메뉴

문의하기
Logo
뉴스

Offensive Security / 소프트웨어 & SaaS 모의해킹

취약점을 찾아냅니다. 공격보다 먼저.

빠른 릴리스에는 귀사의 애플리케이션을 이해하는 보안 검토가 필요합니다. OTOKO®는 SaaS 제품, API, PaaS에서 운영되는 애플리케이션, 오랜 기간에 걸쳐 발전해 온 레거시 소프트웨어를 분석합니다. 핵심은 실제로 도달 가능한 영향입니다. 다른 테넌트의 데이터, 허용되지 않는 작업, 오용된 비즈니스 로직, 사용자 역할 간의 경계가 여기에 해당합니다. 재현 가능한 발견 사항은 귀사의 개발팀에 조치를 위한 근거를 제공합니다.

서비스 상세 안내
터미널 출력 결과로 진행하는 기술 조사, 자료 사진
소프트웨어 & SaaS 모의해킹

분석, 통합, 명확하게 문서화된 인계

귀사가 OTOKO®에 맡기는 업무

소프트웨어 & SaaS 모의해킹: 귀사를 위해 저희가 맡는 업무입니다.

작업 패키지는 귀사의 초기 상황에서 도출됩니다. 귀사의 팀은 합의된 범위, 필요한 참여 사항, 인계 시점에 제공되어야 할 결과물을 파악하게 됩니다.

비즈니스 로직과 역할 검증하기

저희는 업무상 중요한 프로세스와 테스트 역할을 함께 정합니다. 이어서 어떤 기능이 의도된 범위를 벗어나 사용될 수 있는지 조사합니다. 자동화된 검증은 애플리케이션에 대한 수동 분석으로 보완됩니다.

귀사가 얻는 결과

업무상 영향과 검증 가능한 증빙을 담은, 평가를 마친 발견 사항.

SaaS 테넌트와 API 경계 검증하기

테넌트 배정, 객체 접근, 높은 권한이 필요한 기능을 승인된 범위 내에서 검증합니다. 별도의 테스트 데이터 세트를 사용하므로, 증빙을 위해 다른 고객의 데이터를 사용하지 않고도 영향을 평가할 수 있습니다.

귀사가 얻는 결과

합의된 역할 및 테넌트 경계에 대한 문서화된 검증.

PaaS와 레거시를 각자의 맥락에서 검토하기

PaaS 애플리케이션의 경우, 귀사가 책임지는 설정과 인터페이스를 검토합니다. 레거시 시스템의 경우에는 알려진 운영상의 한계와 의존성을 테스트 계획에 반영합니다. 승인되지 않은 타사 플랫폼은 테스트 범위에서 제외됩니다.

귀사가 얻는 결과

기술적, 운영적으로 적합한 방법을 적용한 명확한 테스트 범위.

조치와 재검증 지원하기

발견 사항은 우선순위를 정한 뒤 귀사의 개발팀과 논의합니다. 합의된 재검증에서는 새로운 버전에서 구체적인 원인이 해결되었는지 확인합니다. 결과는 실제로 검증된 범위와 시점을 기준으로 합니다.

귀사가 얻는 결과

기술 보고서, 경영진을 위한 요약, 문서화된 재검증 결과.

계획 및 구현

프로젝트 실무 속 소프트웨어 & SaaS 모의해킹.

소프트웨어 분석은 애플리케이션의 목적에서 시작됩니다

SaaS 제품은 공개적으로 접근 가능한 엔드포인트만으로 이루어지지 않습니다. 서로 다른 역할, 초대, 내보내기, 백그라운드 작업, 관리 기능이 함께 비즈니스 로직을 구성합니다. 그렇기 때문에 테스트 전에 어떤 프로세스가 특히 높은 보호가 필요한지, 애플리케이션이 어떤 경계를 지켜야 하는지를 명확히 합니다. 이러한 관점은 전통적인 기술 검증을 보완합니다. 어떤 기능은 형식적으로는 올바르게 응답하면서도, 로그인한 사용자나 그 테넌트에게는 의도되지 않은 작업을 허용할 수 있습니다.

이를 바탕으로 조율된 테스트 범위가 만들어집니다. 블랙박스, 그레이박스, 화이트박스 방식의 비중은 목표와 제공 가능한 정보에 따라 정해집니다. 소스 코드나 아키텍처 문서가 제공되면 관찰 결과를 더 정확하게 판단할 수 있습니다. 검증은 승인된 애플리케이션에 초점을 맞추며, 합의된 계정과 데이터를 사용합니다. 도구가 발견한 결과는 평가 없이 곧바로 확인된 취약점으로 간주되지 않으며, 영향과 전제 조건은 귀사의 팀이 이해할 수 있도록 제시되어야 합니다.

최신 플랫폼과 오랜 기간 발전해 온 소프트웨어를 서로 다르게 다루기

SaaS와 PaaS에서는 책임 경계가 결정적으로 중요합니다. 귀사의 애플리케이션이나 설정에 대한 검증이 자동으로 플랫폼 운영사의 인프라를 공격해도 된다는 허가가 되는 것은 아닙니다. 목표, 허용된 방법, 필요한 승인은 함께 문서화합니다. API와 연동은 의도된 데이터 및 권한 범위를 기준으로 검증합니다. 특히 서로 다른 역할과 테넌트가 실제 애플리케이션 경로에서도 확실하게 분리되어 있는지에 주의를 기울입니다.

레거시 소프트웨어는 흔히 다른 접근 방식을 필요로 합니다. 문서가 불완전할 수 있고, 테스트 환경이 운영 환경을 부분적으로만 반영하며, 일부 구성 요소는 부하에 민감하게 반응하기도 합니다. 이러한 조건은 시작 전 계획 단계에서 반드시 고려해야 합니다. 저희는 테스트 시간대, 연락 가능한 담당자, 중단 기준을 함께 협의합니다. 검증을 책임 있게 수행할 수 없는 경우에는 그 한계를 결과에 명확히 표시합니다. 이를 통해 테스트가 어떤 결론을 뒷받침할 수 있는지, 그리고 어디에 추가 조사가 필요한지가 분명해집니다.

발견 사항에서 검증 가능한 조치까지

보고서는 의사 결정을 뒷받침하고 개발팀의 수정 작업을 돕기 위한 것입니다. 그렇기 때문에 확인된 발견 사항에는 영향을 받는 버전, 필요한 전제 조건, 합의된 증빙, 가능한 영향이 함께 기술됩니다. 경영진과 기술팀은 서로 다른 수준의 세부 정보를 필요로 합니다. 우선순위는 단순히 동일한 비중의 항목을 길게 나열하는 대신 애플리케이션의 맥락을 고려하여 정합니다. 증빙은 필요한 범위로 제한되며, 합의된 경로를 통해 권한이 있는 담당자와만 공유됩니다.

조치 방안은 귀사의 팀과 논의하며, 합의된 재검증에서 구체적인 변경 사항을 평가합니다. 다만 발견 사항이 해결되었다고 해서 전체 애플리케이션에 취약점이 전혀 없다는 의미는 아닙니다. 새로운 릴리스나 설정 변경은 초기 상황을 바꿀 수 있습니다. 원하시는 경우, 이를 바탕으로 주요 변경 사항에 대한 정기적인 검증 체계를 마련할 수 있습니다. 또한 적합하고 명확하게 정의된 목표에 대해서는 Result as a Service를 합의할 수 있습니다. 이 경우 보수는 사전에 정의되고 입증된 결과에 따라 달라집니다.

예시로 보는 프로젝트 시나리오

예시: 대규모 고객 롤아웃을 앞둔 SaaS

두 개의 분리된 테스트 테넌트가 일반 사용자와 관리자 환경을 각각 재현합니다. 릴리스 이전에 합의된 비즈니스 프로세스와 권한 경계를 검증합니다. 팀은 우선순위가 정해진 증빙을 전달받고 재검증으로 수정 사항을 확인하며, 이 과정에서 시연을 위해 다른 고객의 데이터를 사용할 필요는 없습니다.

시작하기 전

소프트웨어 & SaaS 모의해킹에 대한 질문

고객사가 자체 개발한 오래된 소프트웨어도 검증합니까?

네. 레거시 애플리케이션은 운영상의 한계, 사용 가능한 테스트 환경, 의존성을 고려하여 계획에 반영합니다. 수행할 수 없는 검증은 보고서에 제한 사항으로 명시됩니다.

자동 스캐너만으로 충분합니까?

스캐너는 작업을 지원하는 도구입니다. 하지만 비즈니스 로직, 역할, 실제 애플리케이션 맥락은 전문적인 평가와 목표를 둔 수동 검증을 필요로 합니다.

SaaS에도 Result as a Service가 있습니까?

적합한 프로젝트에는 서면으로 정의된 결과 증빙과 고정 금액을 합의할 수 있습니다. 이 증빙이 없으면 합의된 성과 기반 모의해킹 보수는 지급되지 않습니다. 자세한 내용은 Result as a Service 페이지에서 확인하실 수 있습니다.

테스트에서 발견 사항이 없으면 소프트웨어가 안전하다는 뜻입니까?

아니요. 이 결론은 합의된 범위, 검증된 버전, 테스트 기간에 한정됩니다. 증빙이 없다고 해서 전반적인 보안이 보장되는 것은 아닙니다.

관련 서비스

사이버보안 개요 보기

OTOKO®와 함께하는 소프트웨어 & SaaS 모의해킹

귀사의 프로젝트를 설명하십시오. 적합한 시작 방법을 함께 정하겠습니다.

영향을 받는 시스템과 문의 목적을 명시하십시오. 첫 상담에서 범위, 전제 조건, 다음 단계를 함께 정합니다.

소프트웨어 & SaaS 모의해킹 상담하기

파트너사

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

접근성

필요에 맞게 화면 표시를 조정하십시오.

이 페이지에는 아직 쉬운 표현 버전이 없습니다.

설정은 현재 이번 방문에만 적용됩니다. 쿠키 설정에서 영구 저장을 허용할 수 있습니다.