빨강, 보라, 파랑의 물줄기가 하나의 표식으로 모입니다 — 공격형 보안, 감사, 사고 대응, 그리고 우리가 무너뜨린 것을 견고하게 만드는 소프트웨어 개발이 이를 뒷받침합니다.
인프라, 웹 앱, API, 클라우드 환경을 대상으로 한 실제 공격 시뮬레이션. 비즈니스 친화적인 조치 경로가 포함된 완전 보고서. OWASP 및 PTES 방법론.
포괄적인 사고 대응 — 랜섬웨어, 비즈니스 이메일 침해, 데이터 도난 및 계정 탈취. 확산 방지, 포렌식 복구, 복호화 도구 연구, 보험사 제출용 보고서 작성.
이야기 나누고 싶은 주제는 저희 서비스?
Enter 키를 눌러 질문하세요 — 일치하는 답변이 위에 나타납니다. 일치하는 답변이 없나요? 아래의 문의 방법을 이용하세요.
질문을 하려면 자바스크립트가 필요합니다. 전체 FAQ는 아래에 있습니다. ↓
PWN-ALL은 침투 테스트 및 공격 시뮬레이션, 사고 대응 및 디지털 포렌식, 안전한 Rust 및 Python 소프트웨어 엔지니어링, 벤더 중립적 보안 컨설팅 등 네 가지 상호 연계된 서비스를 제공합니다. 각 프로젝트에는 서면으로 명시된 범위, 구체적인 산출물, 그리고 합의된 수락 기준이 포함됩니다.
네. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C는 2024년에 설립된 아랍에미리트 두바이 소재 기업으로, 두바이 DET 라이선스 번호 1324553에 따라 운영되고 있습니다. 또한 이 회사의 D-U-N-S 번호는 571235572이며, NCAGE 번호는 10G8W입니다.
당사는 주로 전 세계의 기업, 정부 기관 및 고부가가치 플랫폼과 협력하고 있습니다. 프로젝트는 여러 관할 구역을 아우르며 원격으로 수행될 수 있으며, 20개 이상의 언어로 소통이 가능합니다. 특정 지역에 따른 법률, 증거 또는 데이터 처리 관련 요건은 프로젝트 범위 설정 단계에서 협의하여 결정합니다.
네. 민감한 정보를 공유하기 전에 비밀유지계약서(NDA)를 체결하고, Signal, PGP 암호화 이메일 또는 고객이 승인한 다른 통신 수단을 사용할 수 있습니다. 고객 정보에 대한 접근 권한은 해당 업무 수행에 대해 합의된 통제 절차에 따라 ‘알 필요가 있는 사람’ 원칙에 따라 관리됩니다.
먼저 필요한 결과물, 관련된 서비스나 자산, 긴급성, 마감일, 그리고 운영상 또는 규제상의 제약 사항을 명확히 하십시오. 비밀유지계약(NDA)이 체결되고 보안 채널이 마련되기 전에는 기밀 정보를 전송하지 마십시오. 그 후, 당사는 범위, 제외 사항, 승인 절차, 협력 규칙, 산출물, 수락 기준, 담당자 및 일정을 서면으로 확정합니다.
사전 계획된 침투 테스트는 일반적으로 범위 설정 및 서면 승인 후 영업일 기준 3~5일 이내에 시작될 수 있으며, 이는 당시의 가용 상황에 따라 달라질 수 있습니다. 진행 중인 사고의 경우 별도의 연중무휴 대응 절차가 적용되므로, 긴급 상황 발생 시 즉시 전화 또는 보안 메시징 채널을 통해 신고해야 합니다.
가격은 자산, 업무의 복잡성, 마감 기한, 위험 요소, 증거 자료 요구 사항 및 납품물에 따라 달라집니다. 업무 범위가 확정된 후 서면 제안서를 받으시게 되며, 업무 내용이 명확히 정의된 경우에는 고정 가격 옵션이 제공됩니다. 지불 조건은 계약서에 명시되며, 대규모 프로젝트의 경우 은행 보증에 대해 협의할 수 있습니다.
승인된 대상 범위에는 웹 애플리케이션, API, 외부 및 내부 네트워크, Active Directory, 클라우드 환경, 모바일 애플리케이션 등이 포함될 수 있습니다. 또한, 더 광범위한 레드팀 활동의 경우, 해당 활동이 명시적으로 승인된 경우 신원, 인력 및 물리적 통제 수단에 대한 테스트도 수행할 수 있습니다.
아닙니다. 자동화 도구가 커버리지를 지원할 수는 있지만, 실제 작업은 공격 경로를 매핑하고, 비즈니스 로직을 테스트하며, 악용 가능성을 검증하고, 현실적인 영향을 평가하는 실무자들이 주도합니다. 그 결과로 얻어지는 것은 검증되지 않은 스캐너 출력물이 아니라, 확실한 증거와 우선순위가 지정된 개선 조치입니다.
테스트는 OWASP 및 PTES 지침에 부합하는 관행을 따르며, 범위 설정 및 참여 규칙, 정찰 및 공격 표면 매핑, 안전한 취약점 악용, 2단계 보고, 재테스트의 5단계로 진행됩니다. 구체적인 테스트 사례는 합의된 자산 및 위협 모델에 맞춰 조정됩니다.
당사는 서면 승인 및 합의된 작전 규칙에 포함된 자산에 대해서만 테스트를 수행합니다. 고객은 해당 시스템을 소유하고 있거나, 관련 소유자 또는 제공자로부터 허가를 받아야 합니다. 제3자 자산, 사회공학 기법, 물리적 접근 및 파괴적 행위는 특별히 승인되지 않는 한 테스트 범위에서 제외됩니다.
이 작업은 업무 차질을 최소화하도록 설계되었으나, 테스트에는 항상 어느 정도의 위험이 따를 수밖에 없습니다. 공격 시간대, 처리량 제한, 중요 시스템 제외 대상, 비상 연락처, 중단 조건 및 롤백 계획은 사전에 합의되며, 명시적인 승인 없이는 데이터 손실을 초래할 수 있는 테스트는 수행되지 않습니다.
소요 기간은 범위, 접근성, 복잡성 및 재테스트 필요 여부에 따라 달라집니다. 서비스 페이지에는 웹 및 API 테스트의 경우 약 2주, 네트워크 테스트의 경우 약 3주, 레드팀 훈련의 경우 약 6주라는 대략적인 기준 기간이 제시되어 있으며, 실제 일정은 제안서에 명시되어 있습니다.
경영진을 위한 요약 보고서와 함께, 증거, 영향을 받은 자산, 실제적인 영향, 심각도, 우선순위가 지정된 시정 조치 지침 등을 포함한 엔지니어용 기술적 분석 결과를 받게 됩니다. 최종 범위에는 내부 이해관계자들이 필요로 하는 사후 브리핑, 시정 조치 워크숍 또는 증거 형식도 정의될 수 있습니다.
네, 합의된 수정 사항에 대한 재검사는 표준 침투 테스트 워크플로에 포함되어 있습니다. 제안서에는 재검사 기간, 재검사 대상 사항, 필요한 접근 권한, 그리고 검증된 수정 사항이 최종 보고서에 어떻게 반영될지가 명시되어 있습니다.
아닙니다. 침투 테스트는 승인된 범위에 대해 일정 기간 내에 수행되는 평가일 뿐, 취약점이 전혀 존재하지 않는다는 것을 증명할 수는 없습니다. 침투 테스트는 불확실성을 줄이고 증거에 기반한 우선순위를 제시해 주지만, 보안은 여전히 취약점 수정, 운영, 모니터링 및 향후 변경 사항에 달려 있습니다.
네. 연중무휴 24시간 운영되는 사고 대응 서비스는 사고 확산 방지, 증거 보존, 포렌식 조사 범위 설정, 악성코드 제거, 시스템 복구 및 사고 후 보안 강화 조치를 담당합니다. 현재 진행 중인 사고의 경우, 즉시 전화하거나 Signal을 통해 연락해 주시고, 승인되지 않은 경로를 통해 민감한 증거를 전송하지 마십시오.
아닙니다. DFIR 팀은 암호화 없이 이루어지는 데이터 탈취 및 갈취 사건은 물론, 기업 이메일 침해 및 결제 사기, 계정 탈취, Microsoft 365 또는 Google Workspace 및 클라우드 침해, 내부자 관련 사건, 그리고 보안이 침해된 웹 애플리케이션이나 서버 관련 사건도 처리합니다.
영향을 받은 호스트를 전원을 끄지 않은 상태에서 네트워크에서 격리하고, 휘발성 증거를 보존하며, 백업 자료가 추가로 접근되지 않도록 보호하고, 수행한 조치를 기록하며, 대응 브리지를 개설하십시오. 사고 담당자와 법무 또는 보험 관련 이해관계자들이 대응 계획에 합의하기 전에는 무분별하게 재부팅, 초기화, 복원, 복호화 또는 협상을 진행하지 마십시오.
사고 대응 팀은 연중무휴 24시간 대응 브리지를 운영합니다. 명시된 서비스 수준은 첫 신고 접수부터 분석가가 공유 브리지에 합류하기까지 60분 이내이며, 초기 대응 지침은 사고 분류 단계부터 제공됩니다. 실제 사고 수습 시간은 접근성, 사고 범위 및 고객의 조치 이행 능력에 따라 달라집니다.
일반적으로 그렇습니다. 다만, 시스템을 종료하면 메모리에 상주하는 키, 주입된 프로세스, 활성 연결 등 휘발성 증거가 소실될 수 있습니다. 시스템의 전원을 다시 켜지 마시고, 현재 상태를 그대로 유지한 채 대응팀에 연락하여 콜드 트라이아지 및 기타 증거 확보 방안을 수립할 수 있도록 하십시오.
아닙니다. 복구 가능 여부는 랜섬웨어 계열, 사용 가능한 키나 복호화 도구, 증거의 질, 백업의 무결성, 시스템 상태, 법적 제약 사항, 그리고 침해 발생 후 얼마나 많은 활동이 이루어졌는지에 따라 달라집니다. 당사는 정상적인 백업, 시스템 재구축, 복호화 도구 연구, 키 복구 방안 등을 종합적으로 평가한 후, 복구 가능한 사항과 불가능한 사항을 명확히 밝혀드립니다.
지불은 첫 번째 대응책이 되어서는 안 되며, 도난당한 데이터의 복구나 삭제를 보장하지도 않습니다. 먼저 복구 방안과 증거를 검토해야 하며, 운영자와의 의사소통이나 지불 결정에는 반드시 고객, 법률 고문, 해당되는 경우 보험사, 그리고 제재 승인 절차가 포함되어야 합니다.
조사 범위에 따라, 제공 결과물에는 증거 및 증거 관리 기록, 대응 일지, 근본 원인 및 초기 접근 분석 결과, 측면 이동 및 정보 유출 분석, 침해 지표, 복구 우선순위, 그리고 보안 강화 계획이 포함된 보험사 또는 규제 당국에 제출 가능한 보고서가 포함될 수 있습니다. 결론은 보존된 증거와 유지된 증거 관리 절차에 따라 제한을 받게 됩니다.
저희는 안전한 Rust 및 Python 백엔드, API, 데이터 시스템, 자동화, AI 통합, 마이그레이션, 그리고 보안이 핵심인 운영 서비스를 구축합니다. 또한 이러한 엔지니어링 방식을 바탕으로 특정 사고에 대응하는 포렌식 수집기, 파서, 타임라인 생성기, IOC 또는 YARA 스캐너, 암호 해독기나 키 복구 연구 도구 등을 개발합니다.
Rust는 메모리 안전성, 동시성, 예측 가능한 성능, 저수준 제어가 중요한 분야에서 사용되며, Python은 배포 속도, 데이터, 머신러닝, 오케스트레이션, 통합이 중요한 분야에서 사용됩니다. 아키텍처 설계에서는 전체 시스템을 하나의 스택으로 강제로 통합하기보다는 구성 요소별로 적합한 언어를 할당합니다.
이 딜리버리 모델은 발견, 아키텍처 설계, 구현, 보안 강화, 인계 단계를 거치며, 프로젝트에 대해 합의된 수용 테스트 및 성능 테스트가 수행됩니다. 인계 항목에는 소스 코드, 배포 자산, API 계약서, 아키텍처 결정 사항, 운영 매뉴얼, 다이어그램, 지식 이전, 그리고 계약에 따라 제공되는 출시 후 30일간의 지원이 포함될 수 있습니다.
컨설팅 서비스에는 보안 아키텍처, 비즈니스 중심 위험 평가, GDPR 대비, 감사 준비, 정책 및 사고 대응 프로세스, 보안 개발 통합, 역할별 교육 등이 포함됩니다. 일반적인 산출물로는 우선순위가 지정된 조사 결과, 책임자가 명시된 위험 등록부, 보안 강화 로드맵, 운영 매뉴얼, 그리고 감사에 대비한 증거 자료 모음이 있습니다.
아니요. 규정 준수 준비 상태는 기술적·운영적 지원을 의미할 뿐, 법률 자문이나 인증 보장을 의미하지 않습니다. 포렌식 조사 결과는 보존된 증거에 따라 달라지며, 데이터 복구는 사고 상황에 따라 달라집니다. 또한 보안 테스트만으로는 취약점이 없다는 사실을 입증할 수 없습니다. 각 제안서에는 PWN-ALL이 통제할 수 없는 결과를 약속하지 않으면서도, 측정 가능한 작업 내용과 수락 기준이 명시되어 있습니다.
PWN-ALL은 다크웹 및 유출 모니터링, BotGuard 봇 탐지, 취약점 스캔 허브를 별도의 제품으로 나열하고 있습니다. 또한 해싱, 키 생성, 스테가노그래피, 랜섬웨어 식별, 파일 또는 포렌식 열람 등의 작업을 위한 20개 이상의 무료 브라우저 기반 도구를 제공합니다. 클라이언트 측 도구로 분류된 도구들은 처리된 데이터를 업로드하지 않고 브라우저 내에서 로컬로 실행됩니다.
해킹당한 기기가 아닌, 안전이 확인된 기기에서 해당 계정의 비밀번호를 재설정하고, 로그아웃한 후 모든 활성 세션을 종료하며, 앱 비밀번호나 연결된 앱의 접근 권한을 모두 제거하고, 다단계 인증을 활성화하십시오. 메일박스와 로그인 기록, 감사 로그를 함께 보존하고 숨겨진 전달 규칙이나 수신함 규칙이 있는지 확인하되, 메시지, 규칙 또는 계정은 증거 자료이므로 삭제하지 마십시오. 침해 상태가 여전히 지속 중이거나 자금 이동이 관련된 경우, 채팅을 기다리지 말고 전화 또는 Signal을 통해 연중무휴 24시간 핫라인에 연락하십시오. DFIR 팀은 Microsoft 365, Google Workspace 및 계정 탈취 사례를 격리 조치부터 근본 원인 분석 및 보안 강화에 이르기까지 전 과정을 포괄적으로 처리합니다.
현재 진행 중인 비즈니스 이메일 침해(BEC) 및 결제 사기 사건이므로 신속한 대응이 중요합니다. 즉시 귀사의 은행과 수취 은행에 연락하여 송금 취소 또는 동결을 요청하고, 관련 당국에 신고하십시오. 특히 자금이 아직 이체 중일 수 있으므로, 채팅을 기다리기보다는 연중무휴 24시간 핫라인을 통해 당사에 상황을 알리십시오. 그 후 당사의 DFIR 팀이 메일함이나 계정에 어떻게 접근했는지, 청구서나 은행 정보가 변경되었는지, 그 외에 어떤 정보가 조작되었는지 조사하는 동시에, 귀사의 은행, 보험사 및 규제 당국을 위해 증거를 보존합니다. 포렌식 조사가 완전하게 이루어질 수 있도록 이메일과 계정 로그를 원본 그대로 유지하고, 어떤 내용도 삭제하지 마십시오.
이는 암호화 없이 이루어진 데이터 절도 및 갈취 행위이며, 랜섬웨어가 배포되지 않았더라도 명백히 DFIR 팀의 업무 범위에 속합니다. 가장 우선시해야 할 사항은 증거를 보존하고, 실제로 어떤 데이터에 접근 및 유출되었는지 범위를 파악하며, 접근 경로를 차단하고, 위협 행위자에게 대응하기 전에 요구 사항을 정확히 파악하는 것입니다. 사고 대응 책임자와 법무 및 보험 담당자들이 대응 방안에 합의하기 전까지는 몸값을 지불하거나, 협상하거나, 요구 사항에 답장해서는 안 됩니다. 연중무휴 24시간 핫라인을 통해 문제를 제기하고, 공개 채널이나 승인되지 않은 채널이 아닌 보안 채널을 통해 위협 메시지를 공유하십시오.
지표가 있거나 의심스러운 정황이 있으나 확인된 사고는 없는 경우, DFIR 팀은 로그, 엔드포인트, 클라우드 및 신원 정보를 검토하여 현재 또는 과거의 침입, 지속적 활동, 무단 데이터 접근의 증거가 있는지 판단할 수 있습니다. 그 후 침해 징후가 있는지 여부와 향후 조치 방안을 보고하며, 명백한 악의적 활동이 발견될 경우 격리 및 포렌식 조사를 포함한 본격적인 사고 대응 절차로 전환됩니다. 이러한 범위 파악이 진행되는 동안에는 기존 로그를 보존하고 시스템 재이미징이나 초기화를 피하십시오. 이러한 조치는 문제 해결에 필요한 증거를 삭제할 수 있기 때문입니다. 공격이 활발히 진행 중인 것을 확인하신 경우, 채팅을 통해 기다리기보다는 즉시 당사의 연중무휴 24시간 핫라인으로 전화하시거나 Signal을 통해 연락해 주십시오.
모든 대응 조치에는 즉각적인 위협이 처리된 후의 사고 후 보안 강화 조치가 포함됩니다. 팀은 근본 원인과 초기 접근 경로에 대한 분석 결과를 바탕으로, 공격자가 악용한 구체적인 취약점을 보완하고 재발을 방지하기 위한 우선순위가 지정된 보안 강화 계획을 제시합니다. 보다 심층적이고 지속적인 작업을 위해 컨설팅 팀은 이를 책임자 지정, 업데이트된 정책 및 사고 대응 매뉴얼, 역할별 교육이 포함된 위험 등록부로 전환할 수 있으며, 엔지니어링 팀은 수정 조치에 필요한 도구를 개발할 수 있습니다. 보안 강화는 위험을 줄이고 복원력을 향상시키지만, 어떤 서비스 제공업체도 향후 사고 발생을 완전히 방지할 수 있다고 약속할 수는 없습니다.
서비스 복구는 중요하지만, 공격자가 어떻게 침입했는지, 여전히 시스템 내에 남아 있는지, 어떤 데이터에 접근했는지는 알려주지 않으며, 복구 과정에서 이 세 가지에 대한 증거가 모두 덮어쓰일 수 있습니다. 초기 침입 경로와 지속 침투 수단이 발견되어 차단되지 않으면, 복구 후에도 동일한 침입이 재발할 수 있습니다. DFIR 팀이 근본 원인을 파악하고, 잔존하는 접근 권한을 확인하며, 어떤 데이터가 유출되었는지 확인한 후, 이에 맞춘 보안 강화 조치를 적용하는 것이 좋습니다. 또한 남아 있는 로그, 이미지 또는 영향을 받은 매체는 폐기하지 말고 보존해야 합니다. 위협이 완전히 제거되었는지 확실하지 않다면, 이를 여전히 활성 상태로 간주하고 연중무휴 24시간 핫라인을 통해 신고하십시오.
기존 시스템도 확실히 서비스 범위에 포함됩니다. 엔지니어링 팀은 신규 구축(greenfield)뿐만 아니라 마이그레이션, 보안 강화, 보안이 중요한 운영 서비스도 정기적으로 수행합니다. 프로젝트는 변경 작업을 시작하기 전에 현재 코드, 데이터 및 신뢰 경계가 실제로 어떻게 작동하는지 파악하기 위한 탐색 단계로 시작되며, 그 후 아키텍처 설계, 구현 및 전용 보안 강화 단계가 이어집니다. 기존 애플리케이션 코드에 대한 보안 평가가 주된 요구 사항인 경우, 이는 애플리케이션 침투 테스트와 컨설팅 팀의 보안 개발 통합을 통해 제공되며, 초기 상담 단계에서 적절한 조합을 범위로 설정합니다.
기존에 물려받은 시스템, 부분적으로 구축된 시스템, 또는 중단된 시스템을 맡을 수는 있지만, 어떤 접근 방식을 확정하기 전에 실제 현황, 존재하는 요소, 작동 중인 요소, 그리고 위험과 취약점이 어디에 있는지 파악하는 탐색 단계부터 작업을 시작합니다. 그 후 아키텍처, 구현, 보안 강화, 인계에 이르기까지 표준 모델이 적용되며, 각 단계는 모든 것을 수정하겠다는 막연한 약속이 아닌, 합의된 수락 기준이 명시된 서면 작업 명세서(Statement of Work)에 따라 관리됩니다. 현재 상태를 파악한 후, 현실적으로 달성 가능한 사항과 그 순서가 정해집니다.
AI 및 LLM 통합은 Rust 및 Python 엔지니어링 팀의 명시적인 업무 영역으로, 합의된 보안 및 수락 테스트를 거친 동일한 탐색, 아키텍처, 구현 및 보안 강화 프로세스를 통해 ‘설계 단계부터 보안이 고려된(secure-by-design)’ 방식으로 구축됩니다. 모델에 신뢰할 수 없는 입력이 유입되는 것, 민감한 데이터의 노출, 모델이 접근할 수 있는 범위, 남용 또는 비용 폭주 통제 등 LLM 기능에 특화된 위험 요소들은 범위가 명확히 정의되며, 사후에 억지로 덧붙이는 방식이 아닌 해당 작업의 일환으로 해결됩니다. 다른 보안 작업과 마찬가지로, 이 프로젝트에서는 시스템이 오용될 수 없다는 것을 보장하기보다는 측정 가능한 통제 수단과 수락 기준을 정의합니다.
단순히 코드만 전달받는 것이 아닙니다. 인계 과정은 귀사의 환경에서 배포 및 운영될 수 있도록 구성되어 있으며, 배포 자산, API 계약, 아키텍처 결정 사항, 운영 매뉴얼, 다이어그램, 지식 이전 등을 포함할 수 있습니다. 또한 계약에 따라 출시 후 30일간의 지원도 제공됩니다. 이 작업은 보안이 매우 중요한 프로덕션 환경을 대상으로 하므로, 인계 전에 전용 보안 강화 단계가 진행됩니다. 배포를 정확히 누가 수행하고 운영할지는 각 계약의 작업 명세서(Statement of Work)에 따라 합의됩니다.
팀이 이미 소프트웨어를 개발하는 방식에 보안을 내재화하는 것은 컨설팅 팀의 ‘보안 개발 통합’ 서비스를 통해 이루어지며, 이는 자문 형태의 서비스입니다. 즉, 기존 워크플로우 내에서 보안이 적용될 부분을 검토하고, 해당 워크플로우에 포함되어야 할 점검 사항과 안전 장치를 정의하며, 개발자에게 역할별 지침을 제공하는 것입니다. 해당 프로세스에 맞춤형 자동화나 도구(예: 맞춤형 스캐너나 검사 기능)가 필요한 경우, 엔지니어링 팀이 별도의 범위 내에서 이를 구현할 수 있습니다. 컨설팅 팀은 프로세스에 대한 조언과 정의를 담당할 뿐 직접 소프트웨어를 개발하지 않으므로, 구축이 필요한 모든 사항은 엔지니어링 산출물로 범위가 정해집니다.
Rust와 Python이 핵심입니다. 메모리 안전성, 동시성, 예측 가능한 성능이 중요한 분야에는 Rust를, 출시 속도, 데이터, 머신러닝, 통합이 중요한 분야에는 Python을 사용합니다. 아키텍처 설계 시에는 전체 시스템을 단일 스택으로 강제로 통합하기보다는 구성 요소별로 언어를 할당하며, 기존 시스템과 마이그레이션도 적용 대상에 포함되므로, 범위 설정 단계에서 귀사의 요구 사항을 바탕으로 적합한 언어를 결정합니다.
컨설팅 서비스에는 GDPR 준수 준비 및 감사 대비가 포함됩니다. 여기에는 격차 평가, 이를 해소하기 위한 통제 조치 및 정책, 그리고 공급업체 중립적인 방식으로 제공되는 감사 대비 증거 자료 패키지가 포함됩니다. 이는 법률 자문이 아닌 준비 및 대비 지원 서비스이며, 이 서비스 자체만으로는 규정 준수나 인증을 보장하지 않습니다. 규정 준수 및 인증 여부는 귀사의 운영 현황과 평가 기관에 따라 달라집니다. 주요 산출물로는 우선순위가 지정된 조사 결과, 책임자가 명시된 위험 등록부, 그리고 귀사가 실제로 실행에 옮길 수 있는 보안 강화 로드맵이 제공됩니다.
역할별 보안 교육은 귀사의 기술 스택, 위험 요소, 그리고 교육이 필요한 역할을 중심으로 구성된 컨설팅 서비스의 일부입니다. 이 교육은 일반적으로 보안 개발 통합, 정책, 사고 대응 프로세스 등 관련 자문 업무와 연계되어 진행되므로, 귀사 팀이 실제로 시스템을 구축하고 운영하는 방식을 반영합니다. 모든 컨설팅과 마찬가지로, 교육 범위와 성과는 사전에 합의됩니다.
출시 전 보안 아키텍처나 제안된 시스템 설계를 검토하는 것은 자문 업무의 핵심 부분입니다. 당사는 귀사의 비즈니스 위험 및 운영 제약 사항을 고려하여 설계를 평가한 후, 우선순위가 지정된 검토 결과, 보안 강화 로드맵, 그리고 필요한 경우 운영 매뉴얼과 책임자가 명시된 위험 등록부를 제공합니다. 이 업무는 공급업체 중립적이므로, 권장 사항은 당사가 판매할 수 있는 특정 제품이 아닌 귀사의 위험에 따라 결정됩니다.
차이점은 업무 범위입니다. 컨설팅은 공급업체 중립적인 자문 업무로, 위험을 평가하고 아키텍처를 검토하며 감사에 대비하도록 돕지만, 소프트웨어를 개발하거나 긴급 사고 대응을 수행하지는 않습니다. 코드 작성이나 시스템 구축이 필요하다면, 이는 보안 소프트웨어 엔지니어링 업무에 해당합니다. 공격이 진행 중이라면, 이는 연중무휴 24시간 운영되는 사고 대응 프로세스에 해당하며, 취약점을 발견하고 승인 하에 안전하게 악용해야 한다면, 이는 침투 테스트에 해당합니다. 당사는 귀사가 필요로 하는 결과에 따라 적절한 업무를 안내해 드리거나, 필요에 따라 여러 업무를 결합하여 제공해 드립니다.
이메일(PGP 지원), Signal, Telegram(t.me/pwn_all), WhatsApp 또는 전화(+971 58 594 6337)로 연락하실 수 있으며, 긴급 상황 발생 시 연중무휴 24시간 핫라인을 이용하실 수 있습니다. 민감한 내용의 경우 Signal이나 PGP로 암호화된 이메일을 이용하시기를 권장하며, 비밀유지계약서(NDA)가 체결되고 보안 채널이 구축되기 전에는 기밀 정보나 인증 정보를 보내지 말아 주시기 바랍니다. 긴급한 사고가 발생한 경우, 채팅을 기다리지 말고 즉시 전화하거나 Signal을 이용해 주십시오.
귀사 정보에 대한 접근은 해당 업무에 대해 합의된 통제 절차에 따라 ‘알 필요가 있는 사람’ 원칙으로 관리되며, 민감한 세부 정보를 공유하기 전에 비밀유지계약서(NDA)를 체결하고 보안 채널을 구축합니다. 구체적인 처리, 저장 및 보존 조건은 일률적인 기본 설정이 아닌 해당 계약의 일부로 정해지며, 이러한 조치가 마련되기 전에는 기밀 정보를 보내지 말아 주시기 바랍니다. 민감한 정보의 경우, Signal 또는 PGP로 암호화된 이메일을 사용하는 것을 권장합니다.
당사가 공개한 실적 증빙 자료는 사이트의 ‘참고 자료’ 섹션에 게재된 서명된 추천서이며, 직접 확인하실 수 있습니다. 기밀 유지를 최우선으로 하기 때문에, 그 이상의 구체적인 고객사나 사례에 대해서는 설명하지 않으며, 추가적인 세부 정보는 해당 고객사의 허락을 받고 비밀유지계약서(NDA)를 체결한 경우에만 공유할 수 있습니다. 또한 전화 상담을 통해 일반적인 업무 진행 방식을 보여주는, 특정 고객을 밝히지 않는 예시적 사례를 함께 살펴볼 수도 있습니다.
아니요, 웹사이트와 이 채팅은 정보 제공을 목적으로 하며 계약이 아닙니다. 모든 업무 수행은 범위, 제외 사항, 권한, 업무 수행 규칙, 산출물, 수락 기준, 담당자 및 일정을 명시한 서명된 작업 명세서(Statement of Work)에 따라 진행되며, 가격은 범위 확정 후 서면 제안서를 통해 확정됩니다. 비밀유지계약서(NDA)가 체결되고 보안 채널이 마련되기 전까지는 민감한 정보를 교환할 필요가 없습니다.
일반적인 웹 또는 API 프로젝트는 범위 설정, 수행 규칙 및 서면 승인 절차로 시작하여, 정찰 및 공격 표면 매핑, 합의된 대상에 대한 안전한 취약점 악용, 2단계 보고, 그리고 수정 조치가 완료된 취약점에 대한 재검증을 거칩니다. 실무자들은 원시 스캐너 출력 결과를 그대로 제공하는 대신, 공격 경로를 매핑하고 취약점 악용 가능성을 수동으로 검증하므로, 고객은 경영진을 위한 요약 보고서, 증거와 심각도가 포함된 기술적 결과, 그리고 우선순위가 지정된 수정 지침을 받게 됩니다. 서비스 페이지에는 웹 및 API 작업에 대한 대략적인 소요 기간(약 2주)이 안내되어 있으며, 실제 일정과 재테스트 대상 범위는 제안서에 명시됩니다. 이는 예시적인 개요이며, 정확한 테스트 사례는 승인된 자산 및 위협 모델에 맞춰 조정됩니다.
일반적인 사건은 연중무휴 24시간 대응 체계를 통해 사고 확산 방지 및 증거 보존으로 시작되며, 이후 포렌식 조사 범위를 설정하여 근본 원인, 초기 침입 경로, 수평 이동 경로, 그리고 유출된 데이터의 내용을 파악합니다. 복구는 증거가 뒷받침하는 내용(정상적인 백업, 시스템 재구축, 그리고 필요한 경우 복호화 도구 연구 및 키 복구 방안 등)을 바탕으로 계획되며, 모든 비용 지급 또는 협상 결정에는 고객, 법률 고문, 보험사가 참여합니다. 고객님께는 증거 관리 이력, 대응 타임라인, 침해 지표, 복구 우선순위, 그리고 보안 강화 계획이 포함된 보험사 또는 규제 당국에 제출 가능한 보고서가 제공됩니다. 이는 예시적인 개요일 뿐이며, 실제로 복구 가능한 내용은 랜섬웨어 계열, 암호 키, 백업 상태 및 증거에 따라 달라지며, 어떠한 결과도 보장되지 않습니다.
일반적인 구축 과정은 탐색, 아키텍처 설계, 구현, 보안 강화, 인계 단계로 진행되며, 프로젝트에 대한 수락 테스트와 성능 테스트는 사전에 합의됩니다. 프로그래밍 언어는 구성 요소별로 선택됩니다. 즉, 안전성과 성능이 중요한 부분에는 Rust를, 속도, 데이터, 통합이 중요한 부분에는 Python을 사용하며, 보안은 마지막 단계에서 추가되는 것이 아니라 설계 단계부터 고려됩니다. 인계 내용에는 소스 코드, 배포 자산, API 계약서, 아키텍처 결정 사항, 운영 매뉴얼, 다이어그램 및 지식 이전이 포함될 수 있으며, 계약에 따라 출시 후 30일간의 지원이 제공됩니다. 이는 예시적인 개요이며, 정확한 범위와 수락 기준은 작업 명세서(Statement of Work)에 명시됩니다.