모의해킹·자동 스캔·컴플라이언스 점검 — 무엇을 언제

견적서를 받아도 무엇이 무엇인지 모르겠다는 임원의 호소는 매년 반복된다.

모의해킹·취약점 스캔·컴플라이언스 감사는 목적·산출물·비용·소요 시간이 전부 다르다.

이 글은 한 표로 비교하고, 회사 단계별 무엇을 먼저 도입해야 하는지 정리한 가이드다.

SENTRIX는 보안 실무 10년 레드팀이 운영하는 보안 전문 기업이다. 모의해킹과 컴플라이언스 자문을 동시에 진행하면서 매번 같은 오해를 본다. 이 글이 그 오해를 줄이는 1페이지 요약이다.


한눈에 보는 차이

Q. 자동 스캔과 모의해킹은 같은 건가요?
A. 다릅니다. 자동 스캔은 알려진 취약점을 패턴으로 매칭, 모의해킹은 사람이 공격자 관점으로 비즈니스 로직 결함까지 찾는 활동입니다.
Q. 컴플라이언스 점검은 보안과 무관한가요?
A. 무관하지 않지만 초점이 다릅니다. 컴플라이언스는 통제항목 충족 여부를, 보안 점검은 실제 공격 가능성을 봅니다. 둘 다 필요합니다.
Q. 셋 중 하나만 선택해야 한다면?
A. 회사 단계에 따라 다릅니다. MVP 직후라면 자동 스캔, B2B 영업 시작이라면 모의해킹, 인증 의무 발생이라면 컴플라이언스 점검이 우선입니다.

한 표로 비교

항목 자동 취약점 스캔 모의해킹 (펜테스트) 컴플라이언스 점검
목적 알려진 결함 빠른 탐지 비즈니스 로직 결함 발견 통제항목 충족 검증
방식 자동 패턴 매칭 사람 + 도구 결합 공격 정책·증적 검토
산출물 취약점 리포트 PoC + 우선순위 개선안 갭 분석 + 보완계획
비용 (가이드) 월 30~150만 / 정액 500~3,000만 / 회 1,000~5,000만 / 회
소요 시간 30초 ~ 1일 1~4주 4~12주
빈도 상시·정기 분기·반기 연 1회 (인증 주기)
대표 결함 발견 XSS, 헤더, 시크릿, CVE IDOR, 인증 우회, 권한 상승 정책 미수립, 증적 부재
한계 로직 결함 못 찾음 시간·비용 큼 실제 공격 가능성 미반영

회사 단계별 권장 순서

1. MVP·시드 단계 (직원 1~10명)

2. PMF 직후·B2B 영업 시작 (10~50명)

  • 자동 스캔 + 모의해킹 1회 — RFP 통과·기업 고객 신뢰
  • 컴플라이언스는 ISMS-P 사전 검토만

3. 성장기·인증 의무 발생 (50~200명)

  • 컴플라이언스 점검 본격 — ISMS-P, 핀테크/의료 등 산업 규제
  • 모의해킹 분기·반기 정례화

4. 엔터프라이즈 (200명+)

  • 3종 동시 운영 — 자동 스캔 상시, 모의해킹 분기, 컴플라이언스 연 1회+
  • 사이버 보험·M&A 실사 대비 SBOM·증적 관리 통합

실패 사례에서 배우는 3가지

  1. 자동 스캔만 믿은 회사 — 본 점검에서 IDOR로 데이터 다수 유출. 자동 스캔은 IDOR을 못 잡는다.
  2. 모의해킹만 받은 회사 — 발견된 취약점은 패치했지만 정책·증적이 없어 인증 보완 통보. 모의해킹은 컴플라이언스가 아니다.
  3. 컴플라이언스만 받은 회사 — ISMS-P는 통과했지만 실제 침해. 통제항목과 실제 공격면은 별도다.

오늘 시작할 5단계

  1. ☐ 자사 단계(MVP·PMF·성장·엔터프라이즈)를 1줄로 정의
  2. ☐ 가장 큰 미충족 항목 1개 선정 (자동 스캔·모의해킹·컴플라이언스 중)
  3. ☐ 외부 견적 3개사 비교 (산출물·소요·비용·후속 컨설팅)
  4. ☐ 발주 전 RFP에 PoC + 우선순위 개선안 명시 요구
  5. ☐ CodeScan 무료 스캔으로 자동 스캔 1차 체험

SENTRIX의 결합 방식

  • 자동 스캔(CodeScan) + 모의해킹 — 자동으로 잡히는 결함은 무료, 사람이 봐야 하는 결함만 유료 진단
  • 모의해킹 + 컴플라이언스 통합 — ISMS-P 본심사 직전 모의해킹으로 보완 통보율 1/3 수준

가격·범위는 기업 보안 진단 페이지 참고.


다음에 해야 할 한 가지

세 가지를 다 살 필요는 없다. 회사 단계에 맞는 것부터 시작하면 된다.


관련 글
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]
- ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표 [2026]


전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.