메뉴

문의하기
Logo
뉴스

Offensive Security / Result as a Service

증빙이 없으면 비용도 없습니다.

Result as a Service는 적절히 범위가 정해진 모의해킹을 위한 저희의 모델입니다: 함께 입증 가능한 테스트 목표와 고정 비용을 정합니다. 합의된 증빙을 제시하지 못하면 귀사는 합의된 성과 기반 모의해킹 보수를 지불하지 않습니다. 무엇이 결과로 인정되는지, 어떤 시스템을 테스트할 수 있는지, 평가가 어떻게 이루어지는지는 시작 전에 서면으로 확정됩니다.

서비스 상세 안내
노트북으로 기술적 결과를 함께 평가하는 모습, 자료 사진
Result as a Service

사전에 정의된 결과 · 사전에 합의된 금액

귀사가 OTOKO®에 맡기는 업무

Result as a Service: 귀사를 위해 저희가 맡는 업무입니다.

작업 패키지는 귀사의 초기 상황에서 도출됩니다. 귀사의 팀은 합의된 범위, 필요한 참여 사항, 인계 시점에 제공되어야 할 결과물을 파악하게 됩니다.

검증 가능한 목표 설정하기

목표는 승인된 시스템에서 나타나는 구체적이고 평가 가능한 영향을 설명합니다. 일반적인 경고나 확인되지 않은 스캐너 탐지 결과가 자동으로 지급 대상 결과가 되지는 않습니다. 전제 조건과 필요한 증빙은 함께 정합니다.

귀사가 얻는 결과

인정되는 증빙 기준을 포함한 서면 결과 정의.

비용과 범위를 사전에 합의하기

시작 전에 고정 비용, 테스트 범위, 기간을 협의합니다. 이미 알려진 발견 사항, 제외된 시스템, 필요한 접근 권한을 문서화합니다. 별도 서비스는 명시적인 추가 발주가 있을 때만 발생합니다.

귀사가 얻는 결과

투명한 서비스 및 보수 합의.

승인된 범위 내에서 조사하기

경제적 성과가 허가 범위를 넓히지는 않습니다. 테스트 규칙, 운영 보호, 신고 경로, 중단 기준은 보수 모델과 무관하게 적용됩니다. 조사는 서면으로 승인된 목표로만 제한됩니다.

귀사가 얻는 결과

합의된 틀 안에서 이루어지는 통제된 조사.

증빙 평가 및 시정 조치 준비하기

결과는 사전에 합의된 기준에 따라 평가됩니다. 재현 가능성, 영향, 전제 조건을 문서화합니다. 시정 조치와 재테스트는 사전에 범위가 정해진 별도 서비스로 합의할 수 있습니다.

귀사가 얻는 결과

문서화된 결과 평가와 다음 단계를 위한 구체적인 근거.

계획 및 구현

프로젝트 실무 속 Result as a Service.

무엇을 성공으로 볼지는 테스트가 끝난 뒤에 정해서는 안 됩니다

성과 기반 모델에는 결과에 대한 공동의 정의가 필요합니다. 예를 들어 정해진 조건에서 합의된 권한 경계가 지켜지지 않음을 구체적으로 입증하는 방식이 가능합니다. 어떤 영향, 어떤 심각도, 어떤 재현성이면 충분한지는 시작 전에 결정합니다. 알려진 발견 사항과 이미 수용된 위험도 함께 분류합니다. 이를 통해 양측 모두 이후의 증빙이 합의된 목표에 해당하는지, 아니면 단순히 추가적인 관찰 사항인지를 알 수 있습니다.

고정 비용은 이렇게 서면으로 정의된 결과와 합의된 테스트 범위를 기준으로 합니다. 이 틀 안에서 필요한 증빙을 제시하지 못하면 성과 기반 모의해킹 보수는 발생하지 않습니다. 범위를 벗어난 발견 사항은 자동으로 지급 청구권을 발생시키지 않습니다. 추가 분석, 시정 조치, 재테스트는 별도의 명시적 합의를 통해서만 발주됩니다. 이 모델은 모든 기술적 이상 징후가 곧 성과라는 막연한 기대가 아니라 명확한 경제적 근거를 만드는 것을 목표로 합니다.

승인과 운영 한계는 여전히 구속력을 가집니다

시작 전에 대상 시스템, 허용된 출발점, 테스트 계정, 기간을 확정합니다. 제3자 시스템이나 플랫폼에 대한 권리는 사전에 명확히 해야 합니다. 담당자, 신고 경로, 중단 조건도 함께 합의합니다. 결과 입증에 대한 유인은 이러한 규칙을 전혀 바꾸지 않습니다. 정의된 목표를 달성하기 위해서라는 이유만으로 테스트를 임의로 다른 시스템까지 확대하거나 승인되지 않은 방법으로 계속 진행해서는 안 됩니다.

증빙은 평가에 필요한 범위로 제한됩니다. 준비된 테스트 데이터로 영향을 보여줄 수 있는 경우에는 다른 고객의 데이터를 사용할 필요가 없습니다. 민감한 결과는 협의된 경로를 통해 권한이 있는 담당자와만 공유합니다. 평가를 둘러싼 이견에 대비해 사전에 공동 검토 절차를 합의합니다. 이를 통해 결과 판정은 기준과 문서를 근거로 이루어지며, 마지막에 가서야 발견 사항의 의미에 대한 서로 다른 견해를 조율할 필요가 없어집니다.

이 모델이 적합한 프로젝트 유형

Result as a Service는 명확하게 범위를 정하고 입증할 수 있는 목표에 적합합니다. 여기에는 SaaS, API, 레거시 소프트웨어, 고객이 책임지는 인프라에서의 구체적인 질문이 포함될 수 있습니다. AI 애플리케이션의 경우 출력 결과가 달라지고 여러 구성 요소가 관여하므로 특히 정밀한 증빙 기준이 필요합니다. 따라서 이 모델이 귀사의 프로젝트에 적합한지는 계약 전에 검토합니다. 일반적인 현황 조사, 전체 감사 범위, 단일한 성과 기반 테스트 목표는 서로 다른 서비스입니다.

합의된 증빙 없이 끝난 테스트가 시스템에 취약점이 전혀 없다는 뜻은 아닙니다. 이 판단은 범위, 시점, 기간에 한정됩니다. 성공적인 증빙 역시 우선은 시정 조치의 출발점일 뿐입니다. 기술 문서는 귀사의 팀이 원인과 영향을 이해하고 수정 계획을 세울 수 있도록 돕기 위한 것입니다. 이어지는 재테스트는 새로운 버전에서 해당 취약점이 실제로 해결되었는지를 목표에 맞춰 확인할 수 있으며, 그 범위는 별도로 정합니다.

예시로 보는 프로젝트 시나리오

결과 합의 예시: 실제 고객 사례 아님

SaaS 테스트에 앞서 준비된 테스트 데이터를 사용해 특정 테넌트 경계를 테스트 목표로 정합니다. 고정 비용은 허용된 조건에서 서면으로 합의된 증빙이 제시될 때만 청구됩니다. 이러한 증빙이 없는 일반적인 스캐너 경고만으로는 합의 조건을 충족하지 못합니다.

시작하기 전

Result as a Service에 대한 질문

결과를 달성하지 못하면 정말 아무 비용도 지불하지 않습니까?

서면으로 합의된 성과 기반 모의해킹의 경우, 정의된 증빙이 없으면 보수가 발생하지 않습니다. 추가 서비스는 별도로 명시적인 발주가 있을 때만 진행됩니다. 범위와 조건은 시작 전에 확정됩니다.

모든 취약점이 성과로 인정됩니까?

자동으로 인정되지는 않습니다. 어떤 종류의 발견 사항이나 영향이면 충분한지는 증빙, 전제 조건, 평가 절차와 함께 시작 전에 서면으로 정의합니다.

이것이 애플리케이션의 보안을 보장한다는 뜻입니까?

아닙니다. 증빙이 제시되지 않았다고 해서 전반적인 보안이 확인된 것은 아닙니다. 결과는 합의된 테스트 범위와 검토된 시점에 한정됩니다.

시정 조치와 재테스트도 포함됩니까?

구체적인 서비스 범위는 사전에 정합니다. 시정 조치와 재테스트는 별도로 합의할 수 있으며, 자동으로 포함되거나 숨겨진 부가 서비스로 발생하지 않습니다.

관련 서비스

사이버보안 개요 보기

OTOKO®와 함께하는 Result as a Service

어떤 결과를 합의하고자 하십니까?

영향을 받는 시스템과 문의 목적을 명시하십시오. 첫 상담에서 범위, 전제 조건, 다음 단계를 함께 정합니다.

결과 합의 상담하기

파트너사

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

접근성

필요에 맞게 화면 표시를 조정하십시오.

이 페이지에는 아직 쉬운 표현 버전이 없습니다.

설정은 현재 이번 방문에만 적용됩니다. 쿠키 설정에서 영구 저장을 허용할 수 있습니다.