스킬캠퍼스

오늘 끝나면

안전한 실습 환경

  • 안전한 실습 환경의 핵심 문제를 한 문장으로 설명한다
  • 오른쪽 실습에서 안전한이 어떻게 움직이는지 관찰한다
  • 다음 강의와 이어지는 한계를 말할 수 있다

실습 미션

샌드박스·VM·CTF — 격리된 곳에서만 손댐 이 문장이 실제로 무슨 뜻인지 실습에서 한 번 손으로 확인한다.

성공 조건

  • 실습의 기본값을 먼저 관찰
  • 입력값이나 모드를 한 번 이상 바꿔 결과 비교
  • 왜 결과가 바뀌었는지 한 문장으로 설명

화이트해킹 · 02

안전한
실습 환경

공격 실습은 격리된 곳에서만 한다.
VM, 컨테이너, CTF 워게임은 망가져도 되는 가짜 표적이다.
남의 진짜 시스템은 표적이 아니다.

P.01화이트해킹 · 02

왜 격리하나

공격 코드를 그냥 내 컴퓨터에서 돌리면 안 된다. 망가지는 게 표적이 아니라 나일 수 있다.

익스플로잇은 의도대로만 움직이지 않는다. 실습용 악성 샘플 하나가 호스트 파일을 건드리거나 같은 네트워크의 다른 기기로 번질 수 있다.

그래서 실습은 격리가 기본이다.
공격을 가둘 칸을 따로 두고 그 안에서만 손댄다.
밖으로 못 나가니 터져도 그 칸만 버리면 된다.

공격이 새면 내 PC와 남의 시스템까지
격리 없이 실행하면 새는 경로
공격 샘플내 진짜 PC내 파일같은 네트워크
경계가 없으면 한 칸의 사고가 전부로 번진다
P.02화이트해킹 · 02

격리 ON vs OFF

격리가 있고 없고의 차이다.

가운데 G 칸이 격리된 실습 공간(게스트)이다. 나머지 칸은 내 진짜 컴퓨터(호스트)다.

샌드박스가 ON이면 공격이 게스트 경계를 못 넘고 호스트는 멀쩡하다.
OFF면 경계가 없어 진짜 PC까지 번진다.
이 경계 하나가 실습과 사고를 가른다.

샌드박스 ON이면 공격이 게스트에 갇힘
격리 토글 · 안전한 개념 시뮬
입력, 격리(샌드박스)
출력, 내 컴퓨터(호스트) 안의 실습칸(게스트)
·
·
·
·
·
·
·
·
G
·
·
·
·
G
G
·
·
·
·
·
·
·
·
G = 게스트(격리칸)· = 호스트(진짜 PC)✕ = 감염
판정

호스트 안전. 공격이 게스트 1/4 칸을 먹어도 격리 경계를 못 넘는다. 스냅샷으로 되돌리면 끝.

P.03화이트해킹 · 02

VM · 컨테이너 · CTF

격리할 도구는 세 갈래다. 무게와 용도가 다르다.

VM은 가상 컴퓨터 한 대를 통째로 띄운다. 가장 두껍게 격리된다.
컨테이너는 더 가볍게 프로세스만 가둔다. 빠르게 여럿 띄우기 좋다.

CTF·워게임은 남이 미리 만들어 둔 합법 표적이다.
일부러 취약하게 만든 서버라 마음껏 공격해도 된다. 처음엔 여기서 시작하는 게 제일 안전하다.

격리를 만드는 세 가지 도구
격리 도구 세 갈래
VM무거움가상 컴퓨터 한 대 통째로가장 두껍게 격리한다
컨테이너가벼움프로세스만 가둔다빠르게 여럿 띄운다
CTF·워게임기성품일부러 취약한 합법 표적처음 연습에 최적이다
셋의 공통점은 망가져도 호스트는 안전한 가짜 표적이라는 것이다
P.04화이트해킹 · 02

스냅샷으로 되돌리기

격리의 짝꿍이 스냅샷이다. 실습 전 깨끗한 상태를 찍어둔다.

공격을 돌리다 게스트가 감염되거나 망가져도 문제없다.
찍어둔 스냅샷으로 한 번에 되돌리면 다시 깨끗한 표적이 된다.

그래서 실습은 부담 없이 반복된다.
망가뜨리고 되돌리고 또 시도한다. 진짜 시스템이었으면 한 번의 실수가 끝이지만, 격리와 스냅샷이 있으면 무한히 다시 한다.

망가지면 깨끗한 상태로 복원
망가뜨리고 · 되돌리고 · 또
1스냅샷
깨끗한 상태 저장
2공격 실습
게스트 감염·손상
3복원
스냅샷으로 되돌린다

↺ 복원하면 다시 1번으로 돌아가 무한 반복한다

P.05화이트해킹 · 02

범위와 동의서

격리만으론 부족하다. 남의 시스템을 만질 땐 종이 한 장이 먼저다.

허가된 펜테스트는 scope를 정한다. 어떤 대상을 언제까지 어디까지 건드려도 되는지 서면으로 못박는다.
범위 밖을 건드리면 합법이 불법으로 바뀐다.

기술이 같아도 동의서 유무가 화이트해커와 범죄자를 가른다.
연습은 격리 환경과 CTF에서 하고, 실전은 서면 허가 안에서만 한다. 이게 1강에서 본 “허가”의 실제 모습이다.

Q. 실력 키우려고 남의 회사 서버에 취약점 연습, 해도 되나?안 된다.
허가 없이 남의 시스템을 건드리면 의도가 좋아도 불법이다.
연습은 내가 만든 격리 환경(VM·컨테이너)이나 합법 CTF·워게임에서만 한다.
실전은 scope를 명시한 서면 동의 안에서만 한다. 범위 밖은 곧 범죄다.
허가 · 대상 · 기간을 글로 못박기
scope 허가 동의서 (예시)
대상test.example.com 만그 외 IP·도메인 금지
기간6/1 09:00 – 6/3 18:00밖에선 권한 없다
범위웹앱 · 로그인 폼DB 삭제·DoS 제외
서명양측 서면 동의없으면 곧 불법
기술은 같아도 동의서 유무가 화이트해커와 범죄자를 가른다

3줄 요약

  1. 1샌드박스·VM·CTF — 격리된 곳에서만 손댐
  2. 2안전한 실습 환경은 기초·정찰 → 웹 취약점 → 시스템 침투 → 네트워크·IoT → 레드팀·AI 흐름 안의 한 칸이다.
  3. 3개념을 외우는 것보다 입력을 바꾸면 무엇이 달라지는지 보는 것이 우선이다.

완료 전 점검

복습 카드

안전한

샌드박스·VM·CTF — 격리된 곳에서만 손댐

취약점

공격에 악용될 수 있는 시스템의 약점

익스플로잇

취약점을 실제로 이용하는 코드나 기법