PE Notes · 보안
공격표면과 ASM
진입점의 합인 공격 표면과 실제 침투 방법인 벡터, 침해 후 수평 이동을 가르고, ASM의 발견·축소와 EASM·CAASM 비교를 정리합니다.
클라우드와 API가 늘면 “어디가 바깥인가”가 매일 바뀝니다. 은 무단 접근·실행이 가능한 진입점의 합이고, 는 그 면 위를 실제로 걷는 방법입니다. 들어온 뒤에는 더 큰 자산으로 옆으로 옮깁니다.
면과 경로
디지털 면은 공개 API·오픈 포트, 물리 면은 USB와 무선 AP, 사람 면은 피싱, 외부 면은 도메인과 공개 버킷입니다. 벡터는 피싱, 미패치, 공급망, 자격 증명 재사용, 물리 접근입니다.
| 비교축 | 공격 표면 | 공격 벡터 |
|---|---|---|
| 질문 | 어디를 열 수 있나 | 어떻게 들어가나 |
| 단위 | 자산·포트·사람·클라우드 객체 | 기법·도구·경로 |
| 관리 | 발견·목록·축소 | 탐지·차단 시그니처 |
| 예 | 열린 RDP, 공개 버킷 | 피싱으로 연 RDP에 대입 |
CTEM이 순환 프로그램이면, 이 토픽은 그 입구 어휘입니다.
옆으로 옮기기
은 초기 침해 뒤 피벗으로 도메인 컨트롤러·DB에 다가갑니다. 는 비밀번호 없이 NTLM 해시로 인증하고, 티켓 재사용·원격 관리 채널·내부 피싱이 이어집니다.
| 비교축 | 기법 | 방어 |
|---|---|---|
| 자격 증명 | PtH, 티켓 위조 | Credential Guard, NTLM 제한 |
| 원격 | RDP, SMB, WinRM, WMI | 마이크로 세그먼트, 관리 채널 분리 |
| 탐지 | LSASS 접근, 비정상 Kerberos | EDR, 허니토큰 |
킬체인·ATT&CK의 Lateral Movement와 같은 칸입니다. 비인간 신원(서비스 계정)이 이동의 발판이 되기 쉽습니다.
면을 계속 줄이기
은 발견·목록·위험 평가·감시·축소를 반복합니다. 은 바깥에서 스캔하고, CAASM은 내부 API로 자산을 모읍니다.
| 비교축 | EASM | CAASM |
|---|---|---|
| 대상 | 인터넷에 보이는 자산 | 내부 자산 전체 |
| 눈 | 공격자 외부 스캔 | 에이전트·API 수집 |
| 발견 | 모르는 외부 노출 | 사내 인벤토리 통합 |
축소는 불필요 서비스 종료, , 세그먼트, 패치, 공개 차단입니다. 면이 줄어야 CTEM 우선순위가 의미가 있습니다.