콘텐츠로 이동

작전 단계별 가이드

레드팀 작전은 다음 단계로 진행된다. 책에서 계획 부분이 가장 긴 것은 의도적이다 — 계획의 질이 실행·마무리·보고의 속도와 정확성을 결정한다.

flowchart LR
    A[작전 계획] --> B[위협 프로파일]
    B --> C[작전 실행]
    C --> D[종료·정리]
    D --> E[결과 보고]
단계 핵심 산출물
작전 계획 수립 범위, ROE(작전 규칙), 역할 배정, 위협 계획, 위험 관리
위협 프로파일 작성 흉내 낼 공격자의 규칙서 (의도/능력/TTP)
작전 실행 침입 → 상주 → 행동, 로그·증거 수집
작전 종료·정리 흔적 정리, 경영진/기술 브리핑
결과 보고 관찰 중심 보고서, 공격 이야기, 개선 권고

실행의 3단계 (침입 → 상주 → 행동)

단계 검증하는 질문 활동
침입 (Get In) 조직이 침입 자체를 탐지할 수 있는가? 공개 정보 수집(OSINT), 외부 조사, 취약점 공격
상주 (Stay In) 조직이 내부에 숨어드는 공격자를 탐지·차단할 수 있는가? 지속성 확보, 내부 조사, 측면 이동
행동 (Act) 확보한 능력으로 어떤 피해를 줄 수 있는가? 운영 영향 행동 (목표 달성)

운영 영향 (Operational Impact)

탐지·대응·복구 능력을 시험하기 위해 대상에 실제로 영향을 주는 행동. 레드팀을 다른 테스트와 구별하는 핵심 요소.

  • 복잡할 필요 없고, 알려진 취약점이나 관리자 권한이 꼭 필요하지도 않다
  • 미리 계획하고, 작전 통제 그룹(ECG)과 신뢰 대리인(TA)의 승인·통보가 필수
  • 실제 운영 환경에서 해야 효과가 있다 (테스트 환경은 사람과 프로세스까지 흉내 내지 못한다)