법을 표준화하기 위한 커뮤니티 노력입니다. OVAL은 시스템 세부 정보를 인코딩하는 언어와 커뮤니티 콘텐츠 리포지토리를 포함합니다. OVAL을 사용하는 도구 및 서비스는 기업에 정확하고 일관되며 실행 가능한 정보를 제공하여 보안을 개선합니다.

Terrascan은 클라우드 네이티브 인프라를 프로비저닝하기 전에 위험을 완화하기 위한 IaC(Infrastructure as Code)용 정적 코드 분석기입니다.

Sliver는 오픈 소스 크로스 플랫폼 적대자 에뮬레이션/레드 팀 프레임워크로, 모든 규모의 조직에서 보안 테스트를 수행하는 데 사용할 수 있습니다. Sliver의 임플란트는 상호 TLS(mTLS), WireGuard, HTTP(S) 및 DNS를 통한 C2를 지원하며, 바이너리당 비대칭 암호화 키로 동적으로 컴파일됩니다.

Payloads All The Things는 웹 애플리케이션 보안 및 Pentest/CTF에 유용한 페이로드 및 우회 목록입니다.

Flipper Zero는 장난감 같은 외형의 침투 테스터 및 괴짜를 위한 휴대용 멀티툴입니다. 라디오 프로토콜, 액세스 제어 시스템, 하드웨어 등 디지털 항목을 해킹하는 것을 좋아합니다. 완전히 오픈 소스이며 사용자 정의가 가능하므로 원하는 방식으로 확장할 수 있습니다.

TheHive는 SOC, CSIRT, CERT 및 보안 인시던트를 신속하게 조사하고 조치해야 하는 모든 정보 보안 실무자의 작업을 더 쉽게 만들기 위해 설계된 확장 가능한 3-in-1 오픈 소스 무료 보안 인시던트 대응 플랫폼입니다. MISP의 완벽한 파트너입니다.

Cortex는 강력한 관찰 가능 항목 분석 및 능동적 대응 엔진입니다. 이는 위협 인텔리전스, 디지털 포렌식 및 인시던트 대응 과정에서 SOC, CSIRT 및 보안 연구자가 자주 직면하는 일반적인 문제를 해결합니다.

MITRE ATT&CK®는 실제 보안 관찰을 기반으로 한 적대자 전술 및 기술의 글로벌 지식 베이스입니다. 민간 부문, 정부, 사이버 보안 제품 및 서비스 커뮤니티에서 특정 위협 모델 및 방법론 개발의 기반으로 사용됩니다.

CALDERA™는 적대자 에뮬레이션을 쉽게 자동화하고, 수동 레드 팀을 지원하며, 인시던트 대응을 자동화하도록 설계된 사이버 보안 플랫폼입니다.

Atomic Red Team™은 MITRE ATT&CK® 프레임워크에 매핑된 테스트 라이브러리입니다. 보안 팀은 Atomic Red Team을 사용하여 환경을 빠르고 이식 가능하며 재현 가능하게 테스트할 수 있습니다.

OpenCTI는 조직이 사이버 위협 인텔리전스 지식 및 관찰 가능 항목을 관리할 수 있는 오픈 소스 플랫폼입니다. 사이버 위협에 대한 기술적 및 비기술적 정보를 구조화, 저장, 구성 및 시각화하기 위해 만들어졌습니다.

OWASP Amass는 오픈 소스 정보 수집 및 능동적 정찰 기술을 사용하여 공격 표면의 네트워크 매핑과 외부 자산 검색을 수행하는 OWASP 프로젝트입니다.

LGTM은 제로데이 및 기타 중요한 버그를 찾고 방지하는 도구로, 사용자 정의 가능한 경고 및 자동화된 코드 검토를 제공합니다.

Semgrep는 엄청난 속도로 코드를 스캔합니다. 버그 및 도달 가능한 종속성 취약점을 찾습니다.

Socket Security는 악성 오픈 소스 종속성으로부터 앱을 보호하는 도구입니다.

Snyk는 코드에서 알려진 취약점을 찾고, 수정(및 예방!)하는 도구입니다.

GitProtect.io는 GitHub용 무료 백업으로, 유지 관리 없이 자동으로 매일 저장소 및 메타데이터를 백업합니다. 빠른 복원, DR, AWS 및 S3 클라우드 스토리지 지원.

Mend Bolt는 실시간으로 오픈 소스 취약점을 감지하고 빠른 수정을 위한 제안된 수정 사항을 제공합니다.

Rewind Backups for GitHub (Formerly BackHub)는 저장소 및 메타데이터를 매일 자동으로 백업하는 도구입니다. 백업을 메타데이터와 함께 몇 초 만에 복원하고 S3 또는 Azure에 동기화합니다.

Renovate는 자동화된 풀 리퀘스트로 종속성을 최신 상태로 유지하는 도구입니다.

GuardRails는 현대 개발 팀을 위한 지속적인 보안 피드백을 제공합니다.

ORY Oathkeeper는 액세스 규칙 집합을 기반으로 HTTP 요청을 승인하는 ID 및 액세스 프록시(IAP) 및 액세스 제어 결정 API입니다.

Ory Kratos는 클라우드를 위한 개발자 친화적이고, 보안이 강화되었으며, 전투 테스트를 거친 아이덴티티, 사용자 관리 및 인증 시스템입니다. Kratos 아이덴티티 서버(Auth0, Okta, Firebase와 유사)는 Ory 강화 인증, MFA, FIDO2, TOTP, WebAuthn, 프로필 관리, 아이덴티티 스키마, 소셜 로그인, 등록, 계정 복구, 비밀번호 없는 인증을 제공합니다.

Ory Hydra는 강화된 OpenID 인증 OAuth 2.0 서버 및 OpenID Connect 제공자로, 낮은 지연 시간, 높은 처리량 및 낮은 리소스 소비에 최적화되었습니다. Ory Hydra는 아이덴티티 제공자(사용자 가입, 사용자 로그인, 비밀번호 재설정 흐름)가 아니지만, 로그인 및 동의 앱을 통해 기존 아이덴티티 제공자에 연결됩니다.

Ory Keto는 Zanzibar: Google의 일관된 글로벌 권한 부여 시스템의 오픈 소스(Go) 구현입니다. gRPC, REST API, newSQL, 그리고 쉽고 세분화된 권한 언어를 제공합니다. ACL, RBAC 및 기타 액세스 모델을 지원합니다.

Dnsmasq는 소규모 네트워크를 위한 네트워크 인프라(DNS, DHCP, 라우터 알림 및 네트워크 부팅)를 제공하는 도구입니다. 가볍고 작은 설치 공간으로 설계되어 리소스가 제한된 라우터 및 방화벽에 적합합니다. 또한 스마트폰 및 휴대용 핫스팟의 테더링과 가상화 프레임워크의 가상 네트워킹 지원에 널리 사용됩니다. 지원되는 플랫폼에는 Linux(glibc 및 uclibc 포함), Android, BSD 및 MacOS가 포함됩니다.

Dissect는 Fox-IT(NCC Group의 일부)이 개발한 디지털 포렌식 및 침해 대응 프레임워크 및 도구 세트로, 다양한 디스크 및 파일 형식에서 포렌식 아티팩트에 빠르게 액세스하고 분석할 수 있습니다.

Acquire는 디스크 이미지 또는 라이브 시스템에서 포렌식 아티팩트를 경량 컨테이너로 빠르게 수집하는 도구입니다.Faraday는 오픈 소스 취약점 관리 플랫폼입니다. 로드한 데이터를 집계하고 정규화하여 관리자와 분석가 모두에게 유용한 다양한 시각화로 탐색할 수 있습니다.

Security Onion은 위협 헌팅, 엔터프라이즈 보안 모니터링 및 로그 관리를 위한 무료 오픈 플랫폼입니다. 경고, 대시보드, 헌팅, PCAP 및 사례 관리를 위한 자체 인터페이스를 포함합니다.

nDPI®는 심층 패킷 검사를 위한 오픈 소스 LGPLv3 라이브러리입니다. OpenDPI를 기반으로 하며 ntop 확장을 포함합니다.

Azure Sentinel은 전체 엔터프라이즈를 위한 지능형 보안 분석을 제공하는 클라우드 네이티브 SIEM입니다.

NETworkManager는 네트워크 관리 및 네트워크 문제 해결을 위한 강력한 도구입니다. WiFi 분석기, IP 스캐너, 포트 스캐너, 핑 모니터, traceroute, DNS 조회 또는 LLDP/CDP 캡처와 같은 기능을 포함합니다.

Tailnet은 귀하의 사설 네트워크입니다. 휴대폰, 노트북, 데스크탑 또는 클라우드 VM에서 Tailscale에 처음 로그인하면 tailnet이 생성됩니다. 개인 사용자의 경우, 많은 장치와 한 사람으로 구성된 tailnet입니다. 각 장치는 CGNAT 범위의 개인 Tailscale IP 주소를 받으며 모든 장치는 인터넷 상의 어디에 있든 서로 직접 통신할 수 있습니다.

Tailscale SSH는 Tailscale이 tailnet에서 SSH 연결의 인증 및 권한 부여를 관리할 수 있게 해주는 서비스입니다.

Tailscale Funnel은 광범위한 인터넷의 트래픽을 하나 이상의 Tailscale 노드로 라우팅할 수 있는 기능입니다. Tailscale 자체가 없더라도 누구나 액세스할 수 있도록 노드를 공개적으로 공유하는 것으로 생각할 수 있습니다.

Smap은 shodan.io의 무료 API로 구축된 포트 스캐너입니다. Nmap과 동일한 명령줄 인수를 사용하고 동일한 출력을 생성하므로 Nmap의 드롭인 대체품이 됩니다.

IVRE는 네트워크 정찰 프레임워크입니다. Shodan, ZoomEye, Censys 및 GreyNoise에 대한 자체 호스팅 및 완전 제어 대안을 구축할 수 있습니다. IVRE는 수동 DNS 서비스를 실행하고, 센서에서 네트워크 인텔리전스를 수집 및 분석하는 등 더 많은 기능을 수행할 수 있습니다.

MISP는 사이버 보안 사고 분석 및 악성코드 분석에 관한 사이버 보안 지표와 위협을 수집, 저장, 배포 및 공유하기 위한 오픈 소스 소프트웨어 솔루션입니다. MISP는 사고 분석가, 보안 및 ICT 전문가 또는 악성코드 리버서에 의해 그들의 일상 업무를 지원하여 구조화된 정보를 효율적으로 공유하기 위해 설계되었습니다.

Rapid7 Nexpose는 발견, 탐지, 검증, 위험 분류, 영향 분석, 보고 및 완화를 포함한 전체 취약점 관리 수명 주기를 지원하는 취약점 스캐너입니다. 취약점 악용을 위해 Rapid7의 Metasploit과 통합됩니다.

Nikto는 웹 서버에 대해 6400개 이상의 잠재적으로 위험한 파일/CGI, 1200개 이상의 서버의 오래된 버전 확인, 270개 이상의 서버의 버전별 문제를 포함한 종합적인 테스트를 수행하는 오픈 소스 웹 서버 스캐너입니다.

Scapy는 강력한 대화형 패킷 조작 도구, 패킷 생성기, 네트워크 스캐너, 네트워크 검색 도구 및 패킷 스니퍼입니다.

OSSEC HIDS(호스트 침입 탐지 시스템)은 로그 분석, 무결성 검사, 루트킷 탐지, 시간 기반 경고 및 능동 대응을 수행하는 오픈 소스 보안 도구입니다. IDS 기능 외에도 SEM/SIM 솔루션으로 일반적으로 사용됩니다.

OpenMPTCProuter는 MultiPath TCP (MPTCP)를 사용하여 여러 인터넷 연결을 실제로 집계하고 OpenWrt를 사용하는 도구입니다.

Scrummage는 풍부한 강력한 공개 타사 OSINT 웹사이트의 검색 기능을 중앙화하는 OSINT 도구입니다.

Sandstorm는 자체 호스팅 가능한 웹 생산성 제품군입니다. 보안이 강화된 웹 앱 패키지 관리자로 구현됩니다.

mkcert는 원하는 이름으로 로컬에서 신뢰할 수 있는 개발 인증서를 만들기 위한 간단한 제로 구성 도구입니다.

ir-rescue는 사고 대응 중 호스트 포렌식 데이터를 종합적으로 수집하기 위한 Windows 배치 스크립트 및 Unix Bash 스크립트입니다.

Live Response Collection는 Windows, macOS 및 *nix 기반 운영 체제에서 휘발성 데이터를 수집하는 자동화된 도구입니다.

Margarita Shotgun은 Amazon EC2 인스턴스 유무와 관계없이 작동하는 명령줄 유틸리티로, 원격 메모리 수집을 병렬화합니다.

Catalyst는 경고 처리 및 사고 대응 프로세스를 자동화하는 데 도움이 되는 무료 SOAR 시스템입니다.

CyberCPR은 민감한 사건을 처리하는 동안 GDPR 규정 준수를 지원하기 위해 Need-to-Know가 내장된 커뮤니티 및 상업용 사고 관리 도구입니다.

Age는 작은 명시적 키, 구성 옵션 없음, UNIX 스타일의 구성성을 갖춘 간단하고 현대적이며 안전한 암호화 도구(및 Go 라이브러리)입니다.

SOPS는 YAML, JSON, ENV, INI 및 BINARY 형식을 지원하고 AWS KMS, GCP KMS, Azure Key Vault, age 및 PGP로 암호화하는 암호화 파일 편집기입니다.

Universal Radio Hacker (URH)는 많은 일반적인 소프트웨어 정의 라디오를 기본 지원하는 무선 프로토콜 조사를 위한 완전한 제품군입니다. URH는 신호의 쉬운 복조와 변조 매개변수의 자동 감지를 결합하여 공중을 통해 전송되는 비트와 바이트를 쉽게 식별할 수 있습니다.

Cloudflare Tunnel client는 Cloudflare 네트워크에서 오리진으로 트래픽을 프록시하는 터널링 데몬입니다. 이 데몬은 Cloudflare 네트워크와 오리진(예: 웹 서버) 사이에 위치합니다. Cloudflare는 클라이언트 요청을 받아 이 데몬을 통해 사용자에게 전송하므로 방화벽에 구멍을 뚫을 필요가 없습니다. 오리진은 가능한 한 폐쇄적으로 유지될 수 있습니다.

Cloudflare WARP client는 해당 장치의 트래픽을 Cloudflare 엣지로 안전하고 비공개로 전송하여 Cloudflare Gateway가 고급 웹 필터링을 적용할 수 있도록 함으로써 기업 장치를 보호할 수 있는 도구입니다. 또한 기업 애플리케이션에 연결하기 전에 장치 상태를 확인하는 고급 Zero Trust 정책을 적용할 수 있습니다.

Bettercap는 Go로 작성된 강력하고 쉽게 확장 가능하며 이식 가능한 프레임워크로, 보안 연구원, 레드 팀 및 리버스 엔지니어에게 WiFi 네트워크, Bluetooth Low Energy 장치, 무선 HID 장치 및 Ethernet 네트워크에 대한 정찰 및 공격을 수행하는 데 필요한 모든 기능을 갖춘 사용하기 쉬운 올인원 솔루션을 제공하는 것을 목표로 합니다.

Wifiphisher는 레드 팀 업무 또는 Wi-Fi 보안 테스트를 수행하기 위한 로그 액세스 포인트 프레임워크입니다. Wifiphisher를 사용하면 침투 테스터가 대상 Wi-Fi 연결 공격을 수행하여 무선 클라이언트에 대해 쉽게 중간자 위치를 달성할 수 있습니다.

Fast Incident Response (FIR)는 민첩성과 속도를 염두에 두고 설계된 사이버 보안 사고 관리 플랫폼입니다. 사이버 보안 사고의 쉬운 생성, 추적 및 보고를 허용하며 CSIRT, CERT 및 SOC 모두에게 유용합니다.

Request Tracker for Incident Response (RTIR)는 컴퓨터 보안 팀을 대상으로 하는 최고의 오픈 소스 사고 처리 시스템입니다. 우리는 전 세계 12개 이상의 CERT 및 CSIRT 팀과 협력하여 계속 증가하는 사고 보고서 양을 처리할 수 있도록 지원했습니다. RTIR은 Request Tracker의 모든 기능을 기반으로 구축되었습니다.

Sandia Cyber Omni Tracker (SCOT)는 유연성과 사용 편의성에 초점을 맞춘 사고 대응 협업 및 지식 캡처 도구입니다.

Shuffle는 접근성에 중점을 둔 범용 보안 자동화 플랫폼입니다.

threat_note는 보안 연구원이 연구와 관련된 지표를 등록하고 검색할 수 있는 경량 조사 노트북입니다.

Zenduty는 종단 간 사고 경고, 온콜 관리 및 대응 오케스트레이션을 제공하는 새로운 사고 관리 플랫폼으로, 팀이 사고 관리 수명 주기에 대한 더 큰 제어 및 자동화를 제공합니다.

Attack Surface Analyzer는 Microsoft가 개발한 오픈 소스 보안 도구로, 대상 시스템의 공격 표면을 분석하고 소프트웨어 설치 또는 시스템 잘못된 구성 중에 도입된 잠재적 보안 취약점에 대해 보고합니다.

CrowdSec는 크라우드 파워를 활용하여 글로벌 CTI 데이터베이스를 생성하여 사용자 네트워크를 보호하는 오픈 소스 협업 보안 스택입니다. 행동을 분석하고 공격에 대응하며 커뮤니티 전반에 신호를 공유합니다.

Crowdsec Firewall Bouncer는 CrowdSec API에서 새 결정과 이전 결정을 가져와 지원되는 방화벽에서 사용하는 차단 목록에 추가하는 도구입니다.

지원되는 방화벽:

  • iptables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • nftables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • ipset only (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • pf (IPV4 heavy_check_mark / IPV6 heavy_check_mark )

Pulse는 SwiftUI로 구축된 Apple 플랫폼을 위한 강력한 로깅 시스템입니다. iOS 앱에서 직접 로그 및 URLSession 네트워크 요청을 기록하고 검사할 수 있습니다. Pulse Pro에서 로그를 공유하고 보거나 원격 로깅을 사용하여 실시간으로 볼 수 있습니다. 로그는 로컬에 저장되며 장치를 떠나지 않습니다.

tshark.dev는 명령줄에서 패킷 캡처 작업을 위한 완벽한 가이드입니다.

Nebula는 성능, 단순성 및 보안에 중점을 둔 확장 가능한 오버레이 네트워킹 도구입니다. 전 세계 어디서나 컴퓨터를 원활하게 연결할 수 있습니다. Nebula는 이식 가능하며 Linux, OSX, Windows, iOS 및 Android에서 실행됩니다. 소수의 컴퓨터를 연결하는 데 사용할 수 있지만 수만 대의 컴퓨터도 연결할 수 있습니다.

Parca는 CPU 및 메모리 사용량 분석을 위한 지속적인 프로파일링 도구로, 라인 번호까지 시간에 따라 분석합니다. 인프라 비용 절감, 성능 개선 및 안정성 향상.

DeepFlow는 클라우드 네이티브 개발자를 위한 고도로 자동화된 관찰 가능성 플랫폼입니다. eBPF, WASM 및 OpenTelemetry와 같은 새로운 기술을 사용하여 DeepFlow는 AutoTracing, AutoMetrics, AutoTagging 및 SmartEncoding과 같은 핵심 메커니즘을 혁신적으로 구현하여 코드 계측을 크게 피하고 백엔드 데이터 웨어하우스의 리소스 오버헤드를 크게 줄입니다.

Hetty는 보안 연구를 위한 HTTP 툴킷입니다. Burp Suite Pro와 같은 상용 소프트웨어에 대한 오픈 소스 대안이 되는 것을 목표로 하며, 정보 보안 및 버그 바운티 커뮤니티의 요구에 맞춘 강력한 기능을 제공합니다.

LGTM은 사용자 정의 가능한 경고 및 자동화된 코드 검토를 통해 제로데이 및 기타 중요한 버그를 찾고 방지하는 도구입니다.

Intel Owl는 단일 API에서 특정 파일, IP 또는 도메인에 대한 위협 인텔리전스 데이터를 대규모로 얻기 위한 오픈 소스 인텔리전스(OSINT) 솔루션입니다. 온라인에서 사용 가능한 여러 분석기와 많은 최첨단 악성코드 분석 도구를 통합합니다.

Deepfence ThreatMapper는 클라우드 네이티브 프로덕션 플랫폼(Linux, K8s, AWS Fargate 등)에서 취약점을 찾고 이러한 취약점을 악용 위험에 따라 순위를 매기는 런타임 도구입니다.

Dockle는 보안을 위한 컨테이너 이미지 린터이며 모범 사례 Docker 이미지를 구축하는 데 도움을 줍니다.

SpiceDB는 Google의 Zanzibar 백서에서 영감을 받은 보안에 중요한 애플리케이션 권한 관리를 위한 오픈 소스 데이터베이스 시스템입니다.

Trivy는 컨테이너 이미지, 파일 시스템 및 Git 저장소의 취약점뿐만 아니라 구성 문제 및 하드코딩된 비밀에 대한 종합적인 보안 스캐너입니다.

Lynis는 Linux, macOS 및 UNIX 기반 시스템을 위한 보안 감사 도구입니다. 규정 준수 테스트(HIPAA/ISO27001/PCI DSS) 및 시스템 강화를 지원합니다. 에이전트리스이며 설치 선택 사항입니다.

RustScan은 현대적인 포트 스캐너입니다.

gosec는 Go AST를 스캔하여 소스 코드의 보안 문제를 검사하는 Golang 보안 검사기입니다.

Prowler는 AWS 보안 모범 사례 평가, 감사, 사고 대응, 지속적 모니터링, 강화 및 포렌식 준비를 수행하는 오픈 소스 보안 도구입니다. CIS, PCI-DSS, ISO27001, GDPR, HIPAA, FFIEC, SOC2, AWS FTR, ENS 및 사용자 정의 보안 프레임워크를 포함한 240개 이상의 컨트롤을 포함합니다.

eNgine는 엔진을 통한 고도로 구성 가능한 간소화된 정찰 프로세스, 정찰 데이터 상관 관계 및 구성, 지속적 모니터링, 데이터베이스 지원, 간단하면서도 직관적인 UI에 중점을 둔 웹 애플리케이션용 자동 정찰 프레임워크입니다.

Osmedeus는 공격 보안을 위한 워크플로 엔진입니다. 자신의 정찰 시스템을 구축하고 많은 대상에서 실행할 수 있는 기능과 유연성을 갖춘 기반을 구축하도록 설계되었습니다.

IDA Pro(Interactive DisAssembler Professional)는 로컬/원격 디버거와 완전한 플러그인 프로그래밍 환경이 결합된 프로그래밍 가능한 다중 프로세서 디스어셈블러입니다. 보안 취약점 테스트 및 발견을 위한 훌륭한 도구입니다.

Ghidra는 NSA의 연구 이사회가 NSA의 사이버 보안 임무를 위해 개발한 소프트웨어 리버스 엔지니어링(SRE) 프레임워크입니다. 바이러스와 같은 악성 코드 및 맬웨어를 분석하는 데 도움이 되며 사이버 보안 전문가가 네트워크 및 시스템의 잠재적 취약점을 더 잘 이해할 수 있도록 합니다.

DataWave는 Apache Accumulo를 활용하여 빠르고 안전한 데이터 액세스를 제공하는 수집/쿼리 프레임워크입니다.

Emissary는 P2P 기반 데이터 중심 워크플로 엔진으로, 이질적이고 광범위하게 분산된 다중 계층 P2P 컴퓨팅 리소스 네트워크에서 실행됩니다. 워크플로 일정은 기존 워크플로 엔진처럼 미리 계획되지 않고 데이터에 대한 더 많은 정보가 발견됨에 따라 발견됩니다.

MADCert는 테스트 목적으로 인증서 생성기, 파일 시스템 인증서 관리자 및 명령줄 인터페이스로 구성된 크로스 플랫폼 도구입니다.

BLESS(Bastion's Lambda Ephemeral SSH Service)는 AWS Lambda 함수로 실행되며 SSH 공개 키 서명에 사용되는 SSH 인증 기관입니다.

Zuul은 동적 라우팅, 모니터링, 복원력, 보안 등을 위한 기능을 제공하는 L7 애플리케이션 게이트웨이입니다.

Chaos Monkey는 애플리케이션이 무작위 인스턴스 장애를 견딜 수 있도록 돕는 복원력 도구입니다. 지속적 전달 플랫폼인 Spinnaker와 완전히 통합됩니다. Chaos Monkey는 Spinnaker가 지원하는 모든 백엔드(AWS, Google Compute Engine, Azure, Kubernetes, Cloud Foundry)에서 작동합니다.

Priam은 Cassandra를 위한 백업/복구, 토큰 관리 및 중앙 집중식 구성 관리를 위한 도구/프로세스입니다.

Vector는 엄선된 고해상도 메트릭을 모든 엔지니어의 브라우저에 노출하는 온호스트 성능 모니터링 프레임워크입니다.

Control Groups(Cgroups)는 시스템에서 실행 중인 사용자 정의 작업 그룹(프로세스)에 CPU 시간, 시스템 메모리, 네트워크 대역폭 또는 이러한 리소스의 조합을 할당할 수 있는 Linux 커널 기능입니다.

Libgcrypt는 원래 GnuPG의 코드를 기반으로 한 범용 암호화 라이브러리입니다.

Aircrack-ng는 802.11 무선 LAN용 탐지기, 패킷 스니퍼, WEP 및 WPA/WPA2-PSK 크래커 및 분석 도구로 구성된 네트워크 소프트웨어 제품군입니다. 드라이버가 원시 모니터링 모드를 지원하고 802.11a, 802.11b 및 802.11g 트래픽을 스니핑할 수 있는 모든 무선 네트워크 인터페이스 컨트롤러와 함께 작동합니다.

Burp Suite는 선도적인 사이버 보안 도구 제품군입니다.

Cilium은 eBPF를 사용하여 Envoy와 같은 L7 프록시의 데이터 입출력을 가속화하여 HTTP, gRPC 및 Kafka와 같은 API 프로토콜에 대한 효율적인 가시성을 제공합니다.

Hubble는 eBPF를 사용하는 Kubernetes를 위한 네트워크, 서비스 및 보안 관찰 가능성 도구입니다.

Istio는 마이크로서비스를 연결, 관리 및 보호하기 위한 오픈 플랫폼입니다. Istio의 제어 플레인은 Kubernetes 및 Mesos와 같은 기본 클러스터 관리 플랫폼 위에 추상화 계층을 제공합니다.

Certgen은 Hubble Relay mTLS용 인증서를 생성하고 저장하는 편의 도구입니다.

syzkaller는 비지도, 커버리지 기반 커널 퍼저입니다.

SchedViz는 Linux 시스템에서 커널 스케줄링 추적을 수집하고 시각화하는 도구입니다.

oss-fuzz는 현대적인 퍼징 기술과 확장 가능한 분산 실행을 결합하여 일반적인 오픈 소스 소프트웨어를 더 안전하고 안정적으로 만드는 것을 목표로 합니다.

OSSEC은 무료 오픈 소스 호스트 기반 침입 탐지 시스템입니다. 로그 분석, 무결성 검사, Windows 레지스트리 모니터링, 루트킷 탐지, 시간 기반 경고 및 능동 대응을 수행합니다.Metasploit Project 은 보안 취약점에 대한 정보를 제공하고 침투 테스트 및 IDS 서명 개발을 지원하는 컴퓨터 보안 프로젝트입니다.

Wfuzz 는 웹 애플리케이션 평가 작업을 용이하게 하기 위해 만들어졌으며, 간단한 개념에 기반합니다. FUZZ 키워드의 모든 참조를 주어진 페이로드 값으로 대체합니다.

Nmap 은 컴퓨터 네트워크에서 호스트와 서비스를 발견하여 네트워크의 "지도"를 구축하는 데 사용되는 보안 스캐너입니다.

Patchwork 는 웹 기반 패치 추적 시스템으로, 오픈 소스 프로젝트에 대한 기여와 관리를 용이하게 하도록 설계되었습니다.

pfSense 는 통합 위협 관리, 로드 밸런싱, 멀티 WAN 등을 제공하는 무료 오픈 소스 방화벽 및 라우터입니다.

Snort 는 Linux 및 Windows용 오픈 소스, 무료 경량 네트워크 침입 탐지 시스템(NIDS) 소프트웨어로, 새로운 위협을 탐지합니다.

Wireshark 는 무료 오픈 소스 패킷 분석기입니다. 네트워크 문제 해결, 분석, 소프트웨어 및 통신 프로토콜 개발, 교육에 사용됩니다.

Tink 는 다국어, 크로스 플랫폼, 오픈 소스 라이브러리로, 안전하고 올바르게 사용하기 쉬우며 오용하기 어려운 암호화 API를 제공합니다.

보안 위협 모델

맨 위로

침입 분석의 다이아몬드 모델 은 사이버 공격을 설명하는 모델입니다. 4가지 부분(적, 인프라, 역량, 표적)으로 구성됩니다.


침입 분석의 다이아몬드 모델 보안 모델

사이버 킬 체인 프레임워크 는 사이버 침입 활동 식별 및 예방을 위한 정보 주도 방어 모델의 일부입니다. 이 모델은 목표를 달성하기 위해 적이 완료해야 하는 사항을 식별합니다.


사이버 킬 체인 보안 모델

MITRE ATT&CK 은 실제 관찰을 기반으로 한 적의 전술 및 기술에 대한 전 세계적으로 접근 가능한 지식 기반입니다. ATT&CK 지식 기반은 민간 부문, 정부, 사이버 보안 제품 및 서비스 커뮤니티에서 특정 위협 모델 및 방법론 개발의 기초로 사용됩니다.


MITRE ATT&CK 보안 모델

ISO/IEC 27005 정보보안 위험 관리 는 국제 표준화 기구(ISO)와 국제 전기 기술 위원회(IEC)가 발행한 국제 표준으로, 정보에 대한 위험 관리에 대한 모범 사례 지침을 제공합니다.


ISO 27005 정보보안 위험 관리

위협 인텔리전스 플랫폼

맨 위로

위협 인텔리전스 플랫폼은 여러 소스의 위협 데이터를 수집하고 처리하는 솔루션입니다. 보안 팀에 알려진 악성 코드와 같은 위협에 대한 상세 정보를 제공합니다. SOAR 플랫폼은 위협 인텔리전스 플랫폼의 정보를 사용하여 중요한 위협에 대한 전략과 해결 방안을 안내할 수 있습니다.

위협 인텔리전스 도구

Anomali ThreatStream 은 위협 인텔리전스 수집 및 관리 수명 주기를 자동화하여 탐지 속도를 높이고, 조사를 간소화하며, 분석가의 생산성을 향상시키는 도구입니다.

IBM X-Force Exchange 는 보안 위협을 연구하고, 인텔리전스를 집계하며, 동료와 협업하는 데 사용할 수 있는 위협 인텔리전스 공유 플랫폼입니다. 로그인한 사용자는 사이트의 모든 기능(검색, 댓글, 컬렉션 및 공유)에 통합 액세스할 수 있습니다.

LookingGlass scoutTHREAT 는 구조화 및 비구조화 위협 인텔리전스를 자동으로 수집 및 분석하여 분석가가 적의 능력과 동기를 파악하고, 관심 분야를 공격하는 적을 강조하는 관련 보고를 추적하며, 전술, 기법, 절차를 페르소나 및 위협 행위자에 매핑하여 위협 행위자 모델을 협업적으로 개발하고 정제할 수 있도록 지원하는 위협 인텔리전스 도구입니다.

Recorded Future Intelligence Cloud 는 지속적인 데이터 수집, 대규모 그래프 분석, Recorded Future 글로벌 연구팀의 분석 능력을 독특하게 결합하여 적, 인프라, 대상 조직 전반에 걸친 인텔리전스의 가장 완전한 범위를 제공하며, 비즈니스 및 보안 리더가 속도와 확신을 가지고 행동할 수 있도록 지원하는 위협 인텔리전스 플랫폼입니다.

ThreatConnect 는 위험, 위협, 대응이라는 가장 중요한 요소를 포괄하는 비전을 가진 위협 인텔리전스 플랫폼입니다.

보안 오케스트레이션 자동화 및 대응(SOAR)

맨 위로

SOAR 솔루션은 사고 대응 활동을 우선순위화하고 표준화하여 보안 팀이 사고를 조사하고 관리하는 데 협업할 수 있도록 합니다. 자동화로 처리할 수 있는 워크플로는 플레이북에 정의된 표준화된 대응 프로세스를 따릅니다.

SOAR 플랫폼은 공급업체에 따라 다르지만, 모두 다음 주요 기능을 포함해야 합니다:

  • 오케스트레이션: SOAR 솔루션은 방화벽 및 침입 탐지 도구와 같은 보안 및 생산성 도구 간의 연결을 용이하게 할 수 있습니다.
  • 자동화: SOAR 솔루션은 보안 경고 식별 및 가능한 침입과 같은 표준 사이버 보안 워크플로를 자동화할 수 있습니다.
  • 대응: SOAR 플랫폼은 자동화 및 수동 프로세스 모두와 함께 작동하여 보안 위협에 대한 시의적절한 대응을 지원할 수 있습니다.
  • 통합: SOAR 플랫폼은 조직의 전반적인 보안 태세를 지원하기 위해 다양한 보완 보안 제품과 함께 작동할 수 있습니다.
  • 플레이북 및 자동화: SOAR는 보안 팀이 수집된 데이터를 사용하여 보안 자동화 및 플레이북 사용을 통해 운영을 간소화하는 데 도움을 줍니다.
  • 위협 우선순위화: SOAR는 보안 팀이 보다 효율적인 위협 탐지 및 조사를 위해 경고를 우선순위화하고 그룹화하는 데 도움을 줍니다.
  • 보고 및 분석: SOAR 플랫폼은 보안 팀이 조직의 추세를 식별하는 데 도움이 되는 보고서를 생성할 수 있습니다.
  • 보안 대시보드: SOAR 플랫폼은 중앙 대시보드 역할을 하여 보안 팀이 협업 방식으로 경고를 모니터링하고 대응할 수 있도록 지원합니다.

SOAR 도구

Splunk Phantom 은 보안 오케스트레이션, 자동화 및 대응(SOAR) 시스템입니다. 보안 인프라 오케스트레이션, 플레이북 자동화 및 사례 관리 기능을 결합하여 팀, 프로세스 및 도구를 통합함으로써 보안 워크플로를 오케스트레이션하고, 반복적인 보안 작업을 자동화하며, 위협에 신속하게 대응할 수 있도록 지원합니다.

IBM IBM Security QRadar SOAR 은 보안 오케스트레이션, 자동화 및 대응(SOAR) 시스템입니다. 보안 팀이 사이버 위협에 자신감 있게 대응하고, 지능적으로 자동화하며, 일관성 있게 협업할 수 있도록 설계되었습니다. 기존 사고 대응 프로세스를 동적 플레이북으로 코드화하여 팀이 사고를 해결하도록 안내합니다.

Sumo Logic Cloud SOAR 는 보안 운영 및 자동화 사고 대응 플랫폼으로, 다양한 위협 및 사고 대응 시나리오에 대한 사용자 정의 가능한 플레이북의 풍부한 라이브러리를 통해 사고 대응 이벤트에 대한 대응 시간을 신속하게 처리하고 자동화합니다.

Rapid7 Insightconnect 는 기존 솔루션과 통합하여 알림에서 수정까지 취약성 관리 프로세스를 오케스트레이션하는 SOAR 솔루션입니다. 자동화 기능은 종단 간 안전하게 관리됩니다. 초기에는 TLS를 통해 전송 중 암호화되며, 오케스트레이터에 의해 생성되어 클라우드로 전송되는 공개 키를 사용하여 시스템에서 저장 중 암호화됩니다.

LogRhythm RespondX 는 원활하게 통합된 보안 오케스트레이션, 자동화 및 대응(SOAR)으로, 팀이 개선된 품질과 속도로 사고를 효과적으로 협업, 검증 및 관리할 수 있도록 지원합니다.

Exabeam incident responder 는 악성 코드, 피싱, 데이터 유출과 같은 일반적인 사고 유형에 대한 사전 정의된 플레이북이 포함된 SOAR 솔루션입니다. 이러한 플레이북에는 자동으로 실행될 수 있는 작업(예: 이 IP 주소의 평판 데이터 가져오기) 또는 팀 구성원을 안내하는 작업(예: 이 사용자의 비밀번호 재설정)이 포함됩니다.

ServiceNow Security Operations 는 Now Platform에 구축된 보안 오케스트레이션, 자동화 및 대응(SOAR) 엔진입니다. 보안 및 IT 팀이 사고 및 취약성에 더 빠르고 효율적으로 대응할 수 있도록 지원하며, 지능형 워크플로, 자동화 및 보안 운영과 IT와의 긴밀한 연결을 통해 대응을 간소화합니다.

SIRP 는 고객의 실제 요구에 대응하여 구축된 노코드 기반 위험 기반 SOAR 플랫폼입니다. 특히, 일반적인 산업 시스템보다 더 관련성 있는 기준에 보안 결정을 기반으로 해야 할 필요성을 해결합니다. 일부 선도적인 기업 및 MSSP는 보안 자동화를 위해 SIRP를 신뢰합니다.

Chronicle SOAR 는 기업 및 MSSP가 다음을 결합하여 다양한 소스에서 데이터와 보안 경고를 수집할 수 있도록 지원하는 SOAR 솔루션입니다.

  • 오케스트레이션 및 자동화
  • 위협 인텔리전스
  • 사고 대응

Palo Alto Networks Cortex XSOAR 는 특정 보안 오케스트레이션 사용 사례를 지원하기 위해 필요한 통합, 플레이북, 대시보드, 필드, 구독 서비스 및 모든 종속성이 사전 구축된 번들이 포함된 SOAR 솔루션입니다.

Fortinet FortiSOAR 는 혁신적인 사례 관리, 자동화 및 오케스트레이션을 제공하는 보안 오케스트레이션, 자동화 및 대응(SOAR) 솔루션입니다. 조직의 모든 도구를 통합하고, 운영을 통합하며, 경고 피로, 컨텍스트 전환 및 사고 대응 평균 시간을 줄이는 데 도움을 줍니다.

Swimlane SOAR 는 조직이 시간 소모적인 사고 대응 프로세스를 자동화하여 증가하는 경고량을 보다 효율적으로 관리할 수 있도록 지원하는 보안 오케스트레이션, 자동화 및 대응(SOAR) 솔루션입니다. 이 솔루션은 이전에 분리된 보안 플랫폼의 보안 경고 데이터를 수집하고 자동화된 워크플로 및 플레이북을 사용하여 경고에 자동으로 대응합니다. 또한 조사 도구에서 반환된 데이터를 중앙 집중화하여 보안 팀이 Swimlane 내에서 모든 관련 세부 정보를 볼 수 있도록 설계되었습니다.

보안 정보 및 이벤트 관리(SIEM)

맨 위로

보안 정보 및 이벤트 관리(SIEM) 소프트웨어는 조직의 로그 데이터를 수집한 다음 로그 데이터를 사용하여 사고 및 이벤트를 식별, 분류 및 분석합니다.

SIEM 소프트웨어 목표:

  • 보안 사고 및 이벤트에 대한 보고. 소프트웨어는 실패한 로그인 및 악성 코드 활동과 같은 이벤트 데이터가 포함된 보고서를 제공할 수 있습니다.
  • 잠재적 보안 문제에 대한 경고 전송. 소프트웨어는 설정된 매개변수를 사용하여 이벤트가 잠재적 보안 문제인지 여부를 결정할 수 있습니다.
  • 환경에서 잠재적 보안 사고를 나타내는 주목할 만한 이벤트 개요.
  • 환경에서 식별된 모든 주목할 만한 이벤트의 세부 정보로, 분류를 수행할 수 있습니다.
  • 모든 공개 조사가 포함된 통합 문서로, 여러 보안 사고를 조사하는 동안 진행 상황과 활동을 추적할 수 있습니다.
  • 네트워크 전체의 시스템 및 사용자에게 점수를 부여하여 위험을 식별할 수 있는 위험 분석.
  • 보안 사고에 컨텍스트를 추가하고 환경에서 알려진 악성 행위자를 식별하도록 설계된 위협 인텔리전스.
  • 캡처된 패킷 데이터를 사용하여 보안 조사와 관련된 네트워크 인사이트를 제공하는 프로토콜 인텔리전스로, 의심스러운 트래픽, DNS 활동 및 이메일 활동을 식별할 수 있습니다.
  • 환경에서 사용자 및 자산의 활동을 조사하고 모니터링할 수 있는 사용자 인텔리전스.
  • 네트워크의 웹 트래픽을 분석하는 웹 인텔리전스.

SIEM 데이터 소스에는 다음이 포함됩니다:

  • 네트워크 장치: 라우터, 스위치, 브리지, 무선 액세스 포인트, 모뎀, 라인 드라이버, 허브
  • 서버: 웹, 프록시, 메일, FTP
  • 보안 장치: IDP/IPS, 방화벽, 안티바이러스 소프트웨어, 콘텐츠 필터 장치, 침입 탐지 어플라이언스
  • 애플리케이션: 위 장치 중 하나에서 사용되는 모든 소프트웨어
  • 클라우드 및 SaaS 솔루션: 온프레미스에서 호스팅되지 않는 소프트웨어 및 서비스
  • 원격 근무 인력: 원격 작업과 관련된 모든 장치 및 활동

SIEM 도구

Datadog Security Monitoring 은 실시간 보안 모니터링 도구가 포함된 SIEM(보안 정보 및 이벤트 관리)으로, Datadog는 보안 및 관찰 가능성 데이터를 분석하고 평가하여 위협을 식별하고 위험을 줄입니다. 구성 가능한 기본 제공 규칙(MITRE ATT&CK™ 프레임워크에 매핑됨)을 사용하여 VM이 계정의 모든 스토리지 버킷을 열거하는 것과 같은 일반적인 공격자 기술을 추적합니다.

Logpoint 는 보안 사고를 수집, 분석 및 우선순위화하여 분석가가 신속하게 사고를 식별 및 해결하고 비즈니스를 안전하게 유지할 수 있도록 지원하는 유일한 통합 SIEM-SOAR 솔루션입니다. 내장된 탐지, 조사 및 대응 플레이북이 포함되어 있습니다.

Graylog 는 클라우드로 로그 관리를 제공하고 중간 시장에서 SIEM을 목표로 하는 로그 관리 공급업체 Graylog가 엔터프라이즈 제품의 SaaS 버전과 새로운 보안 제품을 출시했습니다. 이는 모든 로그 데이터를 한 곳에서 결합, 보강, 상관 분석, 쿼리 및 시각화하여 팀의 보안, 애플리케이션 및 IT 인프라 질문에 대한 답변을 제공합니다.

Exabeam Fusion 은 강력하고 고급 클라우드 네이티브 SIEM으로 New-Scale SIEM을 도입합니다. 모든 Exabeam 제품의 결합된 기능(클라우드 네이티브 데이터 스토리지, 빠른 데이터 수집, 초고속 쿼리 성능, 강력한 행동 분석, 분석가의 업무 방식을 변화시키는 자동화)을 통합합니다.

Elastic Security 는 SIEM, 엔드포인트 보안 및 클라우드 보안을 오픈 플랫폼에서 통합하여 팀이 위협을 예방, 탐지 및 대응할 수 있도록 지원하는 플랫폼입니다. 보안 뉴스 피드, 호스트 및 네트워크 데이터, 탐지, 타임라인, 사례, Elastic 엔드포인트 구성 관리에 대한 추상화된 보기를 포함합니다.

Fortinet FortiSIEM

Splunk Enterprise Security 는 가시성, 상관 분석, 자동화된 대응 및 수정을 단일 확장 가능한 솔루션으로 결합하는 SIEM 플랫폼 솔루션입니다. 네트워크 및 보안 운영 관리의 복잡성을 줄여 리소스를 효과적으로 확보하고, 침해 탐지를 개선하며, 침해를 사전에 방지할 수 있습니다.

OSSEC The Open-source HIDS Security 는 다중 플랫폼, 오픈 소스 무료 호스트 침입 탐지 시스템(HIDS)입니다. 로그 분석, 파일 무결성 검사, 정책 모니터링, 루트킷 탐지, 실시간 경고 및 능동적 대응을 수행합니다.

LogRhythm NextGen SIEM Platform 은 포괄적인 보안 분석, UEBA, NTA 및 SOAR를 단일 통합 플랫폼 내에서 제공하여 위협의 신속한 탐지, 대응 및 무력화를 지원하는 SIEM 플랫폼입니다.

사용자 및 엔터티 행동 분석(UEBA)

맨 위로

사용자 및 엔터티 행동 분석(UEBA)은 혁신적인 분석 기술(머신 러닝 및 딥 러닝 포함)을 사용하여 보안 사고 및 이벤트 관리(SIEM) 솔루션과 함께 기업 네트워크에서 사용자, 시스템 및 기타 엔터티의 비정상적이고 위험한 행동을 발견하는 보안 솔루션 범주입니다.

UEBA의 세 가지 기둥

Gartner는 UEBA 솔루션을 세 가지 차원으로 정의합니다:

  • 사용 사례 — UEBA 솔루션은 기업 네트워크에서 사용자 및 기타 엔터티의 행동에 대한 정보를 제공합니다. 이상 징후를 모니터링, 탐지 및 경고해야 합니다. 또한 직원 모니터링, 신뢰할 수 있는 호스트 모니터링, 사기 등에 특화된 도구와 달리 여러 사용 사례에 적용 가능해야 합니다.
  • 데이터 소스 — UEBA 솔루션은 데이터 레이크, 데이터 웨어하우스와 같은 일반 데이터 저장소 또는 SIEM을 통해 데이터를 수집할 수 있습니다. 데이터를 수집하기 위해 IT 환경에 직접 에이전트를 배포해서는 안 됩니다.
  • 분석 — UEBA 솔루션은 통계 모델, 머신 러닝, 규칙, 위협 서명 등 다양한 분석 접근 방식을 사용하여 이상 징후를 탐지합니다.

UEBA는 분석을 수행하기 위해 조직 전체의 보안 데이터에 의존하며, 이 데이터는 일반적으로 SIEM에 의해 수집 및 저장되므로 UEBA와 SIEM 기술 간에는 밀접한 관계가 있습니다.

UEBA 솔루션은 가능한 한 많은 데이터 소스를 분석해야 합니다. 몇 가지 예시 데이터 소스는 다음과 같습니다:

  • Active Directory 와 같은 인증 시스템
  • VPN 및 프록시와 같은 액세스 시스템
  • 구성 관리 데이터베이스
  • 인사 데이터 – 신규 직원, 퇴사자, 사용자에 대한 추가 컨텍스트를 제공하는 모든 데이터
  • 방화벽, 침입 탐지 및 방지 시스템(IDPS)
  • 안티 멀웨어 및 안티바이러스 시스템
  • 엔드포인트 탐지 및 대응 시스템
  • 네트워크 트래픽 분석
  • 위협 인텔리전스 피드

탐지 및 대응 유형

맨 위로* 엔드포인트 탐지 및 대응(EDR)은 엔드포인트 탐지 및 위협 대응(EDTR)이라고도 불리는 사이버 보안 서비스로, 최종 사용자 장치를 지속적으로 모니터링하여 랜섬웨어나 악성코드와 같은 사이버 위협을 탐지하고 대응하는 엔드포인트 보안 솔루션입니다.

  • 확장 탐지 및 대응(XDR)은 조직의 기술 스택 전반에서 이전에는 분리된 보안 도구들의 위협 데이터를 수집하여 더 쉽고 빠른 조사, 위협 헌팅, 대응을 가능하게 하는 사이버 보안 서비스입니다. XDR 플랫폼은 엔드포인트, 클라우드 워크로드, 네트워크 이메일 등에서 보안 원격 측정 데이터를 수집할 수 있습니다.

  • 관리형 탐지 및 대응(MDR)은 기술과 인간 전문성을 결합하여 위협 헌팅, 모니터링 및 대응을 수행하는 사이버 보안 서비스입니다.

  • 네트워크 탐지 및 대응(NDR)은 인공지능, 기계 학습 및 행동 분석과 같은 비시그니처 기반 방법을 사용하여 네트워크 상의 의심스럽거나 악의적인 활동을 탐지하고 사이버 위협에 대응하는 사이버 보안 기술 범주입니다.

네트워킹

맨 위로


네트워크 학습 리소스

AWS 인증 보안 - 전문 분야

Microsoft Certified: Azure Security Engineer Associate

Google Cloud Certified Professional Cloud Security Engineer

Cisco 보안 인증

Red Hat Certified Specialist in Security: Linux

Linux Professional Institute LPIC-3 Enterprise Security 인증

IBM Skills의 사이버 보안 교육 및 과정

Offensive Security의 사이버 보안 과정 및 인증

Citrix Certified Associate – Networking(CCA-N)

Citrix Certified Professional – Virtualization(CCP-V)

CCNP 라우팅 및 스위칭

공인 정보 보안 관리자(CISM)

Wireshark Certified Network Analyst (WCNA)

Juniper Networks Certification Program Enterprise (JNCP)

Coursera의 네트워킹 과정 및 전문 분야

Udemy의 네트워크 및 보안 과정

edX의 네트워크 및 보안 과정

네트워킹 도구 및 개념

Qt Network Authorization은 Qt 애플리케이션이 사용자 비밀번호를 노출하지 않고 온라인 계정 및 HTTP 서비스에 대한 제한된 액세스 권한을 얻을 수 있는 API 세트를 제공하는 도구입니다.

cURL은 다양한 네트워크 프로토콜(HTTP, HTTPS, FTP, FTPS, SCP, SFTP, TFTP, DICT, TELNET, LDAP LDAPS, MQTT, POP3, POP3S, RTMP, RTMPS, RTSP, SCP, SFTP, SMB, SMBS, SMTP 또는 SMTPS)을 사용하여 데이터를 전송하기 위한 라이브러리 및 명령줄 도구를 제공하는 컴퓨터 소프트웨어 프로젝트입니다. cURL은 또한 자동차, 텔레비전, 라우터, 프린터, 오디오 장비, 휴대폰, 태블릿, 셋톱박스, 미디어 플레이어에서 사용되며, 100억 개 이상의 설치에서 수천 개의 소프트웨어 애플리케이션을 위한 인터넷 전송 엔진입니다.

cURL 퍼저는 curl 프로젝트를 위한 품질 보증 테스트 도구입니다.

DoH는 DoH(DNS-over-HTTPS) 이름 확인 및 조회를 위한 독립 실행형 애플리케이션입니다.

Authelia는 NGINX 뒤에서 실행되는 애플리케이션에 Single Sign-On 기능과 2단계 인증을 제공하는 오픈 소스 고가용성 인증 서버입니다.

nginx(engine x)는 Igor Sysoev가 원래 작성한 HTTP 및 리버스 프록시 서버, 메일 프록시 서버, 일반 TCP/UDP 프록시 서버입니다.

Proxmox Virtual Environment(VE)는 엔터프라이즈 가상화를 위한 완전한 오픈 소스 플랫폼입니다. 내장된 웹 인터페이스를 통해 VM 및 컨테이너, 소프트웨어 정의 스토리지 및 네트워킹, 고가용성 클러스터링, 다양한 즉시 사용 가능한 도구를 단일 솔루션에서 쉽게 관리할 수 있습니다.

Wireshark는 네트워크 문제 해결, 분석 및 통신 프로토콜 개발에 일반적으로 사용되는 매우 인기 있는 네트워크 프로토콜 분석기입니다. 다른 유용한 Wireshark 도구에 대해 자세히 알아보세요.

HTTPie는 명령줄 HTTP 클라이언트입니다. 그 목표는 CLI와 웹 서비스 간의 상호 작용을 가능한 한 사용자 친화적으로 만드는 것입니다. HTTPie는 API 및 HTTP 서버 테스트, 디버깅 및 일반적인 상호 작용을 위해 설계되었습니다.

HTTPStat는 간단한 레이아웃으로 curl 통계를 시각화하는 도구입니다.

Wuzz는 HTTP 검사를 위한 대화형 CLI 도구입니다. 브라우저의 네트워크 검사기에서 "copy as cURL" 기능을 사용하여 복사된 요청을 검사/수정하는 데 사용할 수 있습니다.

Websocat는 고급 socat 유사 기능을 갖춘 ws://에 대한 netcat(또는 curl)과 같은 WebSocket용 명령줄 클라이언트입니다.

  • 연결: 네트워킹에서 연결은 네트워크를 통해 전송되는 관련 정보 조각을 의미합니다. 일반적으로 데이터 전송 전에 연결이 구축되고(프로토콜에 명시된 절차에 따라) 데이터 전송이 끝나면 해제됨을 의미합니다.

  • 패킷: 패킷은 일반적으로 네트워크를 통해 전송되는 가장 기본적인 단위입니다. 네트워크를 통해 통신할 때 패킷은 데이터(조각)를 한 엔드포인트에서 다른 엔드포인트로 전달하는 봉투 역할을 합니다.

패킷에는 소스 및 대상, 타임스탬프, 네트워크 홉 등 패킷에 대한 정보를 포함하는 헤더 부분이 있습니다. 패킷의 주요 부분은 전송되는 실제 데이터를 포함합니다. 이를 본문 또는 페이로드라고도 합니다.

  • 네트워크 인터페이스: 네트워크 인터페이스는 네트워킹 하드웨어에 대한 모든 종류의 소프트웨어 인터페이스를 의미할 수 있습니다. 예를 들어 컴퓨터에 두 개의 네트워크 카드가 있는 경우 각 카드와 연결된 각 네트워크 인터페이스를 개별적으로 제어하고 구성할 수 있습니다.

네트워크 인터페이스는 물리적 장치와 연결되거나 가상 인터페이스를 나타낼 수 있습니다. "루프백" 장치는 로컬 머신에 대한 가상 인터페이스로, 이러한 예입니다.

  • LAN: LAN은 "근거리 통신망(local area network)"을 의미합니다. 더 큰 인터넷에 공개적으로 액세스할 수 없는 네트워크 또는 네트워크의 일부를 나타냅니다. 가정 또는 사무실 네트워크가 LAN의 예입니다.

  • WAN: WAN은 "광역 통신망(wide area network)"을 의미합니다. LAN보다 훨씬 광범위한 네트워크를 의미합니다. WAN은 일반적으로 크고 분산된 네트워크를 설명하는 데 적합한 용어이지만, 일반적으로 인터넷 전체를 의미합니다. 인터페이스가 WAN에 연결된 경우 일반적으로 인터넷을 통해 도달 가능한 것으로 간주됩니다.

  • 프로토콜: 프로토콜은 기본적으로 장치가 통신하는 데 사용할 수 있는 언어를 정의하는 일련의 규칙과 표준입니다. 네트워킹에서 광범위하게 사용되는 수많은 프로토콜이 있으며, 종종 여러 계층에서 구현됩니다.

몇 가지 저수준 프로토콜로는 TCP, UDP, IP 및 ICMP가 있습니다. 이러한 저수준 프로토콜 위에 구축된 응용 계층 프로토콜의 친숙한 예로는 HTTP(웹 콘텐츠 액세스용), SSH, TLS/SSL 및 FTP가 있습니다.

  • 포트: 포트는 특정 소프트웨어에 연결될 수 있는 단일 머신의 주소입니다. 물리적 인터페이스나 위치가 아니지만, 서버가 둘 이상의 애플리케이션을 사용하여 통신할 수 있도록 합니다.

  • 방화벽: 방화벽은 서버로 들어오거나 나가는 트래픽을 허용할지 결정하는 프로그램입니다. 방화벽은 일반적으로 특정 포트에서 어떤 유형의 트래픽이 허용되는지에 대한 규칙을 생성하여 작동합니다. 일반적으로 방화벽은 서버의 특정 애플리케이션에서 사용되지 않는 포트를 차단합니다.

  • NAT: 네트워크 주소 변환(Network address translation)은 들어오는 요청을 LAN에 있는 관련 장치나 서버로 라우팅하는 방법입니다. 이는 일반적으로 물리적 LAN에서 하나의 IP 주소를 통해 필요한 백엔드 서버로 요청을 라우팅하는 방법으로 구현됩니다.

  • VPN: 가상 사설망(Virtual private network)은 인터넷을 통해 별도의 LAN을 연결하면서 프라이버시를 유지하는 수단입니다. 보안상의 이유로 원격 시스템을 로컬 네트워크에 있는 것처럼 연결하는 데 사용됩니다.

네트워크 계층

네트워킹은 종종 호스트 간의 수평적 방식으로 토폴로지 측면에서 논의되지만, 그 구현은 컴퓨터 또는 네트워크 전반에 걸쳐 수직적 방식으로 계층화됩니다. 이는 통신이 더 쉽게 기능할 수 있도록 여러 기술과 프로토콜이 서로 위에 구축됨을 의미합니다. 각 연속적인 상위 계층은 원시 데이터를 조금 더 추상화하고 애플리케이션과 사용자가 사용하기 더 간단하게 만듭니다. 또한 이러한 유형의 트래픽을 처리하는 프로토콜과 애플리케이션을 개발하는 데 시간과 에너지를 투자하지 않고도 하위 계층을 새로운 방식으로 활용할 수 있습니다.

데이터가 한 머신에서 전송될 때, 스택의 맨 위에서 시작하여 아래로 필터링됩니다. 가장 낮은 수준에서 다른 머신으로의 실제 전송이 발생합니다. 이 시점에서 데이터는 다른 컴퓨터의 계층을 다시 거쳐 올라갑니다. 각 계층은 인접한 계층에서 수신한 데이터 주위에 자체 "래퍼"를 추가할 수 있으며, 이는 이후 계층이 데이터가 전달될 때 데이터로 무엇을 할지 결정하는 데 도움이 됩니다.

네트워크 통신의 다양한 계층을 설명하는 한 가지 방법은 OSI 모델입니다. OSI는 Open Systems Interconnect를 의미합니다. 이 모델은 7개의 개별 계층을 정의합니다. 이 모델의 계층은 다음과 같습니다.

  • 응용: 응용 계층은 사용자 및 사용자 애플리케이션이 가장 자주 상호 작용하는 계층입니다. 네트워크 통신은 리소스의 가용성, 통신할 파트너 및 데이터 동기화 측면에서 논의됩니다.

  • 표현: 표현 계층은 리소스를 매핑하고 컨텍스트를 생성하는 역할을 합니다. 하위 수준 네트워킹 데이터를 애플리케이션이 기대하는 데이터로 변환하는 데 사용됩니다.

  • 세션: 세션 계층은 연결 핸들러입니다. 노드 간에 지속적인 방식으로 연결을 생성, 유지 및 파괴합니다.

  • 전송: 전송 계층은 상위 계층에 안정적인 연결을 제공하는 역할을 합니다. 이 맥락에서 안정적이란 데이터 조각이 연결의 다른 쪽 끝에서 손상되지 않고 수신되었는지 확인하는 능력을 의미합니다. 이 계층은 손실되거나 손상된 정보를 재전송하고 데이터 수신을 원격 컴퓨터에 확인할 수 있습니다.

  • 네트워크: 네트워크 계층은 네트워크의 다른 노드 간에 데이터를 라우팅하는 데 사용됩니다. 주소를 사용하여 정보를 보낼 컴퓨터를 알 수 있습니다. 이 계층은 또한 더 큰 메시지를 더 작은 조각으로 분할하여 반대쪽 끝에서 재조립할 수 있습니다.

  • 데이터 링크: 이 계층은 기존 물리적 연결을 사용하여 네트워크의 다른 노드 또는 장치 간에 안정적인 연결을 설정하고 유지하는 방법으로 구현됩니다.

  • 물리: 물리 계층은 연결을 만드는 데 사용되는 실제 물리적 장치를 처리하는 역할을 합니다. 이 계층에는 물리적 연결을 관리하는 기본 소프트웨어와 하드웨어 자체(예: 이더넷)가 포함됩니다.

TCP/IP 모델은 인터넷 프로토콜 스위트(Internet protocol suite)로 더 일반적으로 알려져 있으며, 더 간단하고 널리 채택된 또 다른 계층화 모델입니다. 이 모델은 OSI 모델과 일부 중복되는 4개의 개별 계층을 정의합니다.

  • 응용: 이 모델에서 응용 계층은 애플리케이션 간에 사용자 데이터를 생성하고 전송하는 역할을 합니다. 애플리케이션은 원격 시스템에 있을 수 있으며, 최종 사용자에게 로컬에서 작동하는 것처럼 보여야 합니다. 통신은 피어 네트워크 간에 이루어집니다.

  • 전송: 전송 계층은 프로세스 간 통신을 담당합니다. 이 수준의 네트워킹은 포트를 사용하여 다양한 서비스를 처리합니다. 사용된 프로토콜 유형에 따라 신뢰할 수 없거나 안정적인 연결을 구축할 수 있습니다.

  • 인터넷: 인터넷 계층은 네트워크의 노드 간에 데이터를 전송하는 데 사용됩니다. 이 계층은 연결의 엔드포인트를 인식하지만, 한 곳에서 다른 곳으로 가는 데 필요한 실제 연결에 대해서는 걱정하지 않습니다. IP 주소는 이 계층에서 주소 지정 가능한 방식으로 원격 시스템에 도달하는 방법으로 정의됩니다.

  • 링크: 링크 계층은 인터넷 계층이 주소 지정 가능한 인터페이스를 제공할 수 있도록 하는 로컬 네트워크의 실제 토폴로지를 구현합니다. 인접 노드 간에 연결을 설정하여 데이터를 보냅니다.

인터페이스

인터페이스는 컴퓨터의 네트워킹 통신 지점입니다. 각 인터페이스는 물리적 또는 가상 네트워킹 장치와 연결됩니다. 일반적으로 서버에는 각 이더넷 또는 무선 인터넷 카드에 대해 하나의 구성 가능한 네트워크 인터페이스가 있습니다. 또한 "루프백" 또는 로컬호스트 인터페이스라는 가상 네트워크 인터페이스를 정의합니다. 이는 단일 컴퓨터의 애플리케이션과 프로세스를 다른 애플리케이션 및 프로세스에 연결하는 인터페이스로 사용됩니다. 많은 도구에서 "lo" 인터페이스로 참조되는 것을 볼 수 있습니다.

네트워크 프로토콜

네트워킹은 서로 위에 있는 여러 다른 프로토콜을 통해 작동합니다. 이러한 방식으로 하나의 데이터 조각이 서로 내에 캡슐화된 여러 프로토콜을 사용하여 전송될 수 있습니다.

**미디어 액세스 제어(MAC)**는 특정 장치를 구별하는 데 사용되는 통신 프로토콜입니다. 각 장치는 제조 과정에서 고유한 MAC 주소를 할당받아 인터넷의 다른 모든 장치와 구별됩니다. MAC 주소로 하드웨어를 주소 지정하면 작동 중에 소프트웨어가 특정 장치의 이름을 변경할 수 있더라도 고유한 값으로 장치를 참조할 수 있습니다. 미디어 액세스 제어는 정기적으로 상호 작용할 가능성이 있는 링크 계층의 유일한 프로토콜 중 하나입니다.

IP 프로토콜은 인터넷이 작동할 수 있도록 하는 기본 프로토콜 중 하나입니다. IP 주소는 각 네트워크에서 고유하며 머신이 네트워크를 통해 서로 주소를 지정할 수 있도록 합니다. IP/TCP 모델의 인터넷 계층에서 구현됩니다. 네트워크는 서로 연결될 수 있지만, 네트워크 경계를 넘을 때 트래픽을 라우팅해야 합니다. 이 프로토콜은 신뢰할 수 없는 네트워크와 동일한 대상에 대한 여러 경로를 가정하며 동적으로 전환할 수 있습니다. 이 프로토콜에는 여러 가지 구현이 있습니다. 오늘날 가장 일반적인 구현은 IPv4이지만, IPv4 주소 부족과 프로토콜 기능의 개선으로 인해 IPv6이 대안으로 인기를 얻고 있습니다.

ICMP: 인터넷 제어 메시지 프로토콜은 장치 간에 가용성 또는 오류 조건을 나타내는 메시지를 보내는 데 사용됩니다. 이러한 패킷은 ping 및 traceroute와 같은 다양한 네트워크 진단 도구에서 사용됩니다. 일반적으로 ICMP 패킷은 다른 종류의 패킷이 어떤 종류의 문제에 직면할 때 전송됩니다. 기본적으로 네트워크 통신을 위한 피드백 메커니즘으로 사용됩니다.

TCP: 전송 제어 프로토콜은 IP/TCP 모델의 전송 계층에서 구현되며 안정적인 연결을 설정하는 데 사용됩니다. TCP는 데이터를 패킷으로 캡슐화하는 프로토콜 중 하나입니다. 그런 다음 하위 계층에서 사용 가능한 방법을 사용하여 이 패킷을 연결의 원격 끝으로 전송합니다. 반대쪽 끝에서는 오류를 확인하고, 특정 조각을 재전송하도록 요청하며, 정보를 하나의 논리적 조각으로 재조립하여 응용 계층으로 보낼 수 있습니다. 이 프로토콜은 3방향 핸드셰이크(three-way handshake)라는 시스템을 사용하여 데이터 전송 전에 연결을 설정합니다. 이는 통신의 양쪽 끝이 요청을 확인하고 데이터 신뢰성을 보장하는 방법에 동의하는 방식입니다. 데이터가 전송된 후에는 유사한 4방향 핸드셰이크를 사용하여 연결이 해제됩니다. TCP는 WWW, FTP, SSH, 이메일 등 인터넷에서 가장 인기 있는 많은 용도에 선택되는 프로토콜입니다. 오늘날 우리가 알고 있는 인터넷은 TCP 없이는 존재하지 않을 것이라고 말하는 것이 안전합니다.

UDP: 사용자 데이터그램 프로토콜은 TCP의 인기 있는 보완 프로토콜이며 전송 계층에서도 구현됩니다. UDP와 TCP의 근본적인 차이점은 UDP가 신뢰할 수 없는 데이터 전송을 제공한다는 것입니다. 연결의 반대쪽 끝에서 데이터가 수신되었는지 확인하지 않습니다. 이는 나쁜 것처럼 들릴 수 있으며, 많은 목적에서 그렇습니다. 그러나 일부 기능에는 매우 중요합니다. 데이터 수신 확인을 기다리거나 데이터를 재전송할 필요가 없기 때문에 UDP는 TCP보다 훨씬 빠릅니다. 원격 호스트와 연결을 설정하지 않고, 단순히 데이터를 해당 호스트로 보내고 수락 여부는 신경 쓰지 않습니다. UDP는 간단한 트랜잭션이므로 네트워크 리소스 쿼리와 같은 간단한 통신에 유용합니다. 또한 상태를 유지하지 않으므로 한 머신에서 여러 실시간 클라이언트로 데이터를 전송하는 데 적합합니다. 따라서 지연을 허용할 수 없는 VOIP, 게임 및 기타 애플리케이션에 이상적입니다.

HTTP: 하이퍼텍스트 전송 프로토콜은 응용 계층에서 정의된 프로토콜로, 웹에서 통신의 기초를 형성합니다. HTTP는 원격 시스템에 무엇을 요청하는지 알려주는 여러 기능을 정의합니다. 예를 들어, GET, POST 및 DELETE는 모두 요청된 데이터와 다른 방식으로 상호 작용합니다.

FTP: 파일 전송 프로토콜은 응용 계층에 있으며 한 호스트에서 다른 호스트로 완전한 파일을 전송하는 방법을 제공합니다. 본질적으로 안전하지 않으므로 공개, 다운로드 전용 리소스로 구현되지 않는 한 외부에 노출된 네트워크에는 권장되지 않습니다.


Read more

도구 다운로드
  • Practical Memory Forensics - 메모리 포렌식 실습을 위한 확실한 가이드. Svetlana Ostrovskaya 및 Oleg Skulkin 저.

  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Richard Bejtlich의 IR 관련 도서.

  • GitGuardian API 보안 모범 사례

  • 오픈 소스 보안 재단(OpenSSF) npm 모범 사례 가이드

  • 오픈 소스 보안 재단(OpenSSF) 오픈 소스 개발자 모범 사례

  • 오픈 소스 보안 재단(OpenSSF) 오픈 소스 프로젝트의 보안 위협 식별

  • OWASP 재단 Top 10

  • 일반적인 약점 열거(CWE) Top 25

  • 소프트웨어 공급망 보안: 개발자를 위한 권장 사례 가이드 | CISA, NSA 및 ODNI (PDF)

  • 컴퓨터 포렌식 사이버 보안 경력 가이드
    사이버 보안 대 사이버 포렌식: 차이점 알기
    사이버 포렌식 조사관으로서의 삶과 필수 인증
    Google 사이버 보안 인증서의 가치? (심층 분석 및 솔직한 리뷰!)
    Google vs IBM 사이버 보안 분석가 | 리뷰
    초보자에서 전문가로: 사이버 보안 경력을 위한 로드맵
    사이버 보안 인증 계층 목록 – 업데이트 (2023)
    2023년 최고의 사이버 보안 인증 | 2023년에 취득해야 할 상위 6개 사이버 보안 인증