Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
training-security-awareness — 130개 이상의 SCORM 실습을 갖춘 오픈소스 대화형 보안 인식 훈련 라이브러리로, 피싱, 비싱, BEC, MFA 피로 및 OWASP AI/LLM 시나리오를 다루며 LMS 배포용으로 설계되었습니다. | Kitploit
도구/GitHubGitHub/ransomleak/training-security-awareness
PhishingWeb SecurityPrivacySocial EngineeringLearning & EducationEmail SecurityAI SecurityLabs & Practice
GitHub

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
ransomleak/training-security-awareness

training-security-awareness

130개 이상의 SCORM 실습을 갖춘 오픈소스 대화형 보안 인식 훈련 라이브러리로, 피싱, 비싱, BEC, MFA 피로 및 OWASP AI/LLM 시나리오를 다루며 LMS 배포용으로 설계되었습니다.

저장소 보기
101424일 전Kitploit 검토 완료

직원을 위한 무료 보안 인식 훈련 — 오픈소스 인터랙티브 SCORM 라이브러리

직원을 위한 130개 이상의 무료 오픈소스 보안 인식 훈련 연습 — 피싱 인식 훈련, GDPR, AI 보안 등을 다루는 실습형 인터랙티브 SCORM 모듈입니다. 배운 내용을 오래 기억하고 다른 사람과 공유하려는 사람들을 위해 만들어졌습니다.

인터랙티브 보안 인식 훈련 데모 — 3D 사무실에서 진행되는 1인칭 피싱 인식 연습

👥 창업자에게 문의  |  🔗 전체 라이브러리 둘러보기  |  🎮 라이브 피싱 인식 데모 체험


이 무료 보안 인식 훈련이 다른 이유

대부분의 보안 인식 훈련은 기억에 남지 않습니다. 지루한 슬라이드, 감흥 없는 영상, 그리고 최근에는 사람들을 멀어지게 만드는 AI 생성 자료까지. 문제는 콘텐츠 자체가 아니라 형식입니다. 수동적인 학습은 습관을 만들지 못하기 때문입니다. 사람들은 10분짜리 영상을 끝까지 시청하고 "완료"를 클릭하지만, 정작 필요할 때 아무것도 기억하지 못합니다.

이 무료 오픈소스 보안 인식 훈련 라이브러리는 다른 접근 방식을 취합니다.

모든 연습은 인터랙티브 3D 사무실 환경에 여러분을 몰입시켜 실제와 같은 사고를 1인칭으로 마주하게 합니다. 전화기, 실제 OS가 구동되는 PC(브라우저, 터미널, Zoom), 플립차트 등 실제 사물과 상호작용하며, 책상에 앉아 있을 때처럼 압박 속에서 결정을 내리게 됩니다.

시나리오에는 다음과 같은 것들이 포함됩니다.

  • 직원 피싱 인식 훈련 — 의심스러운 이메일에서 피싱 징후 찾기
  • 비싱(vishing) 시뮬레이션 — 사기 전화를 실시간으로 대응하기
  • 악성코드 대응 — 악성 파일을 다운로드하고 그 결과가 펼쳐지는 것을 지켜보기
  • 스미싱, MFA 피로, BEC — 직원들이 매일 직면하는 사회공학 공격

목표는 근육 기억을 만드는 것입니다. 직장에서 좋지 않은 일이 발생하려 할 때 사람들이 이전에 겪어본 적이 있음을 기억하고 그에 따라 대응하도록 하는 것입니다. 모든 연습은 지식이 확실히 각인되었는지 확인하기 위해 100% 통과 기준의 퀴즈로 끝납니다.


형식: 모든 LMS에서 사용 가능한 SCORM 보안 인식 훈련 모듈

모든 연습은 SCORM .zip 파일로 제공되어 어떤 LMS에도 가져오거나 기존 훈련 파이프라인에 통합하거나 배포 전에 SCORM Cloud에서 테스트할 수 있습니다. 따라서 이 제품은 전체 직원에게 배포하기 가장 쉬운 무료 보안 인식 훈련 옵션 중 하나입니다.

리포지토리 루트에는 전체 강좌 패키지가 들어 있습니다. 맞춤형 커리큘럼을 구성하려면 Individual Exercises 폴더에 독립 실행형 연습이 들어 있습니다.

콘텐츠는 완전히 화이트 라벨로 제공됩니다 — 로고, 백링크, 조건이 전혀 없습니다. 원하는 대로 사용하세요. 자세한 내용은 아래에서 확인하세요.


사용 및 라이선스: 직원 보안 인식 훈련에 무료로 사용 가능

이 콘텐츠는 개인적으로, 업무적으로, 또는 워크숍에서 상업적으로 사용하거나 삽입하고 가르치는 데 자유롭게 사용할 수 있습니다. 그러나 콘텐츠를 독립 제품으로 재배포하거나 재판매하는 것은 금지됩니다.

CC BY-NC 4.0

이 오픈소스 보안 인식 훈련 라이브러리는 CC BY-NC 4.0에 따라 라이선스가 부여됩니다. 출처를 밝히면 무료로 사용하고 공유할 수 있습니다. 콘텐츠의 상업적 재판매는 금지됩니다.


완벽한 보안 인식 훈련 스택

회사용

당사는 모든 보안 인식 훈련 콘텐츠가 포함된 **엔터프라이즈급 클라우드 LMS**도 제공합니다. LMS를 설치하거나 관리하는 번거로움 없이 훈련을 받고 싶다면 문의해 주세요. LMS 기능은 다음과 같지만 이에 국한되지는 않습니다:

  • 캠페인 및 자동화 — 반복 훈련 프로그램, 역할 또는 위험 수준별 자동 등록, 맞춤형 학습 경로, 관리자에게 에스컬레이션되는 자동 알림
  • 피싱 및 스미싱 시뮬레이션 — M365 Graph API와 Google Workspace를 통한 직접 사서함 주입(스팸 필터 문제 없음), 전달부터 신고까지 전체 유입경로 추적, 실패 시 맞춤형 피싱 인식 훈련을 할당하는 자동 교정
  • 인간 위험 점수 및 분석 — 직원별 0–100 위험 점수, 실시간 대시보드, 가장 위험한 사용자를 먼저 교정하는 위험 기반 자동화
  • 규정 준수 보고 — SOC 2, ISO 27001, HIPAA, PCI DSS, GDPR, NIS2, EU AI Act에 대한 감사 준비 보고서. 정기적으로 PDF, CSV 또는 Excel로 내보내기 가능
  • 엔터프라이즈 통합 — IdP의 SCIM 프로비저닝을 포함한 SSO(SAML 2.0, OAuth 2.0, OIDC — Okta, Azure AD, Google Workspace와 호환), Slack 및 Teams 알림, 캘린더 동기화, SIEM 내보내기(Splunk, Sentinel, QRadar), 웹훅이 포함된 전체 API
  • 자체 콘텐츠도 지원 — RansomLeak 연습과 함께 PDF, 동영상, 슬라이드를 업로드하거나 업계와 정책에 맞춘 시나리오를 맞춤 제작할 수 있습니다

MSP용

이 LMS는 원래부터 멀티테넌트 방식으로 설계되어, 한 곳에서 전체 비즈니스 포트폴리오에 걸쳐 보안 인식 훈련을 제공할 수 있습니다:

  • 하위 테넌트 프로비저닝 — 고객별로 격리된 테넌트 생성, 테넌트별 라이선스 관리, 전체 포트폴리오에 대한 통합 보고
  • 화이트 라벨링 및 배포 — 고객의 로고, 맞춤 도메인, 브랜딩 적용. 테넌트별 SCORM 패키지 또는 호스팅 테넌트로 제공
  • MSP급 콘텐츠 — MSP가 직면하는 위협에 맞춰 조정된 피싱 인식 훈련 및 연습: RMM/PSA 자격 증명 피싱, 헬프데스크 비싱, MFA 푸시 피로, 랜섬웨어 첫 1시간 대응, BEC
  • 규정 준수 활용 — CIS Controls 4.4, CMMC 2.0, SOC 2를 충족하는 직원별 완료 기록과 갱신 시 사이버 보험사가 요구하는 증빙 자료

관심이 있으시면 부담 없이 문의해 주세요


목차

에이전틱 애플리케이션을 위한 OWASP Top 10

  1. AI 에이전트 목표 하이재킹 — 숨겨진 지침이 포함된 오염된 이메일로 자율 AI 에이전트가 리디렉션되는 것을 막습니다. 수신 데이터에 포함되어 에이전트 목표를 바꾸는 숨겨진 지침을 탐지하고, 목표가 하이재킹된 에이전트가 정상 작업에서 데이터 유출로 전환되는 과정을 추적하며, 에이전트가 데이터를 지침으로 취급하지 못하도록 하는 입력 검증 전략을 적용합니다.

  2. AI 에이전트 도구 악용 — AI 에이전트가 정상 도구를 조작당해 파일을 삭제하고 승인되지 않은 메시지를 보내지 않도록 방지합니다. 모호한 프롬프트가 에이전트로 하여금 정상 도구 접근 권한을 오용하게 만드는 방식을 식별하고, 조작된 입력 매개변수로 트리거되는 파괴적 도구 호출을 추적하며, 최소 권한 도구 접근 정책을 적용하여 에이전트 도구 악용을 차단합니다.

  3. 에이전트 ID 및 권한 남용 — AI 에이전트가 승인된 범위를 넘어 시스템에 접근하기 위해 상속된 고권한 자격 증명을 재사용하지 못하도록 방지합니다. 에이전트가 서로 다른 시스템 컨텍스트에서 사용자 자격 증명을 상속하고 전파하는 방식을 추적하고, 에이전트 권한이 의도된 범위를 초과하는 혼동된 대리자(confused deputy) 취약점을 식별하며, 범위가 제한된 자격 증명 위임을 적용하여 컨텍스트 간 권한 상승을 방지합니다.

  4. 에이전틱 AI 공급망 공격 — 에이전트 동작을 조용히 변경하고 민감한 데이터를 유출하는 백도어가 심어진 서드파티 AI 플러그인을 조사합니다. 손상된 서드파티 AI 구성 요소를 나타내는 동작 이상 징후를 탐지하고, 백도어 플러그인과 MCP 서버를 통한 데이터 유출 경로를 추적하며, 외부 AI 도구를 통합하기 전에 공급망 검증 절차를 적용합니다.

  5. AI 에이전트 코드 주입 — 시스템을 손상시키는 주입된 명령이 포함된 셸 스크립트를 AI 코딩 어시스턴트가 실행하기 전에 적발합니다. AI 생성 코드와 셸 스크립트에 숨겨진 주입 명령을 탐지하고, 사용자 입력이 코드 생성을 거쳐 샌드박스가 없는 실행으로 흘러가는 경로를 추적하며, AI 생성 스크립트를 실행 전에 코드 검토 및 샌드박싱 절차를 적용합니다.

  6. AI 에이전트 메모리 오염 — 지속적 메모리에 주입된 적대적 콘텐츠를 탐지하여 향후 모든 결정을 오염시키지 않도록 합니다. 에이전트의 지속적 메모리와 검색 컨텍스트에서 오염된 항목을 식별하고, 오염된 메모리가 세션 간 다운스트림 에이전트 결정에 영향을 미치는 방식을 추적하며, 메모리 무결성 검증을 적용하여 적대적 콘텐츠를 탐지하고 제거합니다.

  7. 에이전트 간 통신 스푸핑 — 다중 에이전트 워크플로에서 조작된 지침이 피해를 입히기 전에 AI 에이전트 간 스푸핑된 메시지를 가로채 식별합니다. 다중 에이전트 통신 채널에서 스푸핑된 에이전트 ID와 조작된 메시지를 탐지하고, 인증되지 않은 에이전트 간 메시지가 중간자 공격을 가능하게 하는 방식을 추적하며, 메시지 인증과 에이전트 ID 검증을 적용하여 다중 에이전트 시스템을 보호합니다.

  8. 다중 에이전트 연쇄 장애 — 경미한 AI 환각이 다운스트림 에이전트를 거쳐 시스템 전체의 치명적 장애로 연쇄 확산되기 전에 차단합니다. 단일 에이전트 환각이 여러 다운스트림 시스템을 통해 오류가 전파되는 경로를 추적하고, 작은 오류가 치명적 결과로 증폭되는 지점을 식별하며, 서킷 브레이커 패턴과 인간 개입 체크포인트를 적용하여 에이전트 연쇄 장애를 차단합니다.

  9. — 사기성 이체와 백도어 코드 변경을 승인하도록 신뢰를 악용하는 일련의 손상된 AI 에이전트 권장 사항을 적발합니다. 일관된 AI 정확성이 잘못된 확신을 만드는 자동화 편향 패턴을 인식하고, 조작이나 손상을 나타내는 AI 권장 사항의 미묘한 이상 징후를 식별하며, AI 인터페이스를 통한 사회공학에 저항하는 체계적인 검증 워크플로를 적용합니다.

LLM 애플리케이션을 위한 OWASP Top 10

  1. OpenClaw 프롬프트 주입 — 문서에서 숨겨진 지침을 식별하고, AI 도구를 통한 데이터 유출을 방지하며, 프롬프트 주입 패턴을 인식하여 AI 어시스턴트가 숨겨진 프롬프트를 통해 데이터를 유출하지 못하도록 합니다.

  2. AI를 통한 민감 데이터 노출 — AI 프롬프트에 절대 입력해서는 안 되는 민감 데이터 범주를 인식하고, 붙여넣은 콘텐츠가 AI 훈련 데이터와 로그에 남는 방식을 추적하며, AI 도구를 사용하기 전에 데이터 분류 정책을 적용하여 기밀 데이터가 소비자용 AI 도구에 유입될 때 어떤 일이 일어나는지 확인합니다.

  3. AI 공급망 손상 — 서드파티 AI 모델과 플러그인의 공급망 위험을 식별하고, 외부 소스의 AI 구성 요소에서 동작 이상 징후를 탐지하며, 마켓플레이스 AI 도구를 배포하기 전에 검증 절차를 적용하여 백도어를 눈에 띄지 않게 숨기는 AI 플러그인을 배포합니다.

  4. AI 훈련 데이터 오염 — 조작된 문서가 AI 생성 출력을 어떻게 바꾸는지 추적하고, AI 응답에서 데이터 오염 징후를 식별하며, 지식 베이스 입력에 콘텐츠 무결성 통제를 적용하여 오염된 문서가 AI의 답변을 실시간으로 손상시키는 과정을 지켜봅니다.

  5. 안전하지 않은 AI 출력 처리 — AI 출력이 다운스트림 시스템으로 유입될 때의 주입 위험을 식별하고, 정화되지 않은 AI 출력이 코드 실행을 가능하게 하는 방식을 추적하며, AI와 연결된 시스템 간 출력 검증 통제를 적용하여 출력이 검증 없이 실시간 시스템으로 흘러가는 AI를 악용합니다.

  6. 과도한 권한을 가진 AI 에이전트 — AI 에이전트에 부여된 과도한 권한을 식별하고, 조작된 AI 도구가 수행하는 무단 작업을 추적하며, AI 에이전트 구성에 최소 권한 원칙을 적용하여 AI 어시스턴트가 자신의 권한을 오용하도록 조작합니다.

  7. AI 시스템 프롬프트 추출 — 실제 AI 챗봇을 대상으로 프롬프트 추출 기법을 실행하고, 유출된 시스템 프롬프트를 통해 노출된 민감 정보를 식별하며, 시스템 지침 공개를 방지하는 프롬프트 강화 기법을 적용하여 고객용 AI 챗봇에서 숨겨진 지침을 추출합니다.

  8. RAG 파이프라인 악용 — 벡터 데이터베이스 검색의 접근 통제 실패를 식별하고, 적대적 임베딩이 검색 결과를 손상시키는 방식을 추적하며, RAG 시스템의 검색 계층에 인가 검사를 적용하여 허가 범위를 넘는 문서에 접근하도록 RAG 파이프라인을 악용합니다.

  9. AI 환각 및 잘못된 정보 — AI 출력에서 환각으로 생성된 사실과 조작된 출처를 탐지하고, AI 생성 주장을 권위 있는 참고 자료와 대조해 검증하며, AI 지원 비즈니스 콘텐츠에 팩트체크 워크플로를 적용하여 AI 보고서의 조작된 통계와 가짜 인용을 적발합니다.

  10. AI 서비스 거부 공격 — AI API 엔드포인트의 리소스 고갈 벡터를 식별하고, 조작된 프롬프트가 컴퓨팅 비용을 기하급수적으로 증가시키는 방식을 추적하며, AI 서비스 배포에 속도 제한과 예산 통제를 적용하여 보호되지 않은 AI API에 대한 지갑 거부(denial-of-wallet) 공격을 실행합니다.


웹 및 브라우저 안전

  1. HTTPS 및 웹사이트 보안 — 시뮬레이션된 웹사이트에서 실제 인증서 경고, 만료된 인증서, 일치하지 않는 TLS 인증서를 평가하여 자물쇠 아이콘이 안전의 증거가 아닌 이유를 배웁니다.

  2. 안전한 브라우징 및 다운로드 — 가짜 공급업체 사이트, 기만적인 업데이트 프롬프트, 악성코드를 정상 소프트웨어로 위장하는 드라이브바이 다운로드 함정을 탐색하여 악성 다운로드가 실행되기 전에 찾아냅니다.

  3. 타이포스쿼팅 인식 — 브라우저 주소 표시줄에서 거의 픽셀 단위로 동일한 유사 URL, 문자 교체 도메인, 호모그래프 공격을 식별하여 공격자가 사용하는 도메인 속임수를 찾아냅니다.

  4. 브라우저 자동 완성 위험 — 동료가 모르는 사이에 신용카드와 집 주소 정보를 공격자가 제어하는 페이지에 제출하는 실제 시나리오를 통해 숨겨진 양식 필드가 자동 완성 데이터를 조용히 훔치는 방법을 보여줍니다.

  5. 브라우저 확장 프로그램 안전 — 평점이 높은 생산성 확장 프로그램이 의심하지 않는 사용자의 기기에서 데이터를 유출한 과정을 포렌식 타임라인으로 추적하여, 그 유용해 보이는 확장 프로그램이 모든 것을 훔치고 있을 수 있음을 보여줍니다.

  6. 브라우저 알림 남용 — 알림 권한을 탈취하도록 설계된 가짜 CAPTCHA 프롬프트를 인식하고, 공격자가 자격 증명 피싱으로 확대하기 전에 악성 푸시 알림 접근 권한을 철회하는 방법을 배웁니다.


비밀번호 및 계정 보안

  1. 비밀번호 관리자 습관 — 취약하거나 재사용되는 비밀번호를 볼트로 옮기고, 고유한 대체 비밀번호를 생성하며, 자동 완성을 피싱 탐지 도구로 사용하여 비밀번호 관리자와 함께 강력한 습관을 만듭니다.

  2. 최소 권한 인식 — 현실적인 권한 할당을 감사하고, 오래된 관리자 권한을 철회하며, 공유 서비스 계정과 만료된 계약자 자격 증명을 표시하여 직무에 필요한 최소한의 접근 권한만 유지합니다.

  3. 입사·전보·퇴사 인식 — 관리자 예외, 전달된 파일, 긴급 접근 요청이 포함된 온보딩, 부서 이동, 오프보딩 시나리오를 진행하며 역할 전환 과정에서 접근 권한을 관리합니다.

  4. MFA 설정 및 모범 사례 — SMS, 인증 앱, 하드웨어 키를 비교하고 MFA 피로 푸시 알림 공격을 인식하고 저항하는 방법을 배워 다중 인증(MFA)을 올바르게 설정합니다.

  5. 자격 증명 스터핑 인식 — 실제 자격 증명 스터핑 사고를 추적하고, 손상된 계정을 식별하며, 비밀번호 재사용의 악순환을 끊어 유출된 비밀번호가 자동화 공격을 어떻게 부추기는지 확인합니다.

  6. 계정 복구 보안 — 잠긴 직원을 사칭하는 설득력 있는 발신자의 압박 속에서 신원 확인 절차를 연습하여 계정 복구를 사회공학으로부터 방어합니다.

  7. 권한 있는 접근 기초 — JIT(Just-In-Time) 접근 워크플로와, 권한 있는 계정의 일상적 사용이 공격자에게 즉각적인 인프라 접근을 제공한 사고를 대조하여 관리자 계정에 특별한 처리가 필요한 이유를 배웁니다.


기기 보안

  1. 랜섬웨어 — 파일이 암호화되고, 프로그램이 실패하며, 악성코드가 공유 드라이브와 매핑된 네트워크 리소스로 확산되는 동안 신속한 차단 결정을 내려 랜섬웨어 공격에서 실시간으로 살아남습니다.

  2. USB 드롭 공격 — 10초 안에 시스템을 손상시키는 Rubber Ducky 페이로드를 포함한 시뮬레이션된 자동 실행 공격을 경험하여 USB 드라이브를 꽂기 전에 다시 한번 생각하게 합니다.

  3. 백업 모범 사례 — 3-2-1 규칙을 배우고, 동기화와 진정한 백업의 차이를 이해하며, 일반적인 백업 실패의 실제 결과를 발견하여 랜섬웨어에서 살아남는 백업 계획을 만듭니다.

  4. 암호화 및 잠금 습관 — 잠금 해제된 노트북에서 공격자가 90초 안에 무엇을 할 수 있는지 확인한 다음 자동 잠금을 구성하고 전체 디스크 암호화를 확인하여 무인 기기를 보호하는 습관을 연습합니다.

  5. OS 업데이트 및 패치 기초 — 연기된 보안 패치가 무엇을 수정하고 있었는지, 공격자가 새로 공개된 CVE를 얼마나 빨리 무기화하는지 추적하여 업데이트를 건너뛰면 실제 공격 경로가 열리는 이유를 확인합니다.6. Endpoint Patching & EDR Alerts — EDR 경고가 의미하는 바와 다음에 무엇을 해야 하는지 파악하세요. 실시간 프로세스 이상 징후, 레지스트리 변경, 비정상적인 네트워크 연결을 분류하여 무시할지, 조사할지, 에스컬레이션할지 결정합니다.

  6. Safe Bluetooth Practices — 당신의 헤드폰은 음악 이상의 것을 전송하고 있습니다 — 페어링된 기기를 감사하고, 비발견 모드를 구성하며, 검색 가능한 Bluetooth 연결을 악용하는 BlueBorne, KNOB, BLUFFS 취약점군을 이해하세요.

  7. File Extension Awareness — PDF처럼 보이지만 멀웨어처럼 실행됩니다 — 이중 확장자 속임수를 발견하고, 실제 파일 유형을 확인하며, .scr, .cmd, .vbs, .ps1과 같은 위험한 확장자를 식별하는 방법을 배우세요.


민감 정보 보호

  1. Data Leakage — 잘못 전달된 이메일, 숨겨진 문서 메타데이터, 보안되지 않은 파일 공유, AI 도구 및 화면 공유와 같은 덜 명백한 유출 경로를 살펴보며 민감한 데이터가 조직에서 유출되는 것을 차단하세요.

  2. Data Classification Basics — 실제 문서를 Public, Internal, Confidential, Restricted 범주로 분류하고 각각에 맞는 저장, 공유, 폐기 규칙을 적용하여 데이터를 민감도 수준에 따라 올바르게 분류하세요.

  3. Identity Theft Prevention — 그럴듯한 HR 사칭 이메일, 방치된 인사 파일, 그리고 충분한 개인 정보를 갖춰 정상적으로 들리는 전화 발신자를 인식하여 직원을 대상으로 한 신원 도용 전술을 찾아내세요.

  4. Secure Sharing Practices — 일반적인 공유 시나리오를 평가하고 비밀번호로 보호된 만료 링크가 암호화되지 않은 이메일 첨부 파일과 다른 이유를 학습하여 보안 허점을 만들지 않고 파일을 안전하게 공유하세요.


사고 보고

  1. General Incident Reporting — 보안 사고를 언제, 어떻게 보고해야 하는지 알아보세요. 사고로 간주되는 기준을 인식하고, 보안 보고서를 올바르게 작성하며, 보고 일정과 기준을 이해합니다.

  2. Reporting Culture — 두려움 없이 보고하는 팀을 만드세요. 무비난 사고 보고를 실천하고, 심리적 안전 원칙을 이해하며, 항공 CRM 프레임워크를 적용하세요.


피싱 및 사칭 공격

  1. Vishing — 발신자 ID 스푸핑을 탐지하고 공식 번호를 통한 콜백 확인을 연습하며 그럴듯한 사칭자의 긴급성·권위 압력에 저항하여 현실적인 음성 피싱 전화를 처리하세요.

  2. Phishing — 스푸핑된 발신자 주소를 검토하고, 불일치하는 URL 위에 마우스를 올려 확인하며, 자격 증명 탈취를 유발하는 감정적 압박 전술을 식별하여 클릭하기 전에 피싱 이메일을 찾아내세요.

  3. Double Barrel Phishing — 무해한 설정 메시지와 첫 교류에서 구축된 신뢰를 악용하는 악성 후속 메시지를 식별하여 두 통의 이메일로 이루어진 신뢰 함정을 인식하세요.

  4. Whaling With A Deepfake — 라이브 회의 중 딥페이크 징후를 감지하고 되돌릴 수 없는 금전 이체를 승인하기 전에 신원을 확인하여 화상 통화에서 AI 생성 임원을 찾아내세요.

  5. Social Engineering — 권위, 호혜성, 인위적 긴급성을 사용하는 발신자에게 맞서고 공식 채널을 통해 검증을 유도하여 따르기 전에 조작을 인식하세요.

  6. Business Email Compromise — 임원 사칭 이메일을 탐지하고, 대역 외 방식으로 지불 요청을 검증하며, BEC가 연간 수십억 달러의 손실을 초래하는 이유를 이해하여 CEO 사칭 송금 사기를 차단하세요.

  7. Smishing — 긴급한 배송 알림과 은행 알림에 대해 속도를 늦추고, 공식 채널로 확인하며, 축약 URL을 절대 누르지 않음으로써 문자 메시지에 숨은 사기를 탐지하세요.

  8. Callback Phishing — TOAD 공격 패턴을 식별하고 콜백 번호가 있는 가짜 청구서를 찾아내며 어떤 링크도 클릭하지 않고 대응하여 전화를 걸게 만드는 가짜 청구서를 처리하세요.

  9. Spear Phishing — 공개된 LinkedIn 프로필은 공격자의 작전 교범입니다 — 단 하나의 소셜 미디어 게시물이 자격 증명 수집 협업 포털을 갖춘 완전히 개인화된 피싱 이메일을 가능하게 하는 과정을 추적하세요.

  10. QR Code Phishing (Quishing) — 그 QR 코드는 당신이 가진 모든 이메일 필터를 우회합니다 — 현실적인 퀴싱 공격 체인을 살펴보고 모바일 기기에서 스캔하기 전에 QR 코드 대상을 미리 확인하는 방법을 배우세요.

  11. Tech Support Scams — 그 바이러스 경고가 실제 공격입니다 — 가짜 브라우저 기반 시스템 알림을 인식하고, 원치 않는 발신자의 원격 액세스 요청을 거부하며, Ctrl+Alt+Delete가 올바른 첫 대응인 이유를 배우세요.

  12. — WhatsApp에 있는 '상사'는 당신의 상사가 아닙니다 — 기프트 카드 사기로 확대되는 실시간 사칭 대화를 경험하고 메시징 앱이 선호되는 공격 채널인 이유를 배우세요.


GDPR 준수

  1. Marketing Consent Management — GDPR 제7조 표준을 충족하는 동의 흐름을 설계하고, 동의 기록 시스템을 구축하며, 실시간 철회 요청을 처리하여 규제 기관이 수용하는 적법한 옵트인 흐름을 만드세요.

  2. Fraudulent DSAR Detection — 응답하기 전에 수신된 DSAR에서 신원 불일치, 긴급한 표현, 불일치하는 연락처 세부 정보를 평가하여 사회공학에 사용되는 가짜 데이터 접근 요청을 찾아내세요.

  3. Data Breach Response — 사고 심각도를 평가하고, 감독 기관 통지문을 작성하며, 제33조에 따라 통지 대상에 해당하는지 판단하여 침해 사고를 분류하고 72시간 통지 시한을 준수하세요.

  4. Third-Party Data Processor Vetting — 서명 전에 보안 인증, 하위 처리자 구성, 침해 통지 절차, 제28조에 미치지 못하는 DPA 조항을 검토하여 공급업체의 데이터 처리 통제를 평가하세요.

  5. Security Incident Response — 실시간 침해 중에 차단 우선순위와 개인 데이터 평가, 제33조 통지 기한을 균형 있게 조정하는 병렬 작업 스트림을 운영하여 보안 및 개인정보 보호 팀을 조정하세요.

  6. Privacy by Design Review — 제25조 데이터 최소화 점검을 적용하고 행동 추적 요청에서 기능과 개인정보 보호 사이의 실제 트레이드오프를 처리하여 제품 기능을 개인정보 보호 우선 관점에서 평가하세요.

  7. Legitimate DSAR Processing — 요청자 신원을 확인하고 CRM, 이메일 아카이브, 분석, 백업을 검색한 후 30일 이내에 응답을 작성하고 편집하여 데이터 주체 접근 요청을 종단 간 처리하세요.

  8. Cross-Border Data Transfers — 적절성 결정을 평가하고, 표준 계약 조항을 선택하며, Schrems II 판결에 따른 이전 영향 평가를 수행하여 EEA를 떠나는 데이터의 이전 메커니즘을 탐색하세요.

  9. PII Document Redaction — 불투명 상자 오버레이와 제거되지 않은 메타데이터가 제거했다고 생각한 정보를 노출할 수 있는 이유를 학습하여 문서 공개 전에 개인 데이터를 편집하세요.

  10. Data Protection Impact Assessment — 제35조 트리거, 위험 매핑, 비례성 평가를 검토하고 법정 콘텐츠 요건을 충족하는 문서를 생성하여 고위험 데이터 처리 활동에 대한 DPIA를 실행하세요.

  11. — 부서 간 데이터 흐름 인터뷰를 수행하고 파편화된 데이터 관행을 일관되고 적법한 RoPA로 연결하여 제30조 처리 레지스트리를 처음부터 구축하세요.


안전한 커뮤니케이션 및 공유

  1. Social Media Oversharing — 휴가 사진, 생일 게시물, 컨퍼런스 체크인이 결합되어 고도로 개인화된 공격을 가능하게 하는 프로필이 되는 방식을 발견하여 공격자가 공개 프로필을 악용하는 방법을 확인하세요.

  2. Cloud Sharing Controls — 복잡하게 얽힌 권한 기록을 검토하고, 액세스를 최소 필요 수준으로 강화하며, 시간 압박 속에서 만료 날짜를 설정하여 현재 공유 파일을 볼 수 있는 사람을 감사하세요.

  3. Guest Access Management — 휴면 게스트 계정을 감사하고, 프로젝트가 종료된 공급업체의 액세스를 철회하며, 체계적인 오프보딩 체크리스트를 만들어 외부 사용자가 접근할 수 있는 범위와 기간을 통제하세요.

  4. Secure Messaging Practices — 비밀번호, 고객 PII 또는 화이트보드 사진이 부주의하게 공유된 시점을 인식하고 민감한 정보를 위한 올바른 채널을 학습하여 채팅 앱을 통한 민감 데이터 유출을 차단하세요.

  5. Social Media Policy — LinkedIn 게시물과 사무실 사진이 거래 세부 정보, 고객 데이터, 내부 시스템 정보를 실수로 유출한 실제 시나리오를 평가하여 기업 계정에 게시하지 말아야 할 것을 배우세요.

  6. Third-Party App OAuth Risks — 새 앱이 요청한 권한이 실제 기능과 일치하는지 평가하고 OAuth 연결 앱에서 과도하거나 불필요한 액세스를 감사하여 어떤 액세스 권한을 부여했는지 확인하세요.


직장 보안

  1. Insider Threat (Intentional) — 근무 시간 외 파일 접근과 대용량 USB 전송 패턴을 발견하여 피해가 돌이킬 수 없는 지점에 도달하기 전에 악의적인 내부자의 경고 징후를 인식하세요.

  2. Shadow IT Awareness — 데이터 계약 없이 기밀 스프레드시트가 무료 온라인 변환기에 업로드되었을 때 배후에서 발생한 일을 추적하여 팀이 승인되지 않은 앱을 사용할 때 어떤 일이 발생하는지 알아보세요.

  3. Image-Based Attacks (Stegosploit) — 그 이미지 파일은 픽셀 이상의 것을 담고 있을 수 있습니다 — JPEG 내부에 JavaScript 페이로드를 숨긴 계약자의 포트폴리오를 조사하고 세 가지 스테가노그래피 공격 방법과 탐지 접근법을 배우세요.

  4. Insider Threat (Accidental) — 잘못된 첨부 파일 하나로 47명의 급여가 노출됩니다 — DLP 플래그부터 전체 사고 보고 워크플로까지 잘못 전달된 이메일 사고를 경험하세요.

  5. Collaboration Tool Hygiene — Slack의 단축키 하나로 자격 증명이 사방에 퍼집니다 — 붙여넣은 데이터베이스 자격 증명이 오래된 웹훅을 통해 유출되었음을 발견한 후 채널 통합과 퇴사자 액세스를 감사하세요.


원격 및 재택 사무실 보안

  1. VPN Usage & Safety — 공용 Wi-Fi에서 세션 중 연결 끊김의 실제 결과(노출된 자격 증명, 암호화되지 않은 파일 전송)를 경험하여 허점 없이 VPN을 구성하고 사용하세요.

  2. Home Router Security — 승인되지 않은 연결 기기를 식별하고, 기본 관리자 자격 증명을 변경하며, WPS를 비활성화하고, WPA3를 활성화하며, DNS 하이재킹 징후를 인식하여 홈 네트워크에 누가 더 있는지 알아보세요.


실제 사고 사례

  1. MGM Resorts Breach — LinkedIn 정찰부터 비싱 전화를 거쳐 ALPHV/BlackCat 랜섬웨어 배포까지 이어지는 Scattered Spider 공격 체인을 추적하여 1억 달러의 손실을 초래한 10분간의 헬프데스크 통화를 재현하세요.

  2. OneNote Email Attack — 실제 프로젝트 세부 정보와 정확히 맞는 금액을 사용해 검토를 피하는 유사 도메인 청구서 리디렉션을 받아 수 주간의 받은 편지함 감시 위에 구축된 실제 BEC 사기를 추적하세요.


보안 정책 및 당신의 역할

  1. Audit Mindset Basics — 비밀번호 정책이 실제 행동과 일치하는지 확인하고, 액세스 검토를 검증하며, 문서화된 절차와 일상 운영 사이의 차이를 식별하여 외부 검토자가 발견하기 전에 감사자처럼 생각하고 컴플라이언스 격차를 찾으세요.

  2. Audit Portal Training — GRC 포털을 탐색하고 감사 증거를 제출하세요. 컴플라이언스 증거를 올바르게 업로드하고 태그하며, 시정 작업을 완료까지 추적하고, 일반적인 포털 제출 오류를 피하세요

  3. Employee Security Responsibilities — 직장에서 개인의 보안 의무를 알아두세요. 테일게이팅 및 자격 증명 공유 위험을 인식하고, 올바른 채널로 사고를 보고하며, 물리적·디지털 액세스 지점을 보호하세요

  4. ISMS Policy Awareness — ISO 27001 정책을 일상 업무와 연결하세요. ISMS 정책을 실제 업무 상황에 대응시키고, ISO 27001 정책 구조를 이해하며, 정책과 일상 관행 사이의 격차를 찾아내세요.

  5. Internet & Email Acceptable Use — 기업 인터넷 및 이메일 정책 범위 내에서 행동하세요. 위험한 이메일 전달 행동을 인식하고, 직장에서 개인 기기 사용 경계를 이해하며, 일반적인 허용 사용 위반을 피하세요


EU AI Act 준수1. AI 리터러시 필수 과정 — 제4조에 요구되는 AI 리터러시를 회사 AI 도구를 사용하기 전에 갖추기 위해, 제4조 리터러시 요구사항을 적용하고, AI 환각과 착각을 식별하며, AI 챗봇 내 회사 데이터를 보호합니다.

  1. AI 위험 분류 — 실제 AI 배포를 EU AI 법의 네 가지 위험 등급으로 분류하기 위해 제5조와 부속서 III를 올바르게 적용하고, 고위험 시스템과 제한적 위험 시스템을 구별하며, 감사를 위해 분류 근거를 문서화합니다.
  2. 금지된 AI 관행 — 금지된 AI 배포가 운영되기 전에 차단하기 위해 제5조의 여섯 가지 금지 사항을 인식하고, 동의 기반 예외 논리에 반박하며, 금지 관행을 법무팀과 DPO에 에스컬레이션합니다.
  3. 고위험 AI 배포자 의무 — 일곱 가지 영역 중 어느 하나에서라도 컴플라이언스 격차가 있는 고위험 AI 출시를 차단하기 위해 제26조 배포자 컴플라이언스 검토를 실행하고, 단순한 정확성이 아닌 의미 있는 인간 감독을 검증하며, 최초 사용 전에 FRIA를 요구합니다.
  4. 공급자와 배포자의 책임 — 컴플라이언스를 갖춘 공급업체 제품이 배포를 컴플라이언스하게 만들지 않는 이유를 학습하기 위해 공급자와 배포자 의무를 매핑하고, 공급업체 적합성 평가를 비판적으로 읽으며, 조달 중 배포자 측 통제를 계획합니다.
  5. AI 투명성 및 공개 — 제50조에 따라 AI 챗봇과 합성 미디어를 올바르게 표시하기 위해 챗봇 공개 규칙을 적용하고, AI 생성, AI 보조, 합성 미디어를 적절히 태그하며, 법적 공개 의무와 선택적 라벨을 구별합니다.
  6. 의미 있는 인간 감독 — 증거가 일치하지 않을 때 AI 대출 추천을 무효화하기 위해 모든 결정에서 자동화 편향에 저항하고, 제14조에 따라 독립적 판단을 적용하며, 의심스러운 AI 출력을 실제 권한을 통해 에스컬레이션합니다.
  7. AI 데이터 거버넌스 — 누수, 편향, 과다 공유가 있는 데이터셋을 사용하는 AI 학습을 차단하기 위해 제10조 학습 데이터 표준을 적용하고, 정확도를 부풀리는 데이터 누수를 찾으며, 파이프라인 전반에 데이터 최소화를 강제합니다.
  8. AI와 데이터 보호 — 헬스케어 AI를 EU AI 법과 GDPR에 동시에 적용하기 위해 두 프레임워크의 의무를 함께 쌓고, 자동 트리아주 결정에 제22조를 적용하며, DPIA와 FRIA를 병행하여 실행합니다.
  9. AI 편향과 차별 — 이력서 스크리닝 모델 내부에 숨은 대리 변수를 조사하기 위해 인구통계학적 동등성과 기회 균등 지표를 읽고, 간접 차별을 만드는 대리 변수를 추적하며, 편향된 고위험 모델을 튜닝 대신 중단합니다.
  10. 기본권 영향 평가 — 사회 주택 AI가 혜택 결정을 내리기 전에 FRIA를 실행하기 위해 제27조를 고위험 배포에 적용하고, FRIA 범위를 GDPR DPIA와 분리하며, 모니터링 조치와 검토 주기를 정의합니다.
  11. AI 사고 보고 — 제62조에 따라 차별적 AI 거절 패턴을 보고하기 위해 중대 사고 기준을 적용하고, 기한 내 신고 전에 격리 및 조사하며, 보고를 지연시키려는 공급업체 압력에 저항합니다.
  12. — AI 레지스트리를 구축하고 회사 내 섀도 AI를 차단하기 위해 처음부터 AI 시스템 레지스트리를 세우고, 시스템 소유자와 컴플라이언스 책임을 지정하며, 섀도 AI를 IT 성가신 문제가 아닌 거버넌스 실패로 다룹니다.

주제: 보안 인식 교육 · 무료 보안 인식 교육 · 직원용 무료 보안 인식 교육 · 오픈소스 보안 인식 교육 · 직원용 피싱 인식 교육 · 무료 피싱 인식 교육 · 직원용 보안 인식 교육 · 사이버 보안 인식 교육 · 직원 보안 인식 교육 · SCORM 보안 인식 교육 · 피싱 시뮬레이션 · GDPR 교육 · 인간 위험 관리

도구 다운로드
AI 에이전트 권장 사항 과신
  • 비정상 AI 에이전트 탐지 — 정상적으로 작동하는 것처럼 보이면서 은밀하게 승인되지 않은 작업을 수행하고 모니터링을 회피하는 손상된 AI 에이전트를 조사합니다. 정상적으로 작동하는 것처럼 보이는 에이전트가 수행하는 은밀한 무단 작업을 탐지하고, 비정상 에이전트가 재시작과 모니터링 검사를 견디도록 하는 지속 메커니즘을 추적하며, 행동 분석과 이상 탐지를 적용하여 비정상 에이전트와 정상 에이전트를 구별합니다.

  • WhatsApp Social Engineering
  • SEO Poisoning Awareness — 상위 검색 결과가 항상 신뢰할 수 있는 것은 아닙니다 — 오염된 소프트웨어 다운로드 페이지를 탐지하고, 게시자 서명과 파일 해시를 통해 진위를 확인하며, 공식 공급업체 사이트로 직접 이동하세요.

  • Data Mapping and Records of Processing
    조직 내 AI 거버넌스
  • 범용 AI 모델 의무 — 시스템적 위험 모델에 대한 GPAI 공급자와 다운스트림 배포자 의무를 매핑하기 위해 기본 GPAI와 시스템적 위험 GPAI를 구별하고, 학습 데이터 요약을 비판적으로 읽으며, 가치 사슬 의무를 자신의 배포자 의무까지 추적합니다.
  • 직장에서 AI 도구 책임 있게 사용하기 — 일반 근무일 동안 컴플라이언스를 준수하는 AI 선택을 하기 위해 유효한 DPA가 있는 승인된 AI 도구만 사용하고, AI에 붙여넣기 전에 데이터를 분류하며, 결과물에서 AI 지원을 공개합니다.
  • EU AI 법 제재와 집행 — 3계층 벌칙 구조를 실제 집행 시나리오에 매핑하기 위해 각 위반에 올바른 벌칙 등급을 적용하고, AI 사무소와 국가 당국의 역할을 구별하며, 개인의 개인적 책임을 이해합니다.