본문 바로가기
SENTRIX / INSIGHTS SECURITY TRACK LATEST FIELD NOTES

보안 인사이트.

현장에서 길어 올린 보안 트렌드, 취약점 분석, ISMS-P 가이드. 공격자 관점으로 정리합니다.

가이드 2026.09.28

제로데이 패치 우선순위, CVSS 말고 노출·KEV로 정하는 법 [2026]

패치 전 악용이 평균이 된 지금, 패치 순서를 CVSS 점수로만 정하면 늦습니다. 미국 CISA BOD 26-04의 네 가지 기준(인터넷 노출, KEV, 자동화 가능, 장악 수준)과 8월 PaperCut 제로데이 …

READ ARTICLE VIEWS 38
가이드 2026.09.14

ASM 일회성 리포트·파일럿·월 구독, 어떻게 선택할까요?

필요한 결과와 반복할 업무를 기준으로 ASM 도입 방식을 고르는 가이드입니다. 일회성 리포트·유료 파일럿·월 구독의 차이와 상담 전 확인할 범위를 정리합니다.

READ ARTICLE VIEWS 79
가이드 2026.08.08

AI 에이전트 보안: 자율 AI가 도구를 쥐면 인젝션 한 줄이 실제 행동이 된다

메일·DB·결제·파일을 자동 호출하는 AI 에이전트가 늘면서, 프롬프트 인젝션 한 줄이 실제 데이터 유출·환불·삭제로 이어집니다. OWASP 과도한 권한(Excessive Agency) 관점에서 공격 시나리오와 방어법, 7문 자가점검을 정리했습니다.

READ ARTICLE VIEWS 93
가이드 2026.08.06

프롬프트 인젝션, 공격자는 실제로 이렇게 뚫는다: AI 레드팀 관점 공격 시나리오

프롬프트 인젝션은 OWASP LLM 위협 1위(LLM01)입니다. 방어자는 설마 되겠어라고 넘기지만, 레드팀이 찔러보면 상담봇 시스템 프롬프트가 새고 문서에 숨긴 명령이 실행됩니다. 공격자가 실제로 뚫는 직접·간접 주입 방식과 상담봇 유출·문서요약봇·에이전트 …

READ ARTICLE VIEWS 131
가이드 2026.08.04

사내 문서 전부 AI 챗봇에 넣으면 생기는 일 — RAG 정보유출·오염 자가점검 2026

"사내 문서를 다 넣으면 똑똑해진다"며 인사·재무·법무 문서를 통째로 사내 AI 챗봇(RAG)에 연결하는 기업이 늘고 있습니다. 하지만 검색층에 권한제어가 없으면 마케팅 직원이 팀장 연봉을 묻는 것만으로 인사 기밀이 새어 …

READ ARTICLE VIEWS 93
가이드 2026.07.20

API 보안 취약점 점검 가이드 2026 — SaaS·앱이 놓치는 5가지

화면에서 막아도 공격자는 API를 직접 두드립니다. 요청의 id를 옆 번호로 바꾸는 순간 남의 데이터가 응답으로 돌아옵니다. OWASP API Security Top 10 기준으로 BOLA·인증 취약·과도한 데이터 노출·rate limit 부재·함수 …

READ ARTICLE VIEWS 229
가이드 2026.07.18

랜섬웨어 대응 가이드 2026 — 중소기업이 지금 해야 할 예방과 백업

랜섬웨어 공격자는 회사 규모가 아니라 열려 있는 문을 노립니다. 감염 경로 차단, 3-2-1 백업, 최소권한·망분리, 감염 시 격리·신고·복구 절차를 실무 기준으로 정리했습니다. 자가점검 체크리스트로 우리 회사가 지금 어디까지 …

READ ARTICLE VIEWS 116
가이드 2026.07.16

클라우드 보안 점검 — AWS 설정 실수 자가진단 가이드 2026

클라우드 사고의 대부분은 해킹이 아니라 설정 실수에서 시작됩니다. 공개 S3 버킷, IAM 과다 권한과 루트키, 보안그룹 0.0.0.0/0, 노출된 콘솔과 하드코딩 키까지 — AWS 설정 실수를 외부 노출 관점에서 …

READ ARTICLE VIEWS 120
가이드 2026.07.14

모의해킹 견적, 왜 3배씩 벌어질까 — 범위·맨데이 산정과 RFP 작성법

같은 '웹 모의해킹'을 요청했는데 A업체 300만, B업체 900만, C업체 2,000만. 견적이 벌어지는 진짜 이유는 업체가 아니라 '범위'가 정의되지 않아서입니다. 견적을 가르는 변수, RFP 작성법, 발주 담당자용 필수 8항목 …

READ ARTICLE VIEWS 119
가이드 2026.07.11

해킹당했다면 지금 뭘 해야 하나 — 침해사고 대응 업체 선정·비용·신고기한 실무

이미 해킹당한 기업이 검색하는 실제 질문 — 어디에 연락하고, 얼마가 들고, 언제까지 신고해야 하나. 최초 60분 초동조치부터 24시간·72시간 법정 신고, 대응 업체 선정 기준과 비용 구조까지 한 페이지 …

READ ARTICLE VIEWS 161
가이드 2026.07.09

자동 스캔으로 충분할까? — 웹 취약점, 자동 진단 vs 수동 모의해킹 언제 뭘 써야 하나

무료 자동 스캔이 잡는 것과 못 잡는 것을 정리하고, 수동 모의해킹이 필요한 시점을 판단하는 기준을 제시한다. 자동 스캔은 표면을 30초에 훑고, 수동 진단은 스캐너가 놓치는 로직 결함·인증 우회를 …

READ ARTICLE VIEWS 110
가이드 2026.07.08

직원 악성메일 모의훈련, 연 1회 의무를 '실전'으로 바꾸는 법 — 공공·기업 실무 가이드

공공기관 연 1회 악성메일 대응훈련은 이미 의무지만, 형식적으로 끝내면 방어력은 오르지 않는다. 왜 사람이 가장 약한 고리인지, 훈련을 어떻게 설계·측정·교육으로 연결하고 결과를 해석해야 하는지, 그리고 직원 개인정보를 안전하게 …

READ ARTICLE VIEWS 166
뉴스레터

보안 브리핑
이메일 정기 구독

보안 뉴스·취약점 트렌드·실전 팁. 스팸 없는 발송과 상시 구독 해지 지원

무료 구독 · 클릭 한 번으로 해지