BUSINESS 03 — SECURITY
심사를 통과하는 것과 막아내는 것은 다릅니다
두이음은 두 가지를 모두 목표로 삼습니다. 인증 항목을 채우는 컨설팅과, 실제 공격 시나리오로 방어선을 두드리는 진단을 같이 수행합니다.
제공 서비스
-
인프라 취약점 진단
서버·네트워크 장비·데이터베이스 설정을 점검합니다. 자동화 스캐너 결과를 그대로 옮기지 않고, 실제 악용 가능성을 확인한 항목만 유효 취약점으로 보고합니다.
-
모의침투 테스트
외부 노출 자산에서 시작해 내부 이동까지 실제 공격자 경로를 재현합니다. 시나리오와 성공 조건을 사전에 합의하고, 운영 영향 없이 수행합니다.
-
웹·모바일 애플리케이션 진단
OWASP Top 10 을 기준선으로 삼되 거기서 끝내지 않습니다. 비즈니스 로직 결함과 권한 우회는 자동 도구가 찾지 못합니다.
-
ISMS-P 인증 컨설팅
현황 분석 → 결함 도출 → 조치 계획 → 심사 대응까지. 문서를 대신 써주는 것이 아니라 실제 운영 체계를 함께 만듭니다.
-
클라우드 보안 구성 진단
AWS·Azure 계정 구성, IAM 권한 과다 부여, 스토리지 공개 설정, 네트워크 경계를 점검하고 IaC 로 하드닝합니다.
-
개인정보 영향평가 대응
수집 항목 최소화 검토와 흐름도 작성, 위험도 산정 및 개선 과제 도출을 지원합니다.
진단 원칙
재현 가능해야 진단입니다
모든 유효 취약점에는 재현 절차와 증적을 남깁니다. 스크린샷 한 장으로 끝내지 않고, 개발자가 로컬에서 그대로 따라할 수 있는 형태로 씁니다. 재현되지 않는 항목은 리포트에 넣지 않습니다.
위험도는 환경에 따라 다릅니다
CVSS 점수를 그대로 옮기지 않습니다. 같은 취약점도 인터넷에 노출된 자산과 내부망 전용 자산에서 실제 위험이 다릅니다. 자산 중요도와 노출 경로를 반영해 재산정합니다.
조치 계획까지가 범위입니다
"패치를 적용하세요"로 끝나면 대부분 적용되지 않습니다. 운영 제약(무중단 요건, 호환성, 인력)을 확인하고 실행 가능한 우선순위와 대안 통제를 함께 제시합니다.
조치 후 재진단을 포함합니다
조치 완료 보고를 신뢰하지 않고 직접 확인합니다. 재진단 결과가 나와야 프로젝트가 종료됩니다.
자주 묻는 질문
모의침투 테스트가 서비스에 영향을 주지 않나요?
사전에 수행 시간대, 제외 대상, 중단 조건을 합의합니다. 서비스 거부(DoS) 계열 시나리오는 기본 제외이며 별도 협의 시에만 격리 환경에서 수행합니다.
진단 기간은 얼마나 걸리나요?
웹 애플리케이션 1개 기준 2~3주, 인프라 100대 규모 기준 4주 내외입니다. 모의침투 테스트는 시나리오 수에 따라 3~6주가 소요됩니다.
진단 중 취득한 데이터는 어떻게 처리되나요?
격리된 진단 전용 환경에서만 취급하며 계약 종료 후 30일 내 파기하고 파기 확인서를 발급합니다. 개인정보가 포함된 데이터는 진단 목적 외 열람하지 않습니다.
ISMS-P 심사에서 결함이 나오면 어떻게 되나요?
결함 조치 계획서 작성과 보완 조치 이행을 함께 지원합니다. 사후 심사까지가 계약 범위에 포함됩니다.
먼저 무엇을 진단해야 할까요
자산 구성과 규제 요건을 알려주시면 우선순위와 예상 기간을 정리해 회신드립니다.