Challenge
누구도 보증할 수 없던 인벤토리
수기 인벤토리
자산 목록은 스프레드시트에 수작업으로 관리됐고, 배포가 거듭될수록 현실과 멀어졌습니다.
파악되지 않은 Shadow Asset
Dev·Staging·협력사가 만든 시스템이 변경 관리 대상에서 빠진 채 늘어났습니다. 보안 팀에는 보이지 않았지만, 공격자에게는 보이는 자산이었습니다.
노출 담당자 부재
노출을 찾아내도 끝까지 책임지는 사람이 없었습니다. 탐지 결과는 인프라·애플리케이션·보안 팀 사이에서 멈춰 섰습니다.
본사 보고 압박
본사는 정기적이고 설명 가능한 리스크 보고를 요구했습니다. 기술 심각도 목록으로는 이사회가 의사결정을 내릴 수 없었습니다.
Approach
시드 도메인 1개로 시작해, 설명 가능한 리스크 현황을 만들었습니다.
01
시드 도메인 탐색
등록 도메인 1개에서 출발해 5종 AI 모듈과 10개 이상의 인텔리전스 소스로 외부 공격 표면 전체를 매핑했습니다. 어떤 인벤토리에도 없던 자산까지 찾아냈습니다.
02
AI 이중 검증
독립적인 AI 검증 두 번으로 오탐을 걸러냈습니다. 보안 팀은 실제로 악용 가능한 노출만 분류하면 됐습니다.
03
FAIR 정량화
검증을 마친 모든 노출을 예상 손실 금액으로 환산했습니다. 예산 회의에서도 통하는 조치 순서가 나왔습니다.
04
한/영 이중 언어 리포팅
리포트를 영어와 한국어로 함께 냈습니다. 현지 팀과 본사가 번역 지연이나 뉘앙스 손실 없이 같은 증거를 읽었습니다.
Results
3개월 뒤, 세 가지가 달라졌습니다.
"
단순 자산 식별을 넘어 실제 위협 가능성이 높은 취약점을 선별해 구체적인 가이드와 재점검까지 지원해준 점이 인상적이었습니다.
보안 팀장
글로벌 완성차 북미법인
Used in this engagement