작전 단계별 가이드¶
레드팀 작전은 다음 단계로 진행된다. 책에서 계획 부분이 가장 긴 것은 의도적이다 — 계획의 질이 실행·마무리·보고의 속도와 정확성을 결정한다.
flowchart LR
A[작전 계획] --> B[위협 프로파일]
B --> C[작전 실행]
C --> D[종료·정리]
D --> E[결과 보고]
| 단계 | 핵심 산출물 |
|---|---|
| 작전 계획 수립 | 범위, ROE(작전 규칙), 역할 배정, 위협 계획, 위험 관리 |
| 위협 프로파일 작성 | 흉내 낼 공격자의 규칙서 (의도/능력/TTP) |
| 작전 실행 | 침입 → 상주 → 행동, 로그·증거 수집 |
| 작전 종료·정리 | 흔적 정리, 경영진/기술 브리핑 |
| 결과 보고 | 관찰 중심 보고서, 공격 이야기, 개선 권고 |
실행의 3단계 (침입 → 상주 → 행동)¶
| 단계 | 검증하는 질문 | 활동 |
|---|---|---|
| 침입 (Get In) | 조직이 침입 자체를 탐지할 수 있는가? | 공개 정보 수집(OSINT), 외부 조사, 취약점 공격 |
| 상주 (Stay In) | 조직이 내부에 숨어드는 공격자를 탐지·차단할 수 있는가? | 지속성 확보, 내부 조사, 측면 이동 |
| 행동 (Act) | 확보한 능력으로 어떤 피해를 줄 수 있는가? | 운영 영향 행동 (목표 달성) |
운영 영향 (Operational Impact)¶
탐지·대응·복구 능력을 시험하기 위해 대상에 실제로 영향을 주는 행동. 레드팀을 다른 테스트와 구별하는 핵심 요소.
- 복잡할 필요 없고, 알려진 취약점이나 관리자 권한이 꼭 필요하지도 않다
- 미리 계획하고, 작전 통제 그룹(ECG)과 신뢰 대리인(TA)의 승인·통보가 필수
- 실제 운영 환경에서 해야 효과가 있다 (테스트 환경은 사람과 프로세스까지 흉내 내지 못한다)