CUSTOMERS/AUTOMOTIVE · EASM + CTI
자동차 EASM CTI

3개월 만에 외부 자산 5,000+ 가시화

글로벌 완성차 북미법인 A사는 수기 인벤토리를 상시 자동 탐색 체계로 전환했습니다. 악용 가능성이 가장 높은 노출부터 조치했고, 이사회에는 리스크를 금액으로 보고하기 시작했습니다.

ENGAGEMENT SUMMARY
INDUSTRY
자동차
DURATION
3개월
SERVICES
AI-Native EASM + Cyber Threat Intelligence
3개월 내 외부 자산 5,000+ 가시화
노출된 API Key·S3 계정정보·Dev/Staging 시스템 우선 조치
이사회 보고를 FAIR 예상 손실 지표로 전환
Challenge

누구도 보증할 수 없던 인벤토리

수기 인벤토리

자산 목록은 스프레드시트에 수작업으로 관리됐고, 배포가 거듭될수록 현실과 멀어졌습니다.

파악되지 않은 Shadow Asset

Dev·Staging·협력사가 만든 시스템이 변경 관리 대상에서 빠진 채 늘어났습니다. 보안 팀에는 보이지 않았지만, 공격자에게는 보이는 자산이었습니다.

노출 담당자 부재

노출을 찾아내도 끝까지 책임지는 사람이 없었습니다. 탐지 결과는 인프라·애플리케이션·보안 팀 사이에서 멈춰 섰습니다.

본사 보고 압박

본사는 정기적이고 설명 가능한 리스크 보고를 요구했습니다. 기술 심각도 목록으로는 이사회가 의사결정을 내릴 수 없었습니다.

Approach

시드 도메인 1개로 시작해, 설명 가능한 리스크 현황을 만들었습니다.

01
시드 도메인 탐색

등록 도메인 1개에서 출발해 5종 AI 모듈과 10개 이상의 인텔리전스 소스로 외부 공격 표면 전체를 매핑했습니다. 어떤 인벤토리에도 없던 자산까지 찾아냈습니다.

02
AI 이중 검증

독립적인 AI 검증 두 번으로 오탐을 걸러냈습니다. 보안 팀은 실제로 악용 가능한 노출만 분류하면 됐습니다.

03
FAIR 정량화

검증을 마친 모든 노출을 예상 손실 금액으로 환산했습니다. 예산 회의에서도 통하는 조치 순서가 나왔습니다.

04
한/영 이중 언어 리포팅

리포트를 영어와 한국어로 함께 냈습니다. 현지 팀과 본사가 번역 지연이나 뉘앙스 손실 없이 같은 증거를 읽었습니다.

Results

3개월 뒤, 세 가지가 달라졌습니다.

CASE · AUTOMOTIVE EASM + CTI · 3 MONTHS
BEFORE
AFTER
ASSET VISIBILITY
수기 인벤토리 · Shadow Asset 미파악
외부 자산 5,000+ 상시 자동 탐색 체계로 관리
THREAT DETECTION
주기적 스캔 · 담당자 없이 멈춰선 탐지 결과
담당자가 지정된 검증 노출 — API Key·S3 계정정보·Dev/Staging 우선 조치
RISK MANAGEMENT
기술 심각도 목록 · 본사 보고 압박
FAIR 예상 손실 기반 이사회 보고 · 한/영 이중 언어
5,000+
EXTERNAL ASSETS · 3 MONTHS
우선 조치
API KEYS · S3 · DEV/STAGING FIXED
FAIR
BOARD REPORTING · $ TERMS
"

단순 자산 식별을 넘어 실제 위협 가능성이 높은 취약점을 선별해 구체적인 가이드와 재점검까지 지원해준 점이 인상적이었습니다.

보안 팀장
글로벌 완성차 북미법인
Used in this engagement
EASM
AI-Native EASM

시드 도메인 1개면 탐색부터 AI 이중 검증, FAIR 정량화까지 이어집니다.

EASM 자세히 보기
CTI
Cyber Threat Intelligence

모든 우선순위 판단의 근거는 위협 행위자 분석과 PoC 검증 결과입니다.

CTI 자세히 보기

비슷한 과제가 있으신가요?

이 프로젝트의 출발점도 2주 무료 Assessment였습니다. 실제 공격 표면을 놓고 같은 방식으로 시작할 수 있습니다.

비파괴 스캔 · NDA 가능 · 결과 데이터 소유권은 고객에게