Basilisk
BASILISK
[01_about]BASILISK 소개

공격적 보안 팀. 기업 전담.

저희는 규모가 작고, 일을 가려 받으며, 의도적으로 범위를 좁힌 팀입니다. 기업 고객만을 대상으로 모의해킹, 레드팀, 클라우드 감사를 수행합니다.

[선언]

공격자의 방식을 알고 있습니다. 그것을 귀사 편에서 씁니다.

시중의 보안 보고서 대부분은 쓸모가 없습니다. 길고, 뻔하고, 스캐너 결과만 가득하며, 경영 판단으로 옮겨지지 않습니다. CISO를 불안하게 만들고, 이사회에서는 읽히지 않습니다.

저희는 그걸 다르게 하려고 시작했습니다. 위험관리위원회가 이해하는 문서를, 영향이 큰 순서로 정리하고, 외부 감사가 받아들이는 증적과 함께 드립니다. 동시에 엔지니어는 어느 줄을 고쳐야 하는지 정확히 알게 됩니다.

공격적 보안은 앞질러 가는 일입니다. 적의 역할을 맡는다면, 가능한 한 엄정하고 윤리적으로 하겠습니다.

200+
수행한 프로젝트
4,500+
보고한 취약점
99%
기업 고객 만족도
R$ 180M+
막아낸 잠재적 피해

일하는 방식

[04가지 약속]

공포가 아니라 명료함

불안을 팔지 않습니다. 오늘 실제로 악용될 수 있는 것이 무엇인지, 악용되면 얼마가 드는지, 그리고 그것을 닫는 가장 짧은 길이 무엇인지를 정확한 지도로 드립니다.

설계 단계부터의 비밀 유지

첫 인사보다 NDA가 먼저입니다. 납품은 암호화된 경로로 하고, 프로젝트 종료 시 자료를 증빙과 함께 폐기합니다.

감사 가능한 방법

모든 프로젝트가 재현 가능한 절차를 따릅니다. 서명된 증적, 산정된 CVSS, 기록된 증거 보관 이력.

회색지대 없는 윤리

공식 승인, 문서화된 범위, 서명된 교전 규칙. 이사회와 감사인이 알아보는 규율로 움직입니다.

주요 발자취

[연혁]
  1. / 2018

    설립

    이사회에 전달되지 않는, 잡음만 가득한 보고서에 지친 선임 모의해킹 전문가들이 모여 시작했습니다.

  2. / 2020

    레드팀

    전 범위 적대 작전을 시작했습니다. 첫 프로젝트는 핀테크와 헬스테크였습니다.

  3. / 2022

    클라우드 부문

    자체 스크립트와 CIS Benchmarks를 활용한 AWS·Azure·GCP 감사에 특화했습니다.

  4. / 2024

    200번째 프로젝트

    누적 200건 수행. 기업 고객 만족도 99%, Basilisk에 기인한 운영 사고 0건.

  5. / 2026

    Volucer Group

    Basilisk가 Volucer Group의 공격적 보안 브랜드로 자리 잡고, 전담 조직과 정예 인력으로 운영합니다.

[구성]

군더더기 없는 팀. 실질적인 자격.

현업 인력 20명
12
모의해킹·레드팀 인력
OSCP, OSCE, CRTO, OSEP
5
클라우드 보안 엔지니어
AWS Security, AZ-500, GCP PCA
3
리스크·컴플라이언스 분석가
ISO 27001, 데이터 보호 법규, PCI-DSS
연구 파트너: OWASP 상파울루 챕터 · CTF Sec-T · ANPD Sandbox

첫 연락부터 납품까지 일어나는 일

다음에 무엇이 오는지 고객이 짐작해야 하는 단계는 없습니다. 아래 흐름은 모의해킹, 레드팀, 클라우드 감사에 모두 같으며, 달라지는 것은 각 단계의 깊이뿐입니다.

01

범위 협의

무엇이 있고, 무엇이 걱정이며, 이전에 무엇을 점검했는지 파악하는 자리입니다. 끝날 때 서면 범위 제안서를 드립니다. 무엇을 포함하고 무엇을 빼는지, 그리고 그 이유까지. 범위를 잘못 잡는 것은 점검이 애초의 질문에 답하지 못하는 가장 흔한 원인입니다.

02

합의와 접근 권한

비밀유지 계약을 체결하고, 교전 규칙을 정하고, 역할별 시험 계정을 만듭니다. 수행 시간대, 양측 비상 연락처, 계획을 벗어났을 때 수행을 멈추는 기준도 함께 정합니다.

03

연락 창구를 열어 둔 채 수행

작업 내내 귀사 기술팀과 직통 창구를 유지합니다. 치명적 발견은 보고서를 기다리지 않습니다. 그 자리에서 알리고, 대응에 필요한 최소한의 내용을 함께 드립니다. 막히는 지점이나 범위에 대한 의문은 몇 시간 안에 정리합니다. 다음 주 회의까지 미루지 않습니다.

04

보고서와 설명

산출물은 두 가지로 읽힙니다. 우선순위와 예산을 정하는 분을 위한 요약본, 그리고 단계별로 재현할 수 있는 기술본입니다. 결과는 직접 설명드립니다. 어떤 문장보다 대화가 더 분명하게 전달되기 때문입니다.

05

조치와 재점검

조치 기간에도 질문에 답합니다. 어려운 지점은 결함을 이해하는 것이 아니라, 두 가지 수정 방법 중 무엇을 고를지인 경우가 많습니다. 이후 처리된 항목을 재점검하고 최종 상태를 종료 확인서에 기록합니다.

보고서를 쓰는 방식

보고서가 곧 제품입니다. 읽히지 않거나 재현되지 않으면 점검 전체가 의미를 잃습니다. 그리고 보안 업무의 상당수가 바로 이 지점에서 무너집니다.

분리된 두 가지 읽기
경영진용 부분에는 전문용어가 없고 몇 쪽이면 끝납니다. 무엇을 점검했고, 무엇이 위험이며, 무엇을 결정해야 하는지. 기술 부분은 그 뒤에 상세히 이어집니다. 한쪽을 헤치고 나가야 다른 쪽에 닿는 구성이 아닙니다.
온전한 재현
모든 발견 사항에 요청과 응답, 증적을 담은 단계별 경로가 붙습니다. 고치는 사람은 추가 설명이 필요 없고, 점검을 수행한 사람에게 매이지 않습니다.
점수보다 영향
기술 점수는 표기하지만 그것만으로 결론을 내리지 않습니다. 본문은 그 결함이 귀사의 맥락에서 무엇을 가능하게 하는지 설명합니다. 같은 점수라도 시스템이 다르면 뜻이 달라지기 때문입니다.
노력까지 고려한 우선순위
권장 순서에는 심각도뿐 아니라 조치 비용도 반영합니다. 심각도만으로 줄 세운 목록은 대개 가장 비싼 항목으로 시작해, 그 뒤의 모든 일을 멈춰 세웁니다.

작업을 수행하는 원칙

공격적 보안은 신뢰로 성립하는 일입니다. 가장 민감한 자산에 대한 접근을 맡기시니까요. 아래 약속은 모든 프로젝트에 적용되며 계약서에 명시됩니다.

비밀 유지

프로젝트 중 알게 된 모든 것은 비밀유지 계약의 대상이며, 프로젝트의 존재 자체도 포함됩니다. 서면 승인 없이는 어떤 자료도 영업 실적으로 쓰지 않습니다.

고객 데이터

위험을 입증하는 데 필요한 최소한의 데이터만 다룹니다. 표본으로 같은 점을 증명할 수 있으면 실데이터를 내려받지 않으며, 수집한 자료는 합의한 기간이 끝나면 폐기합니다.

범위의 경계

범위 밖은 손대지 않습니다. 닿을 수 있어 보이고 구미가 당겨도 마찬가지입니다. 바깥에서 관련된 무언가가 보이면 판단하실 수 있도록 보고하며, 임의로 점검하지 않습니다.

피해를 주지 않음

영향을 입증하기 위해 실제로 영향을 일으킬 필요는 없습니다. 파괴적 행위, 서비스 중단, 실데이터 변경은 범위 밖입니다. 명시적 요청과 합의된 시간대가 있는 경우는 예외입니다.

사람은 표적이 아닙니다

사회공학이 범위에 포함될 때, 결과가 측정하는 것은 통제 수단과 절차의 유효성입니다. 어떤 결과도 징계를 목적으로 개인 단위로 정리되지 않습니다.

독립성

저희가 권하는 도구를 저희가 팔지 않으며, 권고 내용이 공급사에 따라 달라지지도 않습니다. 최선의 해법이 저희가 하지 않는 일이라면, 보고서에 그렇게 씁니다.

자주 묻는 질문

01어느 규모의 기업과 일하시나요?

범위 쪽을 맞춥니다. 사용자 역할이 몇 개인 애플리케이션 하나라면 짧고 경계가 분명한 일이고, 수십 개 시스템과 여러 클라우드 계정을 가진 환경이라면 규모가 완전히 다릅니다. 달라지지 않는 것은 방법입니다. 모든 발견 사항을 사람이 확인하고, 재현 가능한 보고서를 씁니다.

02비밀 유지는 어떻게 이뤄지나요?

접근 권한을 받기 전에 비밀유지 계약을 체결하며, 프로젝트 자료와 프로젝트의 존재 자체를 함께 다룹니다. 결과를 언급해도 되는지, 어떻게 언급할지는 고객이 정합니다. 서면 승인이 없으면 실적으로 쓰지 않습니다.

03첫날 심각한 것이 발견되면 어떻게 하나요?

그날 바로 알려드립니다. 중단 기준을 시작 전에 정해 두는 이유가 바로 이것입니다. 치명적 발견은 보고서를 기다리지 않으며, 상황이 요구하면 봉쇄가 될 때까지 수행을 멈춥니다.

04조치도 도와주시나요?

수정 방향을 안내하고 그 기간에도 상담에 응합니다. 두 가지 경로 사이의 득실을 함께 따지는 것도 포함됩니다. 실제 구현은 귀사 팀이나 협력사가 맡습니다. 점검한 쪽이 수정까지 맡으면 점검의 가치가 약해집니다.

05저희 고객사의 구매 절차에 맞출 수 있나요?

가능합니다. 대형 고객사가 점검을 요구하면서 형식과 기한을 지정하는 일은 흔합니다. 그런 경우 보고서와 종료 확인서를 그 절차에서 곧바로 증빙으로 쓸 수 있는 형태로 작성합니다. 다시 옮겨 적을 필요가 없습니다.

// 문의하기

이런 팀을 곁에 두고 일해 보시겠습니까?

범위 협의는 무상이며 NDA로 보호됩니다. 48시간 안에 제안서와 범위, 일정을 보내드립니다.