0Pricing
Security+ Academy · 강의

공격 벡터와 공격 표면

이메일, 이동식 미디어, 공급망과 같은 일반적인 공격 벡터를 파악하고, 전체 공격 표면을 줄이는 방법을 학습합니다.

공격 벡터와 공격 표면은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

공격 벡터와 공격 표면 비교

공격 벡터는 피싱 이메일처럼 시스템에 침입하는 하나의 경로입니다. 공격 표면은 가능한 모든 경로를 합친 것입니다. 공격 표면을 줄이는 것이 목표입니다.

주요 공격 벡터로서의 이메일

이메일은 피싱 링크, 악성 첨부 파일, 사칭 등으로 가장 많이 악용되는 벡터입니다. 사람이 여전히 그것이 진짜인지 판단해야 하기 때문에 효과가 있습니다.

공격 벡터로서의 이동식 미디어

USB 드라이브 같은 이동식 미디어는 네트워크 방어를 우회해 악성 코드를 침투시킬 수 있습니다. 유명한 Stuxnet 웜도 이 방식으로 확산되었기 때문에 많은 조직이 USB 포트를 완전히 Disable합니다.

# Disable USB storage via Windows Registry (Group Policy equivalent)
# HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
# Set Start value to 4 (disabled)
reg add 'HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR' /v Start /t REG_DWORD /d 4 /f

공격 벡터로서의 공급망

공급망 공격은 사용자를 직접 공격하는 대신 신뢰하는 공급업체를 공격합니다. SolarWinds 침해 사고에서는 소프트웨어 업데이트가 오염되어 18,000개 조직에 전달되었습니다.

공격 벡터로서의 웹 애플리케이션

인터넷에 노출된 웹 애플리케이션은 SQL 인젝션, XSS, 취약한 로그인 등으로 주요 표적이 됩니다. 방화벽이 도움이 되지만 안전한 코딩을 대신할 수는 없습니다.

무선 및 Bluetooth 공격 벡터

무선 환경은 보이지 않는 벡터를 추가합니다. 악성 쌍둥이는 실제 네트워크 이름을 복제한 가짜 Wi-Fi 지점입니다. 피해자가 연결하면 공격자를 통해 트래픽이 전달됩니다.

직접 접근을 통한 물리적 공격 벡터

물리적 접근은 어깨너머 훔쳐보기, 쓰레기통 뒤지기, 문을 통과할 때 따라 들어가기, 하드웨어 키로거를 몰래 설치하기 등 대부분의 디지털 방어를 무력화합니다.

공격 벡터로서의 사회 공학

사회 공학은 시스템이 아니라 사람을 해킹합니다. 공격자는 가짜 신원, 가짜 긴급성, 가짜 권위를 이용해 사용자가 멈춰 생각하기 전에 행동하도록 만듭니다.

공격 표면 줄이기

공격 표면을 줄인다는 것은 공격자가 노출된 부분을 찾기 전에 이를 차단한다는 뜻입니다. 사용하지 않는 services와 포트를 Disable하고, 불필요한 소프트웨어를 제거하며, 최소 권한을 적용하세요.

# Check open ports and listening services (Linux)
ss -tlnp
# Or using netstat
netstat -tlnp
# Disable and stop an unnecessary service
systemctl stop cups
systemctl disable cups
# Verify it's no longer listening
ss -tlnp | grep cups

클라우드 및 API 공격 표면

클라우드는 새로운 노출 지점을 만듭니다. 공개 S3 버킷, 지나치게 광범위한 IAM 권한, 개방된 API 등이 그 예입니다. 리소스가 빠르게 생성되므로 CSPM 도구가 구성 오류를 지속적으로 검사합니다.

공격 표면을 확대하는 IoT 장치

IoT 장치인 카메라, 온도 조절기, 센서는 패치되지 않은 경우가 많고 기본 비밀번호가 설정된 상태로 제공됩니다. 봇넷에 장악되면 대규모 DDoS 공격을 일으키는 데 사용됩니다.

빠른 확인

이 강의에서 배운 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보세요.

강의 요약

간단히 요약하면, 공격 벡터는 하나의 경로이고 공격 표면은 모든 경로이며, 주요 벡터에는 이메일과 공급망이 포함됩니다. 공격 표면을 줄이면 위험도 감소합니다. 다음 주제: 위협 인텔리전스

자주 묻는 질문

“공격 벡터와 공격 표면” 강의는 무료인가요?

네 — “공격 벡터와 공격 표면” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“공격 벡터와 공격 표면”에서 뭘 배우나요?

이메일, 이동식 미디어, 공급망과 같은 일반적인 공격 벡터를 파악하고, 전체 공격 표면을 줄이는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“공격 벡터와 공격 표면” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 행위자의 유형
  2. 공격 벡터와 공격 표면
  3. 위협 인텔리전스 출처와 피드
  4. 침해 지표(IoC)
← Security+ Academy(으)로 돌아가기