네트워크 보안에서 풋프린팅(Footprinting)은 공격이든 방어든 모든 것의 출발점이 되는 정보 수집 기법입니다. 이 글에서는 풋프린팅의 개념과 목적, CEH 자격증 시험과의 관계, 그리고 침투 테스트(pentesting)와 함께 알아두면 좋은 실무 정보까지 한 번에 정리해 드립니다.
풋프린팅(Footprinting)의 기본 개념
풋프린팅이란 특정 네트워크 환경을 식별할 수 있는 데이터 집합을 수집하는 과정으로, 주로 해당 네트워크에 접근할 방법을 찾기 위해 활용됩니다. 컴퓨터 시스템이나 특정 대상에 대한 정보를 모으는 이러한 행위는 디지털 정찰(reconnaissance)이라고도 부릅니다.
사이버 범죄자들은 다양한 도구와 기술을 동원해 이런 정보를 얻어내며, 시스템 전체를 공략하려는 해커에게 수집된 정보는 매우 값진 단서가 됩니다.
흥미롭게도 '풋프린팅'이라는 용어는 생명과학 분야에서도 사용됩니다. DNA 풋프린팅은 DNA 서열 중 단백질과 결합된 핵산 서열을 식별하는 분석 기법을 의미합니다.
CEH 시험에서의 풋프린팅
CEH(Certified Ethical Hacker, 공인 윤리적 해커) 과정에서 풋프린팅은 대상 시스템에 대해 최대한 많은 정보를 수집해 침투 경로를 파악하는 핵심 모듈입니다.
윤리적 해킹 도구로서의 풋프린팅은 조직과 기업에 자신들의 네트워크 취약점과 악용될 수 있는 보안 공백에 대한 통찰을 제공합니다. 해커들은 조직 네트워크의 약점을 찾아내기 위해 여러 도구를 활용하는데, 이를 미리 파악하면 효과적인 방어 대책을 세울 수 있습니다.
CEH 시험, 어렵나요?
CEH 시험은 4시간 동안 125개 문항을 풀는 형식입니다. 대부분의 수험생은 시간이 충분하며, 제대로 준비했다면 합격하기 어렵지 않습니다. 다만 각 문항을 꼼꼼히 읽고 정확하게 답변하는 것이 중요합니다.
CEH 취득자의 연봉은 얼마?
인도 기준 공인 윤리적 해커(CEH)의 급여는 경력에 따라 차이가 납니다. 신입은 연 3 LPA(라크) 수준에서 시작하며, 분석 자료에 따르면 윤리적 해커의 월급은 약 29,000~41,000 루피 범위로 알려져 있습니다.
침투 테스트(Pentesting)와 풋프린팅
침투 테스트 과정에서 풋프린팅은 특정 시스템이나 네트워크의 설계도와 거기에 연결된 장치들을 파악하는 작업입니다. 침투 테스터는 이를 바탕으로 웹 애플리케이션 보안에 대한 종합적인 평가를 수행합니다.
침투 테스트 비용
침투 테스트 비용은 테스트의 깊이에 따라 4,000달러에서 100,000달러까지 다양합니다. 미국 펜테스트 협회(American Pen Test Association)에 따르면, 고품질의 전문적인 침투 테스트에는 10,000~30,000달러가 소요됩니다. 비용에 영향을 주는 요인은 여러 가지가 있으며, 규모가 작고 구조가 단순한 회사일수록 대형 기업보다 비용이 적게 듭니다.
침투 테스트는 합법인가?
침투 테스트는 원칙적으로 고객과 침투 테스트 서비스 제공업체 간의 상호 동의 하에 진행됩니다. 그러나 일부 주(州)에서는 주법에 따라 이를 해킹으로 간주하기도 합니다. 확실한 것은, 컴퓨터 시스템의 불법적·무단 사용과 관련된 어떤 법률을 위반하는 행위는 명백히 불법이라는 점입니다.
침투 테스터가 되기 어려울까?
윤리적 해킹과 침투 테스트 관련 자격증이나 학위가 큰 도움이 되지만, 이 직무에 별도의 필수 요건이 있는 것은 아닙니다. 유일하게 요구되는 것은 보호된 컴퓨터에 침입할 때 해커가 사용하는 기술과 도구에 대한 고급 지식뿐입니다.
풋프린팅이 필요한 이유와 목표
풋프린팅은 해커 입장에서 가장 손쉬운 정보 수집 방법이기 때문에, 컴퓨터 시스템과 그 시스템이 속한 회사에 대한 정보를 모으는 데 널리 활용됩니다. 풋프린팅의 목적은 시스템에 대한 지식, 원격 접속 가능 여부, 열려 있는 포트와 실행 중인 서비스, 그리고 시스템에 적용된 보안 조치를 파악하는 것입니다.
구체적인 목표를 정리하면 다음과 같습니다.
- 보안 태세(security posture) 파악: 대상 조직의 전반적인 보안 수준을 학습하고 분석합니다.
- 취약점 발견: 공격에 악용될 수 있는 약점을 찾아냅니다.
- 공격 계획 수립: 수집한 정보를 바탕으로 공격 전략을 세우고, 다양한 도구와 기법으로 초점을 좁혀 나갑니다.
풋프린팅으로 수집하는 정보의 예
풋프린팅은 대상 시스템을 공략할 방법을 찾기 위해 가능한 한 많은 정보를 수집하는 활동입니다. 수집 대상 정보의 예는 다음과 같습니다.
- IP 주소
- Whois 등록 정보
- DNS 식별 정보
- 운영체제(OS) 종류
- 직원 이메일 주소
- 전화번호
예를 들어 해커는 소셜 미디어를 활용해 직원들의 업무 습관이나 비밀번호 관련 단서를 얻어내기도 합니다. 이처럼 풋프린팅은 능동적으로 시스템 접근 경로를 탐색하는 기술이라 할 수 있습니다.
마무리
풋프린팅은 공격자에게는 침투의 첫 단계이지만, 보안 담당자에게는 자사 네트워크의 약점을 먼저 발견하고 보완할 수 있는 강력한 진단 도구입니다. CEH 자격증 취득을 준비하거나 침투 테스트 업무를 계획하고 있다면, 풋프린팅의 개념과 목표를 정확히 이해하는 것이 무엇보다 중요합니다.