Red Team Wiki¶
레드팀(Red Team)을 만들고 운영하는 방법에 관한 지식을 정리한 개인 지식 베이스입니다. Joe Vest & James Tubberville의 Red Team Development and Operations 를 중심으로, 레드팀 작전의 처음부터 끝까지 전 과정을 다룹니다.
레드티밍이란?¶
실제 공격자의 TTP(전술·기법·절차)를 흉내 내어, 환경을 지키는 사람·프로세스·기술이 제대로 작동하는지 훈련하고 측정하는 활동.
취약점 점검이나 침투 테스트와 달리, 개별 결함이 아닌 조직의 탐지·대응·복구 능력 전체를 시험합니다.
이 위키의 구성¶
| 섹션 | 내용 |
|---|---|
| 레드팀 기초 | 핵심 개념, 용어, 다른 보안 테스트와의 차이 |
| 작전 단계별 가이드 | 계획 → 위협 프로파일 → 실행 → 종료·정리 → 보고 |
| TTP & 도구 | C2 인프라, 도구별 흔적(IOC)과 사용 가이드 |
| 사례 연구 | 실제 공격 사례를 위협 프로파일로 분해 |
| 리소스 | 체크리스트, 템플릿, 실무 양식 |
| 용어집 | 레드팀 용어 한영 대조 |
핵심 원칙¶
레드팀의 좌우명
"If there is no log, there was no action. If there is no report, there was no engagement." (기록이 없으면 한 일이 아니고, 보고서가 없으면 작전도 없었다.)
- 실제 vs 인식 (Is vs Should be) — 조직이 생각하는 보안 수준과 실제 수준의 차이를 측정한다.
- 취약점은 수단일 뿐 — 조직에 실제로 어떤 피해(운영 영향)를 줄 수 있는지가 본질이다.
- 레드팀은 블루팀 없이 존재할 수 없다 — 레드팀은 공격팀이 아니라 방어를 돕는 활동이다.
참고 자료¶
- 원서: Red Team Development and Operations — Joe Vest & James Tubberville (Zero-Day Edition)
- 동반 사이트: redteam.guide
- MITRE ATT&CK — 공격 기법 지식베이스