취약점 진단(Vulnerability Assessment)은 결함을 식별·평가하는 작업이고, 침투 테스트는 합의한 범위에서 공격 가능성과 영향을 검증하는 작업입니다. 실행 중인 애플리케이션을 외부에서 점검하는 DAST와 자동 스캐너는 이 과정에 사용할 수 있는 방법·도구입니다.
대상·계정·허용 동작·기간·중단 조건을 정한 뒤 테스트하며, 자동 경고는 오탐 여부와 재현 조건을 확인할 출발점으로 사용합니다. 보고서에는 관찰 사실, 재현 조건, 영향, 수정 방안과 재검증 결과를 구분합니다.
평가 계획과 테스트 항목
-
Technical Guide to Information Security Testing and Assessment — NIST SP 800-115 · 영문
보안 평가의 준비·수행·결과 분석·완화 조치와 테스트 기법의 장점·한계를 다룬 2008년 지침입니다.
-
Web Security Testing Guide 4.2 — OWASP · 영문
정보 수집·설정·인증·인가·세션·입력 검증·업무 로직 등 분야별 웹 테스트 항목을 제공합니다.
-
Application Security Verification Standard — OWASP · 영문
애플리케이션의 보안 통제가 충족해야 할 검증 요구사항을 제공해 점검 범위와 완료 기준을 정하는 데 활용할 수 있습니다.
도구와 수동 검증 흐름
-
프록시를 통한 요청·응답 분석, 수동 탐색, 수동적 분석과 능동 스캔, 경고 확인의 차이를 설명합니다.
-
Penetration testing workflow — PortSwigger · 영문
Burp Suite로 테스트 범위를 정하고 사이트 구조·공격 표면을 분석한 뒤 취약점을 검증하는 흐름을 안내합니다.