우리는 공격자처럼 생각합니다.그리고 귀사를 위해 움직입니다.
누군가 실제로 실행하기 전에, 귀사의 인프라와 애플리케이션, 그리고 사람을 상대로 실제 공격을 재현합니다. 불안이 아니라 행동으로 이어지는 보고서를 드립니다.
공격자가 어떻게 움직이는지 압니다. 그것을 귀사 편에서 씁니다.
저희는 기업만을 상대하는 모의해킹 전문가 집단입니다. 모든 프로젝트를 기술적 엄정함과 감사 가능한 방법론으로 수행합니다. 이사회와 감사인이 알아보는 종류의 규율입니다.
불안을 팔지 않습니다. 지금 실제로 악용될 수 있는 것이 무엇인지, 악용되면 비용이 얼마인지, 그 문을 닫는 가장 짧은 길이 무엇인지를 분명히 해서 드립니다.
빠짐없는 가시성
실제 공격자와 같은 순서로 공격면을 파악합니다. 노출된 DNS부터 잊힌 스테이징 엔드포인트까지.
철저한 비밀 유지
NDA를 기본으로 체결하고, 산출물은 종단 간 암호화하며, 프로젝트 종료 시 증빙과 함께 폐기합니다.
방법으로서의 윤리
공식 승인, 문서화된 범위, 서명된 증적. 예고 없는 행위도, 회색지대도 없습니다.
세 갈래 공격 경로. 빈틈없는 범위.
범위가 분명하고 증적에 서명이 있는 공격 작전. 별도 해설 없이 위험관리위원회가 승인할 수 있는 산출물을 드립니다.
전문 모의해킹
웹 애플리케이션, API, 모바일, 네트워크, 인프라에 대한 수동·자동 점검. 기술용과 경영진용, 두 벌로 납품합니다.
- ▸ 웹 · API · 모바일
- ▸ 내부 · 외부 · 무선
- ▸ 블랙박스 · 그레이박스 · 화이트박스
레드팀 훈련
완전한 적대 시뮬레이션: 방어 우회, 사회공학, 권한 상승, 측면 이동. 블루팀의 실력을 측정합니다.
- ▸ 표적 피싱
- ▸ C2와 통제된 지속성 확보
- ▸ 퍼플팀 선택 가능
클라우드 감사
AWS, Azure, GCP 심층 분석: 설정 오류, 과도한 권한, 데이터 노출, 벤치마크 준수 여부.
- ▸ IAM · 네트워크 · 데이터
- ▸ CIS Benchmarks · Well-Architected
- ▸ 우선순위를 매긴 조치 방안
반복 가능한 절차. 흔들리지 않는 결과.
모든 프로젝트가 감사 가능한 절차를 따릅니다. 고객은 진행 상황을 실시간으로 확인하고, 감사와 실사, 이사회 검토를 견디는 산출물을 받습니다.
정찰
OSINT, DNS 열거, 기술 스택 식별, 유출 계정 수집, 외부에 드러난 공격면 파악.
취약점 악용
업계 표준 도구와 자체 스크립트로 점검합니다. 모든 발견 사항은 사람이 직접 재현해 확인합니다. 스캐너가 만든 잡음은 넣지 않습니다.
침투 후 단계
권한 상승, 측면 이동, 클라우드로의 이동, 그리고 통제된 환경에서의 실제 영향 측정.
보고와 조치
기술용·경영진용 산출물, 산정한 CVSS, 재현 코드, 위험도 순으로 정리한 권고. 재점검이 포함됩니다.
산업마다 위협이 다릅니다. 그 전부를 알고 있습니다.
규제 산업의 기업과 실사 중인 스타트업의 보안·IT·컴플라이언스 조직과 일합니다. 범위는 달라져도 엄정함은 달라지지 않습니다.
네 가지 약속. 단서 조항은 없습니다.
철저한 비밀 유지
첫 인사보다 NDA가 먼저입니다. 납품은 암호화된 경로로 하고, 종료 시 모든 자료를 증빙과 함께 폐기합니다.
재점검 포함
조치 후 재확인은 무상입니다. 같은 공격에 두 번 비용을 치르지 않고 마무리할 수 있습니다.
두 갈래 보고서
엔지니어를 위한 기술본(CVSS, PoC, 페이로드 포함)과 이사회를 위한 요약본. 따로 옮겨 적을 필요가 없습니다.
치명적 취약점 24시간 통보
치명적 취약점은 최종 보고서를 기다리지 않고 24시간 안에 따로 알립니다. 위험은 프로젝트 종료를 기다려주지 않습니다.
의뢰하기 전에, 알아두실 것들.
귀사의 허점을 확인할 준비가 되셨나요?
첫 범위 협의는 무상이며 NDA로 보호됩니다. 48시간 안에 기술 제안서와 범위, 일정을 보내드립니다. 번거로운 양식은 없습니다.