์ํ ๋ชจ๋ธ๋ง
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
์ํ ๋ชจ๋ธ๋ง
HackTricks์ ํฌ๊ด์ ์ธ ์ํ ๋ชจ๋ธ๋ง ๊ฐ์ด๋์ ์ค์ ๊ฒ์ ํ์ํฉ๋๋ค! ์์คํ ์ ์ ์ฌ์ ์ทจ์ฝ์ ์ ์๋ณํ๊ณ ์ดํดํ๋ฉฐ ์ ๋ต์ ์ธ์ฐ๋ ์ฌ์ด๋ฒ ๋ณด์์ ์ด ์ค์ํ ์ธก๋ฉด์ ํ๊ตฌํด ๋ณด์ธ์. ์ด ์ค๋ ๋๋ ์ค์ ์ฌ๋ก, ์ ์ฉํ ์ํํธ์จ์ด ๋ฐ ์ดํดํ๊ธฐ ์ฌ์ด ์ค๋ช ์ผ๋ก ๊ฐ๋ ์ฐฌ ๋จ๊ณ๋ณ ๊ฐ์ด๋ ์ญํ ์ ํฉ๋๋ค. ์ด๋ณด์์ ๊ฒฝํ์ด ํ๋ถํ ์ค๋ฌด์ ๋ชจ๋์๊ฒ ์ฌ์ด๋ฒ ๋ณด์ ๋ฐฉ์ด๋ฅผ ๊ฐํํ๋ ๋ฐ ์ด์์ ์ ๋๋ค.
์ผ๋ฐ์ ์ผ๋ก ์ฌ์ฉ๋๋ ์๋๋ฆฌ์ค
- ์ํํธ์จ์ด ๊ฐ๋ฐ: ์์ ํ ์ํํธ์จ์ด ๊ฐ๋ฐ ์๋ช ์ฃผ๊ธฐ(SSDLC)์ ์ผํ์ผ๋ก, ์ํ ๋ชจ๋ธ๋ง์ ๊ฐ๋ฐ ์ด๊ธฐ ๋จ๊ณ์์ ์ ์ฌ์ ์ทจ์ฝ์ ์ ์ถ์ฒ๋ฅผ ์๋ณํ๋ ๋ฐ ๋์์ ์ค๋๋ค.
- ์นจํฌ ํ ์คํธ: ์นจํฌ ํ ์คํธ ์คํ ํ์ค(PTES) ํ๋ ์์ํฌ๋ ํ ์คํธ๋ฅผ ์ํํ๊ธฐ ์ ์ ์์คํ ์ ์ทจ์ฝ์ ์ ์ดํดํ๊ธฐ ์ํ ์ํ ๋ชจ๋ธ๋ง์ ์๊ตฌํฉ๋๋ค.
์ํ ๋ชจ๋ธ ์์ฝ
์ํ ๋ชจ๋ธ์ ์ผ๋ฐ์ ์ผ๋ก ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ณํ๋ ์ํคํ ์ฒ ๋๋ ๊ธฐ์กด ๋น๋๋ฅผ ๋ํ๋ด๋ ๋ค์ด์ด๊ทธ๋จ, ์ด๋ฏธ์ง ๋๋ ๊ธฐํ ํํ์ ์๊ฐ์ ์ผ๋ฌ์คํธ๋ ์ด์ ์ผ๋ก ํํ๋ฉ๋๋ค. ์ด๋ ๋ฐ์ดํฐ ํ๋ฆ ๋ค์ด์ด๊ทธ๋จ๊ณผ ์ ์ฌํ์ง๋ง, ์ฃผ์ ์ฐจ์ด์ ์ ๋ณด์ ์งํฅ์ ์ธ ์ค๊ณ์ ์์ต๋๋ค.
์ํ ๋ชจ๋ธ์ ์ข ์ข ๋นจ๊ฐ์์ผ๋ก ํ์๋ ์์๋ฅผ ํน์ง์ผ๋ก ํ์ฌ ์ ์ฌ์ ์ทจ์ฝ์ , ์ํ ๋๋ ์ฅ๋ฒฝ์ ์์งํฉ๋๋ค. ์ํ ์๋ณ ํ๋ก์ธ์ค๋ฅผ ๊ฐ์ํํ๊ธฐ ์ํด CIA(๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ, ๊ฐ์ฉ์ฑ) ์ผ๊ฐํ์ด ์ฌ์ฉ๋๋ฉฐ, ์ด๋ ๋ง์ ์ํ ๋ชจ๋ธ๋ง ๋ฐฉ๋ฒ๋ก ์ ๊ธฐ์ด๋ฅผ ํ์ฑํ๊ณ STRIDE๊ฐ ๊ฐ์ฅ ์ผ๋ฐ์ ์ธ ๋ฐฉ๋ฒ๋ก ์ค ํ๋์ ๋๋ค. ๊ทธ๋ฌ๋ ์ ํ๋ ๋ฐฉ๋ฒ๋ก ์ ํน์ ๋งฅ๋ฝ๊ณผ ์๊ตฌ ์ฌํญ์ ๋ฐ๋ผ ๋ฌ๋ผ์ง ์ ์์ต๋๋ค.
CIA ์ผ๊ฐํ
CIA ์ผ๊ฐํ์ ์ ๋ณด ๋ณด์ ๋ถ์ผ์์ ๋๋ฆฌ ์ธ์ ๋ฐ๋ ๋ชจ๋ธ๋ก, ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ๋ํ๋ ๋๋ค. ์ด ์ธ ๊ฐ์ง ๊ธฐ๋ฅ์ ๋ง์ ๋ณด์ ์กฐ์น ๋ฐ ์ ์ฑ ์ด ๊ตฌ์ถ๋๋ ๊ธฐ์ด๋ฅผ ํ์ฑํ๋ฉฐ, ์ํ ๋ชจ๋ธ๋ง ๋ฐฉ๋ฒ๋ก ๋ ํฌํจ๋ฉ๋๋ค.
- ๊ธฐ๋ฐ์ฑ: ๋ฐ์ดํฐ๋ ์์คํ ์ด ๋ฌด๋จ ๊ฐ์ธ์ ์ํด ์ ๊ทผ๋์ง ์๋๋ก ๋ณด์ฅํฉ๋๋ค. ์ด๋ ๋ณด์์ ์ค์ฌ ์ธก๋ฉด์ผ๋ก, ๋ฐ์ดํฐ ์ ์ถ์ ๋ฐฉ์งํ๊ธฐ ์ํด ์ ์ ํ ์ ๊ทผ ์ ์ด, ์ํธํ ๋ฐ ๊ธฐํ ์กฐ์น๋ฅผ ์๊ตฌํฉ๋๋ค.
- ๋ฌด๊ฒฐ์ฑ: ๋ฐ์ดํฐ์ ์ ํ์ฑ, ์ผ๊ด์ฑ ๋ฐ ์ ๋ขฐ์ฑ์ ๋ณด์ฅํฉ๋๋ค. ์ด ์์น์ ๋ฐ์ดํฐ๊ฐ ๋ฌด๋จ ๋น์ฌ์์ ์ํด ๋ณ๊ฒฝ๋๊ฑฐ๋ ๋ณ์กฐ๋์ง ์๋๋ก ๋ณด์ฅํฉ๋๋ค. ์ด๋ ์ข ์ข ์ฒดํฌ์ฌ, ํด์ฑ ๋ฐ ๊ธฐํ ๋ฐ์ดํฐ ๊ฒ์ฆ ๋ฐฉ๋ฒ์ ํฌํจํฉ๋๋ค.
- ๊ฐ์ฉ์ฑ: ๋ฐ์ดํฐ์ ์๋น์ค๊ฐ ํ์ํ ๋ ์น์ธ๋ ์ฌ์ฉ์์๊ฒ ์ ๊ทผ ๊ฐ๋ฅํ๋๋ก ๋ณด์ฅํฉ๋๋ค. ์ด๋ ์ข ์ข ์ค๋ณต์ฑ, ๋ด๊ฒฐํจ์ฑ ๋ฐ ๊ณ ๊ฐ์ฉ์ฑ ๊ตฌ์ฑ์ ํฌํจํ์ฌ ์์คํ ์ด ์ค๋จ ์ํฉ์์๋ ๊ณ์ ์๋ํ๋๋ก ํฉ๋๋ค.
์ํ ๋ชจ๋ธ๋ง ๋ฐฉ๋ฒ๋ก
- STRIDE: Microsoft์์ ๊ฐ๋ฐํ STRIDE๋ ์คํธํ, ๋ณ์กฐ, ๋ถ์ธ, ์ ๋ณด ๊ณต๊ฐ, ์๋น์ค ๊ฑฐ๋ถ ๋ฐ ๊ถํ ์์น์ ์ฝ์ด์ ๋๋ค. ๊ฐ ์นดํ ๊ณ ๋ฆฌ๋ ์ํ์ ์ ํ์ ๋ํ๋ด๋ฉฐ, ์ด ๋ฐฉ๋ฒ๋ก ์ ํ๋ก๊ทธ๋จ์ด๋ ์์คํ ์ ์ค๊ณ ๋จ๊ณ์์ ์ ์ฌ์ ์ํ์ ์๋ณํ๋ ๋ฐ ์ผ๋ฐ์ ์ผ๋ก ์ฌ์ฉ๋ฉ๋๋ค.
- DREAD: ์ด๋ Microsoft์์ ์ ๊ณตํ๋ ๋ ๋ค๋ฅธ ๋ฐฉ๋ฒ๋ก ์ผ๋ก, ์๋ณ๋ ์ํ์ ์ํ ํ๊ฐ์ ์ฌ์ฉ๋ฉ๋๋ค. DREAD๋ ์์ ๊ฐ๋ฅ์ฑ, ์ฌํ์ฑ, ์ ์ฉ ๊ฐ๋ฅ์ฑ, ์ํฅ์ ๋ฐ๋ ์ฌ์ฉ์ ๋ฐ ๋ฐ๊ฒฌ ๊ฐ๋ฅ์ฑ์ ์ฝ์ด์ ๋๋ค. ์ด๋ฌํ ๊ฐ ์์๋ ์ ์๋ฅผ ๋งค๊ธฐ๊ณ , ๊ฒฐ๊ณผ๋ ์๋ณ๋ ์ํ์ ์ฐ์ ์์๋ฅผ ์ ํ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค.
- PASTA (๊ณต๊ฒฉ ์๋ฎฌ๋ ์ด์ ๋ฐ ์ํ ๋ถ์ ํ๋ก์ธ์ค): ์ด๋ ์ํ ์ค์ฌ์ 7๋จ๊ณ ๋ฐฉ๋ฒ๋ก ์ ๋๋ค. ๋ณด์ ๋ชฉํ ์ ์ ๋ฐ ์๋ณ, ๊ธฐ์ ๋ฒ์ ์์ฑ, ์ ํ๋ฆฌ์ผ์ด์ ๋ถํด, ์ํ ๋ถ์, ์ทจ์ฝ์ ๋ถ์ ๋ฐ ์ํ/๋ถ๋ฅ ํ๊ฐ๋ฅผ ํฌํจํฉ๋๋ค.
- Trike: ์ด๋ ์์ฐ ๋ฐฉ์ด์ ์ค์ ์ ๋ ์ํ ๊ธฐ๋ฐ ๋ฐฉ๋ฒ๋ก ์ ๋๋ค. ์ํ ๊ด๋ฆฌ ๊ด์ ์์ ์์ํ์ฌ ๊ทธ ๋งฅ๋ฝ์์ ์ํ๊ณผ ์ทจ์ฝ์ ์ ์ดํด๋ด ๋๋ค.
- VAST (์๊ฐ์ , ๋ฏผ์ฒฉํ๊ณ ๊ฐ๋จํ ์ํ ๋ชจ๋ธ๋ง): ์ด ์ ๊ทผ ๋ฐฉ์์ ๋ ์ ๊ทผ ๊ฐ๋ฅํ๋๋ก ํ๋ฉฐ ๋ฏผ์ฒฉํ ๊ฐ๋ฐ ํ๊ฒฝ์ ํตํฉ๋ฉ๋๋ค. ๋ค๋ฅธ ๋ฐฉ๋ฒ๋ก ์ ์์๋ฅผ ๊ฒฐํฉํ๊ณ ์ํ์ ์๊ฐ์ ํํ์ ์ค์ ์ ๋ก๋๋ค.
- OCTAVE (์ด์์ ์ค์ํ ์ํ, ์์ฐ ๋ฐ ์ทจ์ฝ์ ํ๊ฐ): CERT ์กฐ์ ์ผํฐ์์ ๊ฐ๋ฐํ ์ด ํ๋ ์์ํฌ๋ ํน์ ์์คํ ์ด๋ ์ํํธ์จ์ด๋ณด๋ค๋ ์กฐ์ง์ ์ํ ํ๊ฐ์ ์ค์ ์ ๋ก๋๋ค.
๋๊ตฌ
์ํ ๋ชจ๋ธ์ ์์ฑ ๋ฐ ๊ด๋ฆฌ๋ฅผ ์ง์ํ ์ ์๋ ์ฌ๋ฌ ๋๊ตฌ์ ์ํํธ์จ์ด ์๋ฃจ์ ์ด ์์ต๋๋ค. ๊ณ ๋ คํด ๋ณผ ๋งํ ๋ช ๊ฐ์ง๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
SpiderSuite
์ฌ์ด๋ฒ ๋ณด์ ์ ๋ฌธ๊ฐ๋ฅผ ์ํ ๊ณ ๊ธ ํฌ๋ก์ค ํ๋ซํผ ๋ฐ ๋ค๊ธฐ๋ฅ GUI ์น ์คํ์ด๋/ํฌ๋กค๋ฌ์ ๋๋ค. Spider Suite๋ ๊ณต๊ฒฉ ํ๋ฉด ๋งคํ ๋ฐ ๋ถ์์ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
์ฌ์ฉ๋ฒ
- URL ์ ํ ๋ฐ ํฌ๋กค๋ง

- ๊ทธ๋ํ ๋ณด๊ธฐ

OWASP Threat Dragon
OWASP์ ์คํ ์์ค ํ๋ก์ ํธ์ธ Threat Dragon์ ์์คํ ๋ค์ด์ด๊ทธ๋จ ์์ฑ๊ณผ ์ํ/์ํ ์๋ ์์ฑ์ ์ํ ๊ท์น ์์ง์ ํฌํจํ๋ ์น ๋ฐ ๋ฐ์คํฌํฑ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋๋ค.
์ฌ์ฉ๋ฒ
- ์ ํ๋ก์ ํธ ์์ฑ

๋๋๋ก ์ด๋ ๊ฒ ๋ณด์ผ ์ ์์ต๋๋ค:

- ์ ํ๋ก์ ํธ ์์

- ์ ํ๋ก์ ํธ ์ ์ฅ

- ๋ชจ๋ธ ์์ฑ
SpiderSuite Crawler์ ๊ฐ์ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ ์๊ฐ์ ์ป์ ์ ์์ผ๋ฉฐ, ๊ธฐ๋ณธ ๋ชจ๋ธ์ ๋ค์๊ณผ ๊ฐ์ด ๋ณด์ผ ์ ์์ต๋๋ค.

์ํฐํฐ์ ๋ํ ๊ฐ๋จํ ์ค๋ช :
- ํ๋ก์ธ์ค (์น ์๋ฒ ๋๋ ์น ๊ธฐ๋ฅ๊ณผ ๊ฐ์ ์ํฐํฐ ์์ฒด)
- ์กํฐ (์น์ฌ์ดํธ ๋ฐฉ๋ฌธ์, ์ฌ์ฉ์ ๋๋ ๊ด๋ฆฌ์์ ๊ฐ์ ์ฌ๋)
- ๋ฐ์ดํฐ ํ๋ฆ ๋ผ์ธ (์ํธ์์ฉ์ ์งํ)
- ์ ๋ขฐ ๊ฒฝ๊ณ (๋ค๋ฅธ ๋คํธ์ํฌ ์ธ๊ทธ๋จผํธ ๋๋ ๋ฒ์)
- ์ ์ฅ์ (๋ฐ์ดํฐ๊ฐ ์ ์ฅ๋๋ ์ฅ์, ์: ๋ฐ์ดํฐ๋ฒ ์ด์ค)
- ์ํ ์์ฑ (1๋จ๊ณ)
๋จผ์ ์ํ์ ์ถ๊ฐํ ๋ ์ด์ด๋ฅผ ์ ํํด์ผ ํฉ๋๋ค.

์ด์ ์ํ์ ์์ฑํ ์ ์์ต๋๋ค.

์กํฐ ์ํ๊ณผ ํ๋ก์ธ์ค ์ํ ๊ฐ์๋ ์ฐจ์ด๊ฐ ์๋ค๋ ์ ์ ๊ธฐ์ตํ์ธ์. ์กํฐ์ ์ํ์ ์ถ๊ฐํ๋ฉด โ์คํธํโ๊ณผ โ๋ถ์ธโ๋ง ์ ํํ ์ ์์ต๋๋ค. ๊ทธ๋ฌ๋ ์ฐ๋ฆฌ์ ์์์๋ ํ๋ก์ธ์ค ์ํฐํฐ์ ์ํ์ ์ถ๊ฐํ๋ฏ๋ก ์ํ ์์ฑ ์์์์ ๋ค์๊ณผ ๊ฐ์ด ๋ณผ ์ ์์ต๋๋ค:

- ์๋ฃ
์ด์ ์์ฑ๋ ๋ชจ๋ธ์ ๋ค์๊ณผ ๊ฐ์์ผ ํฉ๋๋ค. ์ด๊ฒ์ด OWASP Threat Dragon์ผ๋ก ๊ฐ๋จํ ์ํ ๋ชจ๋ธ์ ๋ง๋๋ ๋ฐฉ๋ฒ์ ๋๋ค.

Microsoft Threat Modeling Tool
์ด๋ ์ํํธ์จ์ด ํ๋ก์ ํธ์ ์ค๊ณ ๋จ๊ณ์์ ์ํ์ ์ฐพ๋ ๋ฐ ๋์์ ์ฃผ๋ Microsoft์ ๋ฌด๋ฃ ๋๊ตฌ์ ๋๋ค. STRIDE ๋ฐฉ๋ฒ๋ก ์ ์ฌ์ฉํ๋ฉฐ, Microsoft ์คํ์์ ๊ฐ๋ฐํ๋ ์ฌ๋๋ค์๊ฒ ํนํ ์ ํฉํฉ๋๋ค.
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


