참고 자료 · 02
사이버 노출 평가: 우선순위 체크리스트
노출된 자산을 목록화하고, 노출 위험을 비즈니스 자산과 연결하며, 발견 사항을 검증 가능한 위험 감소 계획으로 전환합니다.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 잊혀진 자산 찾기
- 노출 위험과 실제 위험 구분
- 신뢰할 수 있는 공격 경로부터 해결
- 발견 사항 해결 완료 입증
빠른 확인
- 모든 도메인에 소유자가 있습니까?
- 관리자가 피싱 방지 MFA를 사용하고 있습니까?
- 테스트 서비스가 노출되어 있습니까?
- 복구 테스트 완료?
- 모든 예외 사항에 대한 만료 기한 설정 완료?
단계별 방법
- 1
승인된 범위 정의
엔티티, 도메인, 범위, 클라우드 애플리케이션 및 제외 항목 목록 작성. 허용되는 기술, 시기 및 비상 연락처 확정.
결과물: 범위 및 참여 규칙.
- 2
외부에서 파악한 인벤토리
DNS, 인증서, 공개 서비스, 노출된 기술, 공개 저장소 및 공식 계정의 상호 연관성 파악. 모든 자산에 소유자 지정.
결과물: 날짜가 기재된 인벤토리.
- 3
신원 및 접근 권한 검토
MFA 적용 범위, 미사용 계정, 상시 권한, 복구 메커니즘 및 노출된 비밀 키 확인.
결과물: 중요 접근 권한 지도.
- 4
취약점과 컨텍스트 연결
취약점은 접근 가능하고, 악용 가능하며, 중요 데이터 또는 기능과 연결되어 있고, 충분히 탐지되지 않은 경우 우선순위가 높아집니다.
산출물: 위험 시나리오.
- 5
복원력 및 탐지 검증
백업, 복원, 로깅, 경고, 종속성 및 위기 대응 절차 검토. 테스트되지 않은 백업은 가정에 불과합니다.
산출물: 테스트 증거.
- 6
복구 관리
각 조치에 담당자, 날짜, 예상 증거 및 잔여 위험을 지정합니다. 수정 후 외부 기관에서 재검증을 실시합니다.
산출물: 우선순위가 지정된 백로그.
가상 예시
예시 상황
자회사가 검색 결과에서 오래된 서브도메인을 발견했습니다. 스캔하기 전에 소유권, 호스팅, 목적 및 실제 데이터가 여전히 존재하는지 여부를 확인합니다.
결정 및 예상 증거
노출 기록은 승인된 자산, 버려진 서비스 및 알 수 없는 제3자를 구분하고 각 자산에 대한 소유자 및 종료 증거를 제공합니다.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 인벤토리 범위 | 소유자 및 중요도가 있는 관찰된 자산 | 소유자가 없는 자산부터 처리 |
| 심각한 노출 | 인터넷에서 접근 가능한 민감한 서비스 | 접근 제한, 분할 또는 강력한 제어 추가 |
| 개선 소요 시간 | 검증된 발견부터 해결 증거까지의 시간 | 영향력은 크지만 노력은 적게 드는 조치 차단 해제 |
| 잔여 위험 | 소유자 및 만료일이 있는 승인된 노출 | 예외를 열어두는 대신 만료 처리 |
일반적인 실수
- 승인 또는 정의된 기간 없이 스캔
- 기술 점수만으로 순위 지정
- SaaS 및 과거 하위 도메인 무시
- 확인 테스트 없이 조치 종료
자주 묻는 질문
노출 검토는 침투 테스트인가요?
아니요. 비침습적이거나 명시적으로 승인된 방법을 사용하여 가시적인 노출을 매핑하고 검증합니다. 침투 테스트는 별도의 범위에서 선택된 시나리오를 검증합니다.
인벤토리는 얼마나 자주 반복해야 합니까?
주요 변경 후 및 정기적으로 반복해야 합니다. 외부 자산은 빠르게 변경되므로 배포 주기에 맞춰 빈도를 조정해야 합니다.
백업을 테스트하는 이유는 무엇입니까?
파일 또는 성공적인 작업이 무결성이나 예상 시간 내 서비스 복원 기능을 보장하는 것은 아닙니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






