퍼플 팀 활동이 필요한 이유
더 나은 방어를 위해 레드 팀과 블루 팀을 연결합니다.
퍼플 팀 활동이 필요한 이유은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
퍼플 팀 활동이란
퍼플 팀 활동은 공격(레드) 기능과 방어(블루) 기능이 서로 고립되지 않고 같은 순환 과정에서 협력하는 보안 활동입니다.
목표는 서로를 상대로 ‘승리’하는 것이 아니라 함께 탐지와 대응을 개선하는 것입니다. 레드 측은 실제 공격자 행동을 모의하고, 블루 측은 이를 확인하고 차단할 수 있는지 검증하며, 양측이 함께 제어 기능을 개선합니다.
- 레드: 공격자 기법과 모의 수행
- 블루: 원격 측정 데이터, 탐지 및 대응
- 퍼플: 양측을 연결하는 피드백 순환
고립된 팀의 문제
기존 레드 팀 활동은 몇 달이 지나서야 보고서가 전달되는 경우가 많습니다. 블루 팀은 어떤 부분을 놓쳤는지, 관련된 정확한 기법이나 원격 측정 데이터가 무엇인지에 대한 맥락도 거의 없이 사후에야 알게 됩니다.
이로 인해 피드백이 느리고 비용도 많이 듭니다. Domain admin compromised in 3 days와 같은 결과는 패배했다는 사실은 알려 주지만, 어떤 탐지가 작동했어야 하는지는 알려 주지 않습니다.
- 레드 팀의 발견 사항은 늦게 도착하고 탐지 세부 정보가 부족합니다.
- 블루 팀은 규칙을 조정하기 위해 공격을 재현할 수 없습니다.
- 다음 활동에서도 같은 격차가 다시 나타납니다.
피드백 순환 단축
퍼플 팀 활동은 주기를 몇 달에서 몇 시간으로 단축합니다. 레드가 기법을 실행하면 블루는 즉시 SIEM/EDR을 확인하고, 팀은 그 자리에서 보완 범위가 존재하는지 결정합니다.
일반적인 소규모 순환 과정은 다음과 같습니다.
- 레드가 통제된 시간 내에 ATT&CK 기법 하나를 실행합니다.
- 블루가 예상되는 산출물에 대한 원격 측정 데이터를 조회합니다.
- 아무것도 작동하지 않으면 탐지 격차를 즉시 기록합니다.
- 새 규칙을 작성하고 같은 세션에서 다시 테스트합니다.
이러한 실행-관찰-개선 리듬이 퍼플 팀 활동의 핵심입니다.
탐지와 예방의 차이
퍼플 팀 활동은 예방(공격이 차단됨)과 탐지(공격은 허용되지만 확인되고 경보가 발생함)를 명확히 구분합니다.
테스트한 각 기법의 결과를 다음과 같이 분류합니다.
- 차단됨 — 제어 기능이 작업을 중지함(예: AppLocker, AV)
- 탐지됨(경보 발생) — 원격 측정 데이터가 경보를 생성함
- 기록됨(경보 없음) — 증거는 존재하지만 아무것도 작동하지 않음
- 원격 측정 데이터 없음 — 완전한 가시성 공백
가장 나쁜 결과는 ‘원격 측정 데이터 없음’입니다. 수집하지 않은 데이터로는 탐지를 구축할 수 없기 때문입니다.
무작위 공격이 아닌 공격자 모의
효과적인 퍼플 팀 활동은 위협 인텔리전스를 기반으로 합니다. 임의의 도구를 테스트하는 대신 실제로 해당 업계를 표적으로 삼는 공격자가 사용하는 기법을 모의합니다.
예를 들어 금융 기관은 FIN7 또는 알려진 랜섬웨어 제휴 조직과 관련된 전술·기법·절차를 모의하고 각 단계를 ATT&CK에 매핑할 수 있습니다.
- 업계와 관련된 위협 행위자를 선택합니다.
- 문서화된 전술·기법·절차를 바탕으로 모의 계획을 수립합니다.
- 실제로 직면할 가능성이 가장 높은 기법을 테스트합니다.
이렇게 하면 테스트가 현실적으로 유지되고 가장 중요한 탐지의 우선순위를 정할 수 있습니다.
참여 역할
퍼플 팀 활동이 생산적으로 진행되려면 세션의 역할을 명확히 정해야 합니다.
- 레드 운영자 — 기법을 실행하고 각 작업을 설명합니다.
- 블루 분석가 — SIEM/EDR을 운영하고 가시성을 확인합니다.
- 탐지 담당자 — 실시간으로 규칙을 작성하거나 조정합니다.
- 진행자/기록 담당자 — 계획을 지키고 결과를 기록합니다.
투명성이 핵심입니다. 은밀한 레드 팀 테스트와 달리 여기서는 블루 팀이 원격 측정 데이터와 정확히 대조할 수 있도록 레드 팀이 수행 중인 작업을 알립니다.
오픈 소스 지원 도구
여러 무료 프레임워크를 사용하면 퍼플 팀 활동을 반복해서 수행할 수 있습니다. 레드 팀은 일관되고 문서화된 기법을 실행하고 블루 팀은 이를 검증할 수 있습니다.
- Atomic Red Team — ATT&CK에 매핑된 소규모 테스트 사례
- MITRE Caldera — 자동화된 공격자 모의
- VECTR — 시간에 따른 평가 결과 및 보완 범위 추적
단일 Atomic 테스트는 기법 ID를 사용하여 호출합니다. 예를 들면 다음과 같습니다.
Invoke-AtomicTest T1059.001 -TestNumbers 1안전과 범위
양측이 협력하더라도 퍼플팀 활동은 운영 시스템에 영향을 미치므로 책임감 있고 윤리적으로 수행해야 합니다.
- 서면 승인을 받고 범위를 정확하게 정의합니다
- 먼저 대표적인 실험실 또는 스테이징 환경을 우선 사용합니다
- 모든 기법에 대한 롤백 및 정리 계획을 마련합니다
- 대기 팀이 갑작스럽게 대응하지 않도록 일정을 조율합니다
파괴적인 기법(랜섬웨어 암호화, 실제 데이터의 데이터 유출)은 무해한 대체물로 시뮬레이션해야 하며, 운영 데이터에 실제로 실행해서는 안 됩니다.
탐지 범위 측정
퍼플팀 활동은 막연한 자신감을 측정 가능한 탐지 범위로 바꿉니다. 각 훈련이 끝나면 탐지된 기법의 비율을 백분율로 나타낼 수 있습니다.
전술별 간단한 탐지 범위는 다음과 같이 표시할 수 있습니다.
- 초기 액세스: 기법 6개 중 4개 탐지
- 실행: 5개 중 5개 탐지
- 측면 이동: 4개 중 1개 탐지(공백)
이를 ATT&CK 행렬에 히트맵으로 표시하면 경영진이 사각지대를 확인할 수 있고, 다음 투자 우선순위를 정하는 데 도움이 됩니다.
일회성이 아닌 지속적 운영
퍼플팀 활동의 가장 큰 가치는 이를 지속적으로 실행할 때 발생합니다. 환경이 변화하고 로그 기록이 중단되며 공격자가 진화함에 따라 탐지 기능은 약화됩니다.
- 이전에 해결한 공백을 다시 테스트하여 회귀를 포착합니다
- 새로운 위협 인텔리전스가 들어오면 새로운 기법을 추가합니다
- 분기별로 탐지 범위 추세를 추적합니다
일부 팀은 이를 지속적인 검증으로 자동화합니다. 에뮬레이션이 일정에 따라 실행되고, 알려진 탐지 규칙이 더 이상 작동하지 않으면 팀에 알립니다.
문화적 이점
퍼플팀 활동은 기술적 지표를 넘어 공격과 방어를 담당하는 팀 사이의 관계를 개선합니다. 분석가는 공격자의 실전 기법을 익히고, 운영 담당자는 자신의 행동이 어떤 텔레메트리를 생성하는지 배웁니다.
- 블루팀은 실제 전술·기법·절차를 직접 이해하게 됩니다
- 레드팀은 어떤 행동이 많은 흔적을 남기고 어떤 행동이 은밀한지 배웁니다
- 양측은 ATT&CK를 중심으로 공통 언어를 구축합니다
이러한 공통된 이해는 가장 오래 지속되는 결과인 경우가 많습니다. 단 한 번의 훈련 보고서가 보관된 후에도 오랫동안 유지되기 때문입니다.
빠른 확인
퍼플팀 활동의 핵심 목적을 얼마나 이해했는지 확인해 보십시오.
복습
이제 퍼플팀 활동이 존재하는 이유와 이를 통해 얻는 결과를 이해하셨습니다.
- 레드팀과 블루팀을 하나의 실행-관찰-개선 순환으로 연결합니다
- 결과를 차단됨, 탐지됨, 로그 기록됨 또는 사각지대로 분류합니다
- ATT&CK에 매핑된 위협 정보를 반영한 공격자 에뮬레이션을 기반으로 합니다
- 아토믹 레드 팀, 칼데라, VECTR 같은 도구를 사용하면 반복적으로 실행할 수 있습니다
- 승인, 범위, 정리 계획을 갖추고 윤리적으로 실행해야 합니다
- 지속적으로 실행하면 탐지 기능의 약화를 포착할 수 있어 가치가 누적됩니다
다음으로 MITRE ATT&CK 프레임워크를 사용하여 특정 공격을 탐지 항목에 매핑하는 방법을 배웁니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“퍼플 팀 활동이 필요한 이유” 강의는 무료인가요?
네 — “퍼플 팀 활동이 필요한 이유” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“퍼플 팀 활동이 필요한 이유”에서 뭘 배우나요?
더 나은 방어를 위해 레드 팀과 블루 팀을 연결합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“퍼플 팀 활동이 필요한 이유” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 퍼플 팀 활동이 필요한 이유
- 공격을 탐지에 매핑하기
- 퍼플 팀 훈련 실행
- 탐지 공백 해소 및 메트릭