콘텐츠로 이동

Red Team Wiki

레드팀(Red Team)을 만들고 운영하는 방법에 관한 지식을 정리한 개인 지식 베이스입니다. Joe Vest & James Tubberville의 Red Team Development and Operations 를 중심으로, 레드팀 작전의 처음부터 끝까지 전 과정을 다룹니다.

레드티밍이란?

실제 공격자의 TTP(전술·기법·절차)를 흉내 내어, 환경을 지키는 사람·프로세스·기술이 제대로 작동하는지 훈련하고 측정하는 활동.

취약점 점검이나 침투 테스트와 달리, 개별 결함이 아닌 조직의 탐지·대응·복구 능력 전체를 시험합니다.

이 위키의 구성

섹션 내용
레드팀 기초 핵심 개념, 용어, 다른 보안 테스트와의 차이
작전 단계별 가이드 계획 → 위협 프로파일 → 실행 → 종료·정리 → 보고
TTP & 도구 C2 인프라, 도구별 흔적(IOC)과 사용 가이드
사례 연구 실제 공격 사례를 위협 프로파일로 분해
리소스 체크리스트, 템플릿, 실무 양식
용어집 레드팀 용어 한영 대조

핵심 원칙

레드팀의 좌우명

"If there is no log, there was no action. If there is no report, there was no engagement." (기록이 없으면 한 일이 아니고, 보고서가 없으면 작전도 없었다.)

  • 실제 vs 인식 (Is vs Should be) — 조직이 생각하는 보안 수준과 실제 수준의 차이를 측정한다.
  • 취약점은 수단일 뿐 — 조직에 실제로 어떤 피해(운영 영향)를 줄 수 있는지가 본질이다.
  • 레드팀은 블루팀 없이 존재할 수 없다 — 레드팀은 공격팀이 아니라 방어를 돕는 활동이다.

참고 자료

  • 원서: Red Team Development and Operations — Joe Vest & James Tubberville (Zero-Day Edition)
  • 동반 사이트: redteam.guide
  • MITRE ATT&CK — 공격 기법 지식베이스