위협 기반 침투 테스트

실제 위협에 맞서 조직의 복원력을 검증하세요.

StealthMole TLPT는 관련 위협 인텔리전스를 현실적인, 조직 맞춤형 공격 시나리오로 전환합니다. 금융 기관, 핵심 산업, 정부 기관이 실제 공격자에 맞서 사람·프로세스·기술이 얼마나 효과적으로 예방, 탐지, 대응할 수 있는지 평가하도록 지원합니다.

인텔리전스 기반. 시나리오 중심. 안전하고 통제된 실행을 위한 거버넌스.

TLPT가 필요한 이유

일반적인 취약점 발견에서 증거 기반 복원력 강화로.

일반적인 침투 테스트는 정의된 환경 내에서 기술적 약점을 식별하는 데 유용합니다. 하지만 핵심 조직은 자신의 방어 체계가 해당 섹터에서 활동하는 실제 공격자의 행동을 견딜 수 있는지도 파악해야 합니다.

위협 기반 침투 테스트는 인텔리전스에서 시작합니다. 조직의 핵심 기능, 섹터 동향, 공격 이력, 관련 위협 행위자, 제3자 의존성 및 거버넌스 의무를 고려합니다. 이러한 요소들을 바탕으로 단순히 개별 통제를 넘어, 예방·탐지·의사결정·대응이 현실적인 압박 하에서 어떻게 협력하는지를 검증하는 공격 시나리오를 구성합니다.

목적에 맞는 설계

조직에 가장 신뢰할 수 있는 위험을 제시하는 공격자, 자산 및 공격 경로에 집중하여 테스트합니다.

증거에 기반

표적 위협 인텔리전스를 활용하여 시나리오 선택, 공격자 행동 및 테스트 우선순위를 정당화합니다.

학습을 위한 설계

관찰 결과를 보안 통제, 운영 프로세스, 경영진 거버넌스 전반의 구체적인 개선으로 전환합니다.

침투 테스트는 약점을 찾습니다. TLPT는 맥락 속에서 복원력을 검증합니다.

비교 항목 일반 침투 테스트 위협 기반 침투 테스트
시작점 정의된 자산, 취약점 또는 통제 요건 조직에 가장 관련성 높은 핵심 기능 및 위협
시나리오 기반 알려진 기법과 사전 정의된 기술 범위 섹터 위협, 행위자, 의도, 역량 및 TTP에 대한 표적 인텔리전스
테스트 초점 기술적 노출 및 악용 가능성 핵심 기능을 지원하는 사람, 프로세스 및 기술
실행 방식 선택된 시스템에 대한 시간 제한 평가 현실적인 공격자 행동의 통제된 시나리오 기반 모의 훈련
방어 학습 발견 사항 및 개선 권고사항 예방·탐지·대응 관찰, 퍼플팀 훈련 및 개선 계획
주요 성과 기술적 약점에 대한 명확한 파악 신뢰할 수 있는 인텔리전스 기반 공격 시나리오에 조직이 어떻게 대응하는지에 대한 증거

참고: TLPT는 취약성 평가나 침투 테스트의 모든 형태를 대체하지 않습니다. 핵심 기능 테스트에 위협 인텔리전스와 운영 맥락을 적용하여 이를 보완합니다.

인텔리전스 기반

외부 위협 환경에 기반한 시나리오.

StealthMole은 사이버 범죄와 관련된 딥웹·다크웹 및 기타 외부 소스의 위협 활동을 조사합니다. TLPT 참여 시, 당사 전문가들은 조직, 해당 섹터, 합의된 범위와 관련성이 있는 인텔리전스를 식별합니다. 이 증거는 어떤 공격자와 공격 경로에 주목해야 하는지, 그 이유를 결정하는 데 도움을 줍니다.

딥웹·다크웹 노출

조직이나 해당 섹터에 영향을 줄 수 있는 불법 마켓플레이스, 포럼, 인프라, 범죄 커뮤니티와 관련된 신호.

유출된 자격증명 및 접근 경로

침해된 계정, 자격증명 악용 및 침입 시나리오를 지원할 수 있는 접근 경로에 대한 증거.

랜섬웨어 및 갈취 생태계

파괴적·데이터 갈취 위협과 관련된 행위자 활동, 피해자 프로파일, 유출 사이트 신호 및 섹터별 패턴.

해킹 포럼 및 범죄 채널

텔레그램 관련 활동을 포함한 지하 커뮤니티 및 채널에서 관찰된 논의, 도구, 기술, 의도.

행위자 및 TTP 맥락

대상 환경과 가장 관련성이 높은 행위자의 동기, 역량, 표적화 패턴, 알려진 전술·기법·절차(TTP) 평가.

조직별 노출 정보

정찰, 소셜 엔지니어링, 자격증명 공격, 공급망 접근 또는 표적 결정에 영향을 줄 수 있는 외부에서 관찰 가능한 정보.

증거 원칙: 인텔리전스는 관련성을 기준으로 선택되고 전문가에 의해 평가됩니다. 신호는 적절한 검증 없이 사실로 처리되지 않으며, 관찰된 신호의 부재가 위협의 부재 증거로 제시되지 않습니다.
방법론

핵심 기능 분석에서 통제된 공격 시뮬레이션까지.

모든 참여는 조직에 맞게 맞춤화되지만, 방법론은 안전성, 증거, 학습을 보존하도록 설계된 체계적인 생명주기를 따릅니다.

  1. 착수 및 거버넌스

    테스트 시작 전, 참여 위임, 의사결정 권한 및 운영 경계를 확립합니다. 조직은 소규모 통제팀을 구성하고, 책임 있는 이해관계자를 지정하며, 민감 정보 처리 방식에 합의합니다.

    • 목표, 이해관계자 및 거버넌스 구조 확인
    • 법적·개인정보·규제·계약 제약 정의
    • 에스컬레이션 경로, 위험 수용, 중단 조건 및 비상 연락처 합의
    • 증거 처리, 커뮤니케이션 및 제공업체 접근 규칙 설정
    Output: 참여 거버넌스, 역할 및 교전 규칙.
  2. 핵심 기능 범위 설정

    중단 또는 침해 시 가장 큰 운영 영향을 미치는 비즈니스 서비스를 식별합니다. 범위는 이러한 핵심 기능과 이를 지원하는 사람, 프로세스, 애플리케이션, 인프라, 제3자를 연결합니다.

    • 핵심 기능 및 지원 시스템·서비스 매핑
    • 주요 제3자 및 공급망 의존성 식별
    • 시나리오 목표 및 증거 기반 침해 플래그 정의
    • 제외 항목 및 금지 행동 문서화
    Output: 핵심 기능을 테스트 목표와 연결하는 통제된 범위 명세서.
  3. 표적 위협 인텔리전스

    위협 인텔리전스 전문가들이 조직과 해당 섹터에 가장 관련성 높은 공격자 및 외부 노출에 대한 표적별 시각을 개발합니다.

    • 섹터 공격 이력, 지정학적·범죄적 동기 및 관련 캠페인 검토
    • 행위자 의도, 역량, 표적화 패턴 및 TTP 평가
    • 관련 딥웹·다크웹 노출, 유출된 자격증명, 범죄 채널 및 랜섬웨어 활동 조사
    • 정찰이나 초기 접근을 지원할 수 있는 조직별 정보 평가
    • 핵심 인텔리전스 판단의 신뢰도, 관련성 및 한계 기록
    Output: 표적 위협 인텔리전스 평가 및 검증된 후보 위협 시나리오 세트.
  4. 시나리오 설계

    위협 인텔리전스를 현실적인 공격 내러티브로 전환합니다. 각 시나리오는 관련 행위자 프로파일을 핵심 기능, 실행 가능한 진입점, 공격자 목표 및 관찰 가능한 방어 기회와 연결합니다.

    • 관련성, 개연성, 영향 및 안전한 테스트 가능성으로 시나리오 우선순위화
    • MITRE ATT&CK를 적절히 활용하여 공격자 행동을 알려진 TTP에 매핑
    • 공격 경로, 시나리오 플래그, 테스트 증거 및 결정 게이트 정의
    • 실행 전 범위 및 안전 장치 재검증
    Output: 인텔리전스 기반 시나리오 및 안전 통제가 포함된 승인된 레드팀 테스트 계획.
  5. 통제된 레드팀 실행

    레드팀은 범위 내 환경에 대해 합의된 공격자 행동을 모의 훈련합니다. 테스트는 통제팀의 권한 하에 승인된 교전 규칙 내에서 수행됩니다.

    • 정찰 수행 및 합의된 접근·공격 경로 시뮬레이션
    • 승인된 경계를 초과하지 않으면서 선택된 공격자 TTP 모의 수행
    • 보안 통제, 탐지 기회 및 대응 행동의 증거 수집
    • 안전 임계값 도달 시 에스컬레이션 및 중단 절차 활용
    • 인텔리전스, 운영 조건 및 승인이 변경을 지원할 때만 실행 조정
    Output: 통제된 테스트 증거 및 시도·달성된 공격 경로에 대한 기록.
  6. 퍼플팀, 보고 및 개선

    테스트는 공격적·방어적 이해관계자 간의 구조화된 협력으로 마무리됩니다. 목표는 합격/불합격 점수가 아니라, 발생한 일, 가시적이었던 것, 개선해야 할 사항에 대한 공동의 이해입니다.

    • 방어자와 함께 선택된 기법을 재현하여 텔레메트리 및 탐지 로직 검증
    • 기술, 프로세스, 커뮤니케이션 및 거버넌스 전반의 근본 원인 식별
    • 핵심 기능, 위험 및 달성 가능한 영향에 따른 개선 우선순위화
    • 소유자, 목표 결과 및 재테스트 기회 정의
    • 적절한 수준의 세부 정보로 기술팀, 운영 리더십 및 경영진 브리핑
    Output: 레드팀 및 방어 관찰 결과, 퍼플팀 기록, 경영진 발견 사항 및 우선순위화된 개선 계획.
산업별 맥락

위협은 산업별로 다르게 작용합니다. 테스트도 마찬가지여야 합니다.

다음 예시들은 섹터별 맥락이 TLPT 시나리오를 어떻게 형성할 수 있는지를 보여줍니다. 이는 특정 고객이나 실제 운영에 관한 주장이 아닌 대표적인 사례입니다.

금융 서비스

침해된 접근권에서 핵심 결제 기능으로

인텔리전스에 따르면 금융적으로 동기화된 행위자들이 금융 섹터에서 자격증명을 거래하고 원격 접근, 서비스 제공업체 및 권한 있는 신원을 표적으로 삼고 있습니다. 통제된 시나리오는 행위자가 탐지를 회피하거나 지연시키면서 핵심 결제 또는 고객 서비스 기능에 접근하기 위해 실행 가능한 접근 경로를 사용할 수 있는지 테스트합니다.

평가된 역량

  • 신원 및 권한 접근 통제
  • 제3자 접근 거버넌스
  • 자격증명 남용 및 측면 이동 탐지
  • 보안·사기·운영·위기 팀 간 조율
제조업 및 에너지

운영상 결과를 초래할 수 있는 IT 침입

섹터 인텔리전스에 따르면 랜섬웨어 및 갈취 행위자들이 노출된 자격증명, 공급업체 및 분리가 불충분한 환경을 빈번히 악용합니다. 안전한 시나리오는 초기 IT 침해가 안전 임계 자산에 대한 금지된 행동 없이 생산 또는 에너지 운영을 지원하는 시스템을 어떻게 위협할 수 있는지 검토합니다.

평가된 역량

  • IT 및 운영 기술 경계 통제
  • 공급업체 및 원격 유지보수 접근
  • 분리된 환경에서의 탐지 및 격리
  • 운영 에스컬레이션 및 연속성 의사결정
정부 및 공공부문

민감한 공공부문 정보에 대한 표적 접근

위협 인텔리전스는 공공 정책, 시민 데이터 또는 정부 운영에 관심 있는 관련 행위자 프로파일을 식별합니다. 통제된 캠페인은 외부에서 이용 가능한 표적화 정보와 승인된 소셜 엔지니어링 및 자격증명 기반 기법을 결합하여 민감한 서비스 및 정보에 접근 가능한지, 해당 활동이 탐지·에스컬레이션되는지를 평가합니다.

평가된 역량

  • 표적 소셜 엔지니어링 및 자격증명 침해 방어
  • 외부 노출 및 범죄 채널 모니터링
  • 지속성 및 무단 접근 탐지
  • 보안·리더십·법무·공공부문 이해관계자 간 조율

이 시나리오는 예시입니다. 모든 참여는 조직의 특정 인텔리전스 및 핵심 기능에 맞게 설계됩니다.

프레임워크 정렬

확립된 유럽 복원력 프레임워크에 기반한 방법론.

TIBER-EU는 위협 인텔리전스 기반 윤리적 레드팀에 대한 유럽 프레임워크를 제공합니다. 당국, 테스트 대상 기관, 위협 인텔리전스 제공업체 및 레드팀 테스터가 협력하여 핵심 기능에 대한 통제된 인텔리전스 기반 테스트를 수행하는 방법을 설명합니다.

EU 디지털 운영 복원법(DORA)은 지정된 금융 기관에 대한 위협 기반 침투 테스트 요건을 수립합니다. 위원회 위임 규정(EU) 2025/1190은 식별 기준, 내부 테스터 사용, 범위, 방법론, 테스트 단계, 결과, 종결, 개선 및 감독 협력을 포함하는 규제 기술 표준을 명시합니다.

TIBER-EU 프레임워크는 2025년에 DORA TLPT 규제 기술 표준에 맞게 업데이트되었으며, 필수 프로세스 단계, 산출물, 용어 및 의무적 퍼플팀을 포함합니다. TIBER-EU 정렬 접근 방식은 관련 금융 기관이 DORA TLPT 활동을 준비하고 수행하는 데 도움이 될 수 있습니다.

중요 사항: 적용 가능성 및 규정 준수 의무는 기관, 관할권 및 관할 기관에 따라 다릅니다. StealthMole TLPT 서비스는 조직의 특정 규제 요건 및 조달 기준에 맞게 평가되어야 합니다. 이 페이지는 법적 조언, 인증 또는 규제 준수 보장을 구성하지 않습니다.

공식 참고자료

제공 산출물

기술적 조치 및 경영진 의사결정을 위한 증거.

  1. 범위 및 거버넌스 패키지

    핵심 기능, 범위 내 시스템 및 서비스, 이해관계자 역할, 교전 규칙, 에스컬레이션 경로 및 중단 조건.

  2. 표적 위협 인텔리전스 평가

    관련 행위자 프로파일, 외부 노출, 섹터 맥락, 인텔리전스 판단, 신뢰도 및 한계.

  3. 인텔리전스 기반 시나리오 포트폴리오

    위협 행위자와 TTP를 핵심 기능, 목표 및 관찰 가능한 플래그와 연결하는 우선순위화된 공격 내러티브.

  4. 레드팀 테스트 계획 및 실행 기록

    통제된 실행 중 수행된 활동 및 수집된 증거의 승인된 공격 경로, 안전 통제.

  5. 탐지 및 대응 관찰 결과

    테스트된 시나리오 전반에서 방어자가 예방, 관찰, 조사, 에스컬레이션 및 격리할 수 있었던 것에 대한 시각.

  6. 퍼플팀 성과

    선택된 기법 재현을 통한 검증된 텔레메트리, 탐지 기회 및 공유 학습.

  7. 우선순위화된 개선 계획

    핵심 기능, 위험, 소유권 및 의도된 보안 결과에 따라 그룹화된 조치.

  8. 경영진 브리핑

    주요 복원력 주제, 비즈니스 영향 및 리더십 주의가 필요한 결정에 대한 간결한 설명.

설계에 의한 통제

관리되지 않는 위험 없이 현실적인 테스트.

TLPT의 가치는 현실성에 달려 있지만, 현실성이 통제의 필요성을 없애지는 않습니다. 모든 참여는 명시적 권한 부여, 정의된 책임 및 대상 환경에 비례한 안전 장치를 요구합니다.

승인된 범위

테스트는 승인된 목표, 시스템, 신원 및 기법으로 제한됩니다.

통제팀 감독

소규모의 권한 있는 팀이 참여를 관리하며 에스컬레이션, 일시 중단 또는 중단할 수 있습니다.

위험 기반 중단 조건

실행 전에 안전 임계값과 비상 연락처에 합의합니다.

민감한 증거 처리

수집, 접근, 저장, 전송, 보존 및 파기 요건이 문서화됩니다.

제3자 조율

영향받는 서비스 테스트 전에 제공업체, 클라우드, 법적 및 계약 의존성이 식별됩니다.

운영 보호

금지된 행동 및 특별 통제가 안전 임계, 생명 임계 및 고영향 서비스를 보호합니다.

Need-to-know 커뮤니케이션

테스트 기밀성은 법적, 안전 및 책임 요건과 균형을 맞춥니다.

추적 가능한 결정

주요 범위, 시나리오 및 위험 결정이 기록되고 승인됩니다.

플랫폼 실제 동작

TLPT가 어떻게 작동하는지 확인하세요 — 도메인 입력부터 대시보드까지.

아래 화면은 StealthMole 플랫폼에서의 대표적인 TLPT 워크플로우를 보여줍니다. 각 단계는 원시 인텔리전스와 도메인 컨텍스트를 실행 가능한 보안 발견 사항으로 전환합니다.

1단계

도메인 입력 및 대상 범위 설정

분석가가 대상 조직의 주요 도메인을 입력하면 참여가 시작됩니다. 플랫폼은 즉시 다크웹 마켓, 자격증명 유출 데이터베이스, 섹터 위협 피드, 노출된 인프라 신호 등 다양한 인텔리전스 소스를 조회하여 초기 노출 프로파일을 구성합니다.

지원 입력값: 주요 도메인, 자회사 도메인, ASN 범위, 브랜드 키워드. 플랫폼은 DNS 레코드를 확인하고, 호스팅 제공업체를 식별하며, 알려진 IP 공간을 매핑하고, 공식 범위 설정 전에 즉각적으로 관찰 가능한 외부 노출을 플래그로 표시합니다.

app.stealthmole.com / tlpt / new-engagement
Navigation
Dashboard
New Engagement
All Engagements
Threat Intel
Reports
New TLPT Engagement

Define Target Domain

Enter the primary domain of the organisation under test. The platform will begin building an intelligence exposure profile immediately.

targetbank.co.kr
Analyse Domain
+ Add subsidiary domain + ASN range + Brand keyword
Dark Web Signals
14
credential leaks detected
Exposed Infra
7
open services found
Threat Actors
3
relevant sector actors
2단계

지식 분석 및 진단 가이드라인 생성

도메인 제출 후, 플랫폼은 조직의 섹터 분류, 규제 환경, 관찰된 위협 행위자 활동을 분석합니다. 이 컨텍스트를 섹터별 공격 패턴 지식 베이스와 교차 참조하여 맞춤형 진단 가이드라인 세트를 자동 생성합니다.

생성된 가이드라인에는 다음이 포함됩니다: 적용 가능한 위협 행위자 프로파일(TTP 매핑 포함), 우선순위화된 공격 표면 카테고리, 각 핵심 기능 영역에 대한 권장 테스트 목표, 관련성과 개연성으로 순위가 매겨진 초기 시나리오 가설. 분석가는 절차 단계로 넘어가기 전에 가이드라인 세트를 검토하고 승인합니다.

app.stealthmole.com / tlpt / engagement / KR-2025-041 / guidelines
KR-2025-041
Domain Input
AI Analysis
Checklist
Dashboard
AI Analysis Complete

Sector Knowledge & Generated Guidelines

Financial Services · Korea
Sector Intelligence Summary
Lazarus Group and APT38 active against Korean financial sector
Credential stuffing via dark web markets (3 active campaigns)
Supply-chain targeting of fintech middleware vendors
SWIFT messaging systems remain high-value target class
Auto-Generated Test Objectives
OBJ-01Assess credential-based initial access pathways
OBJ-02Evaluate third-party API trust boundaries
OBJ-03Test lateral movement to payment processing
OBJ-04Detect capability: SOC visibility and SIEM coverage
Generated Diagnostic Guidelines — 6 guidelines ready for review
GL-01 Phishing & Credential Harvest
GL-02 VPN / Remote Access Abuse
GL-03 Supply-Chain Pivot
GL-04 Lateral Movement to Core Systems
GL-05 Payment Function Proximity
GL-06 SOC Detection Coverage
3단계

가이드라인 절차 및 인터랙티브 체크리스트

승인된 가이드라인은 단계별 활동, 증거 수집 요건, 완료 체크포인트가 있는 구조화된 테스트 절차로 확장됩니다. 각 절차 항목은 원본 위협 시나리오와 연결되고 적용 가능한 경우 MITRE ATT&CK 기법에 매핑됩니다.

인터랙티브 체크리스트는 다음을 추적합니다: 완료된 정찰 활동, 테스트된 초기 접근 벡터, 탐색된 측면 이동 경로, 트리거된 핵심 기능 근접 플래그, 기록된 탐지 및 대응 관찰 결과. 통제팀 구성원은 실시간으로 항목에 주석을 달고, 중단 결정을 기록하며, 체크리스트 항목에 직접 증거 아티팩트를 표시할 수 있습니다.

app.stealthmole.com / tlpt / engagement / KR-2025-041 / checklist / GL-04
Guidelines
GL-01 Phishing
GL-02 Remote Access
GL-03 Supply-Chain
GL-04 Lateral Movement
GL-05 Payment Function
GL-06 SOC Coverage
Progress
3 of 6 complete
In Progress

GL-04 · Lateral Movement to Core Systems

MITRE: TA0008 · T1021 · T1550
Enumerate internal DNS and AD structure via compromised foothold
Recon T1018
Attempt pass-the-hash against service accounts identified in GL-01
Exec T1550.002
Evaluate Kerberoasting opportunities on high-privilege SPNs
Exec T1558.003
Attempt RDP / SMB pivot toward core banking VLAN segment
Movement T1021.001
Active
Test trust relationships between DMZ and internal application tier
Movement T1021.002
Record SOC alert latency — first detection event timestamp
Detect Detection
Validate SIEM coverage: lateral movement rules firing correctly
Detect Detection
4단계

해킹 시나리오 대시보드 및 위협 점수

최종 대시보드는 실행된 모든 공격 시나리오를 통합 뷰로 consolidate합니다. 각 시나리오는 접근 난이도, 탐지 가능성, 잠재적 영향, 개선 복잡도의 네 가지 차원에서 점수가 매겨져 비즈니스 위험에 따른 복합 위협 점수를 생성합니다.

대시보드 패널에는 다음이 포함됩니다: 주요 이벤트가 있는 시나리오 실행 타임라인, ATT&CK 기법 히트맵, 핵심 기능 근접 차트, 탐지 및 대응 격차 분석, 순위가 매겨진 개선 백로그. 경영진 및 기술 뷰 전환이 가능하며, 모든 데이터는 공식 참여 보고서에 포함할 수 있도록 내보낼 수 있습니다.

app.stealthmole.com / tlpt / engagement / KR-2025-041 / dashboard
Engagement KR-2025-041 · Final Dashboard

Hacking Scenario Outcomes & Threat Score

Executive View
Technical View
Composite Threat Score
7.4
HIGH RISK
Scenarios Executed
6/6
all completed
Critical Function Reached
2
payment + auth
Detection Rate
38%
62% undetected
Scenario Threat Score Breakdown
SC-01 Credential Stuffing → Account Takeover 6.4
Access
Detect
Impact
Remediate
SC-02 Supply-Chain API → Internal Pivot 6.1
Access
Detect
Impact
Remediate
SC-03 Spear-Phishing → Finance Staff 6.1
Access
Detect
Impact
Remediate
SC-04 VPN Exploit → Core Banking Reach 6.2
Access
Detect
Impact
Remediate
ATT&CK Technique Coverage
Initial Access 4/4
Execution 3/5
Persistence 2/4
Lateral Movement 3/4
Collection 1/3
Top Remediation Priorities
P1 Enforce MFA on all external-facing portals
P1 Segment payment VLAN from general IT environment
P2 Deploy UEBA rules for after-hours service account activity
P2 Review third-party API permission scopes
자주 묻는 질문

TLPT에 관한 주요 질문.

실제 위협 환경을 기반으로 한 테스트를 구축하세요.

StealthMole에 핵심 기능, 섹터 노출 및 복원력 목표에 대해 이야기하세요. 위협 기반 참여가 적절한지, 관련 인텔리전스가 범위를 어떻게 알릴 수 있는지 탐색하는 데 도움을 드립니다.

별도 계정 생성이 필요하지 않습니다. 문의는 StealthMole의 기존 연락 프로세스를 이용합니다.