검증 가능한 목표 설정하기
목표는 승인된 시스템에서 나타나는 구체적이고 평가 가능한 영향을 설명합니다. 일반적인 경고나 확인되지 않은 스캐너 탐지 결과가 자동으로 지급 대상 결과가 되지는 않습니다. 전제 조건과 필요한 증빙은 함께 정합니다.
인정되는 증빙 기준을 포함한 서면 결과 정의.
Offensive Security / Result as a Service
Result as a Service는 적절히 범위가 정해진 모의해킹을 위한 저희의 모델입니다: 함께 입증 가능한 테스트 목표와 고정 비용을 정합니다. 합의된 증빙을 제시하지 못하면 귀사는 합의된 성과 기반 모의해킹 보수를 지불하지 않습니다. 무엇이 결과로 인정되는지, 어떤 시스템을 테스트할 수 있는지, 평가가 어떻게 이루어지는지는 시작 전에 서면으로 확정됩니다.
서비스 상세 안내
사전에 정의된 결과 · 사전에 합의된 금액
귀사가 OTOKO®에 맡기는 업무
작업 패키지는 귀사의 초기 상황에서 도출됩니다. 귀사의 팀은 합의된 범위, 필요한 참여 사항, 인계 시점에 제공되어야 할 결과물을 파악하게 됩니다.
목표는 승인된 시스템에서 나타나는 구체적이고 평가 가능한 영향을 설명합니다. 일반적인 경고나 확인되지 않은 스캐너 탐지 결과가 자동으로 지급 대상 결과가 되지는 않습니다. 전제 조건과 필요한 증빙은 함께 정합니다.
인정되는 증빙 기준을 포함한 서면 결과 정의.
시작 전에 고정 비용, 테스트 범위, 기간을 협의합니다. 이미 알려진 발견 사항, 제외된 시스템, 필요한 접근 권한을 문서화합니다. 별도 서비스는 명시적인 추가 발주가 있을 때만 발생합니다.
투명한 서비스 및 보수 합의.
경제적 성과가 허가 범위를 넓히지는 않습니다. 테스트 규칙, 운영 보호, 신고 경로, 중단 기준은 보수 모델과 무관하게 적용됩니다. 조사는 서면으로 승인된 목표로만 제한됩니다.
합의된 틀 안에서 이루어지는 통제된 조사.
결과는 사전에 합의된 기준에 따라 평가됩니다. 재현 가능성, 영향, 전제 조건을 문서화합니다. 시정 조치와 재테스트는 사전에 범위가 정해진 별도 서비스로 합의할 수 있습니다.
문서화된 결과 평가와 다음 단계를 위한 구체적인 근거.
계획 및 구현
성과 기반 모델에는 결과에 대한 공동의 정의가 필요합니다. 예를 들어 정해진 조건에서 합의된 권한 경계가 지켜지지 않음을 구체적으로 입증하는 방식이 가능합니다. 어떤 영향, 어떤 심각도, 어떤 재현성이면 충분한지는 시작 전에 결정합니다. 알려진 발견 사항과 이미 수용된 위험도 함께 분류합니다. 이를 통해 양측 모두 이후의 증빙이 합의된 목표에 해당하는지, 아니면 단순히 추가적인 관찰 사항인지를 알 수 있습니다.
고정 비용은 이렇게 서면으로 정의된 결과와 합의된 테스트 범위를 기준으로 합니다. 이 틀 안에서 필요한 증빙을 제시하지 못하면 성과 기반 모의해킹 보수는 발생하지 않습니다. 범위를 벗어난 발견 사항은 자동으로 지급 청구권을 발생시키지 않습니다. 추가 분석, 시정 조치, 재테스트는 별도의 명시적 합의를 통해서만 발주됩니다. 이 모델은 모든 기술적 이상 징후가 곧 성과라는 막연한 기대가 아니라 명확한 경제적 근거를 만드는 것을 목표로 합니다.
시작 전에 대상 시스템, 허용된 출발점, 테스트 계정, 기간을 확정합니다. 제3자 시스템이나 플랫폼에 대한 권리는 사전에 명확히 해야 합니다. 담당자, 신고 경로, 중단 조건도 함께 합의합니다. 결과 입증에 대한 유인은 이러한 규칙을 전혀 바꾸지 않습니다. 정의된 목표를 달성하기 위해서라는 이유만으로 테스트를 임의로 다른 시스템까지 확대하거나 승인되지 않은 방법으로 계속 진행해서는 안 됩니다.
증빙은 평가에 필요한 범위로 제한됩니다. 준비된 테스트 데이터로 영향을 보여줄 수 있는 경우에는 다른 고객의 데이터를 사용할 필요가 없습니다. 민감한 결과는 협의된 경로를 통해 권한이 있는 담당자와만 공유합니다. 평가를 둘러싼 이견에 대비해 사전에 공동 검토 절차를 합의합니다. 이를 통해 결과 판정은 기준과 문서를 근거로 이루어지며, 마지막에 가서야 발견 사항의 의미에 대한 서로 다른 견해를 조율할 필요가 없어집니다.
Result as a Service는 명확하게 범위를 정하고 입증할 수 있는 목표에 적합합니다. 여기에는 SaaS, API, 레거시 소프트웨어, 고객이 책임지는 인프라에서의 구체적인 질문이 포함될 수 있습니다. AI 애플리케이션의 경우 출력 결과가 달라지고 여러 구성 요소가 관여하므로 특히 정밀한 증빙 기준이 필요합니다. 따라서 이 모델이 귀사의 프로젝트에 적합한지는 계약 전에 검토합니다. 일반적인 현황 조사, 전체 감사 범위, 단일한 성과 기반 테스트 목표는 서로 다른 서비스입니다.
합의된 증빙 없이 끝난 테스트가 시스템에 취약점이 전혀 없다는 뜻은 아닙니다. 이 판단은 범위, 시점, 기간에 한정됩니다. 성공적인 증빙 역시 우선은 시정 조치의 출발점일 뿐입니다. 기술 문서는 귀사의 팀이 원인과 영향을 이해하고 수정 계획을 세울 수 있도록 돕기 위한 것입니다. 이어지는 재테스트는 새로운 버전에서 해당 취약점이 실제로 해결되었는지를 목표에 맞춰 확인할 수 있으며, 그 범위는 별도로 정합니다.

예시로 보는 프로젝트 시나리오
SaaS 테스트에 앞서 준비된 테스트 데이터를 사용해 특정 테넌트 경계를 테스트 목표로 정합니다. 고정 비용은 허용된 조건에서 서면으로 합의된 증빙이 제시될 때만 청구됩니다. 이러한 증빙이 없는 일반적인 스캐너 경고만으로는 합의 조건을 충족하지 못합니다.
시작하기 전
서면으로 합의된 성과 기반 모의해킹의 경우, 정의된 증빙이 없으면 보수가 발생하지 않습니다. 추가 서비스는 별도로 명시적인 발주가 있을 때만 진행됩니다. 범위와 조건은 시작 전에 확정됩니다.
자동으로 인정되지는 않습니다. 어떤 종류의 발견 사항이나 영향이면 충분한지는 증빙, 전제 조건, 평가 절차와 함께 시작 전에 서면으로 정의합니다.
아닙니다. 증빙이 제시되지 않았다고 해서 전반적인 보안이 확인된 것은 아닙니다. 결과는 합의된 테스트 범위와 검토된 시점에 한정됩니다.
구체적인 서비스 범위는 사전에 정합니다. 시정 조치와 재테스트는 별도로 합의할 수 있으며, 자동으로 포함되거나 숨겨진 부가 서비스로 발생하지 않습니다.
관련 서비스
OTOKO®와 함께하는 Result as a Service
영향을 받는 시스템과 문의 목적을 명시하십시오. 첫 상담에서 범위, 전제 조건, 다음 단계를 함께 정합니다.
결과 합의 상담하기