사이버 보안을 공부한다면 지금이 적기? 추천 자료 소개
요약
사이버 보안 분야에 입문하려는 사람들을 위해 기초 지식 습득 자료를 소개합니다. 웹 취약점(OWASP Top 10)과 클라우드 보안, 그리고 소프트웨어의 구조적 약점을 파악하는 방법론을 중점적으로 다룹니다. 특히 CWE와 CVE 같은 표준화된 분류 체계 및 MITRE ATT&CK Matrix 같은 공격 전술 기반 지식은 필수적입니다.
핵심 포인트
- 사이버 보안은 광범위하므로, 관심 영역(Web/Cloud)부터 시작하는 것이 좋습니다.
- OWASP Top 10과 CWE는 웹 애플리케이션의 주요 취약점을 파악하는 데 핵심 자료입니다.
- MITRE ATT&CK Matrix는 공격자의 전술 및 절차를 체계적으로 이해할 수 있게 합니다.
- SBOM은 소프트웨어 구성 요소를 명시하여 보안 위험을 관리하는 표준화된 방법론입니다.
인시던트가 매일같이 발생하는 시대가 되면서 정부 기관이나 은행, 클라우드 프로바이더조차 피할 수 없는 상황이 되고 있습니다. 'AI 때문에 일자리가 사라질 것'이라고 걱정하기보다는, 이 시기에 사이버 보안을 공부한다면 절대로 직업에 어려움을 겪지 않을 것입니다.
그렇다고는 해도, 사이버 보안은 IT의 종합 격투기(頂点)라고 할 수 있는 분야이므로 기초 지식이 없으면 최근 발생한 인시던트 조사 보고서나 인터넷상의 논쟁을 읽어도 이해하기 어려울 수 있습니다.
그래서 이번에는 기초 지식을 쌓는 데 필요한 자료들을 몇 가지 소개하고자 합니다.
※ 한 가지만 미리 짚고 넘어가자면, 사이버 보안은 일본어 자료도 물론 있지만, 상급 레벨로 갈수록 거의 영어만 존재하는 세계가 됩니다. 특히 터미널에서 도구를 조작하는 경우가 많고, 그러한 도구들 대부분이 영어이기 때문에 어느 정도의 영어 실력은 요구됩니다.
우선 전체적인 그림부터 살펴보겠습니다. 사이버 보안에는 정말 광범위한 영역이 있습니다. 가장 이해하기 쉬운 것은 이 유명한 자격증 로드맵입니다. 일반적으로 연상되는 레드팀(공격 측)이나 펜테스트보다 훨씬 범위가 넓습니다.
여기서 흥미 있는 영역을 골라 키워드를 검색하고 공부를 시작하는 것만으로도 충분히 좋고, 스킬 증명이나 이력서를 위해 자격증 시험을 보는 것도 좋은 방법이라고 생각합니다.
보안이라고 해도 영역이 너무 넓어서 모든 것을 소개할 수는 없지만, 최근 인시던트를 보면 크게 나누어 'Web' 관련과 'Cloud' 관련이 많은 것이 아닌가 싶습니다. 그래서 이번에는 이 부분을 중점적으로 공유하겠습니다.
여기서 주로 지칭하는 것은 SQL Injection 같은 Web 애플리케이션의 코드상의 문제나 미들웨어/라이브러리를 포함한 패키지의 취약성입니다.
OWASP Top 10이란: Web 애플리케이션에서 특히 경계해야 할 중대한 보안 리스크를 순위 형식으로 정리한 보고서입니다.
또한, 최근에는 AI를 활용하는 앱이 늘어났기 때문에 LLM/AI 애플리케이션을 위한 OWASP Top 10도 있습니다.
그 외에도 GitHub에 수많은 치트시트나 자료가 모여 있으니 꼭 여러 가지 찾아보시기 바랍니다.
CWE (Common Weakness Enumeration / 공통 취약점 유형 목록)이란: 소프트웨어 또는 하드웨어에 존재하는 보안상의 약점(버그나 설계 오류 등)의 종류를 분류하고 정리한 공용 카탈로그(목록)입니다.
CVE: 실제로 특정 제품에서 발견된 'OOO이라는 소프트웨어의 버전 XX에 있는 구체적인 취약성(1건의 사상)'에 할당되는 개별 식별 번호입니다.
- 카테고리별 CWE: https://cwe.mitre.org/data/index.html
또한, CWE를 관리하는 MITRE사 사이트에는 다른 매우 유익하고 권위 있는 자료들이 많이 게재되어 있습니다.
ATT&CK Matrix (사이버 공격자가 기업/조직에 수행하는 일련의 공격 수법이나 절차 [TTPs]를 체계화한 지식 기반): https://attack.mitre.org/
SBOM (Software Bill of Materials / 소프트웨어 부품표)란: 소프트웨어를 구성하는 컴포넌트(OSS나 라이브러리, 모듈 등)와 그 의존 관계를 일람화한 목록입니다. 이른바 '소프트웨어의 성분 표시'에 해당합니다.
일본에서는 아직 많이 알려지지 않은 용어일 수 있지만, 미국 대기업 등에서는 이미 표준이 되어가고 있습니다. 경제산업성에서도 도입 안내나 체크리스트가 알기 쉽게 정리되어 있습니다.
여기서 주로 지칭하는 것은 클라우드 설정 미비에 대한 대책이나, 클라우드 서비스를 활용한 공격 방어입니다.
클라우드의 데파크트 스탠다드는 AWS이지만, AWS가 제창한 클라우드 보안의 기준/개념/프레임워크는 매우 체계적이며, 이를 이해하기 위한 자료가 여기 있습니다. 물론, 여기서 배울 수 있는 개념은 다른 클라우드(Azure나 GCP 등)에도 공통적으로 적용됩니다.
AWS와는 조금 성격이 다르지만, 최근 Cloudflare 등이 추진하고 있는 'Zero Trust (제로 트러스트)'는 전 세계적으로 급속히 보급되고 있습니다. 향후 인터넷 환경에서 더욱 중요해질 개념이라고 생각하므로, 이 역시 깊이 파고들어 보시기 바랍니다.
실제로 환경을 만지면서 실습하며 배우고 싶은 분들을 위한 플랫폼입니다.
TryHackMe
사이버 보안을 공부하는 사람이라면 거의 모두 접해봤을 만한 정석 사이트입니다. 콘텐츠가 가장 풍부하고, 무료로 시작할 수 있습니다. 유료 플랜도 그렇게 비싸지 않기 때문에, 효율적으로 진행하고 싶다면 결제하는 것도 추천합니다.
https://tryhackme.com/ - Hack The Box
TryHackMe보다 약간 중급자에게 적합하며, 침투 테스트(Penetration Testing) 실습에 특화되어 있습니다.
https://www.hackthebox.com/ - AWS Card Clash
AWS의 아키텍처와 보안을 배울 수 있는 3D 전략 턴제 카드 게임입니다. 물론 실제로 손을 움직여 한다면, AWS 환경에서 실제로 서비스를 구축해보고 이것저것 만져보는 것이 가장 이상적이라고 생각합니다.
'어차피 AI가 너무 강해서 어떤 방어도 통하지 않을 것이다', '공부해도 의미가 없다'라고 생각하는 사람도 있을 수 있지만, 공격이 진화함에 따라 당연히 방어 측면도 진화하게 됩니다.
개인적으로는 사이버 보안의 수요가 끝날 것이라고는 전혀 생각하지 않으며, 본업으로 종사하지 않더라도 최소한의 지식을 가지고 있는 것은 앞으로의 엔지니어 커리어에서 절대적으로 유리할 것입니다. 꼭 조금이라도 접해보시길 바랍니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Qiita AI의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기