모의해킹·자동 스캔·컴플라이언스 점검 — 무엇을 언제
견적서를 받아도 무엇이 무엇인지 모르겠다는 임원의 호소는 매년 반복된다.
모의해킹·취약점 스캔·컴플라이언스 감사는 목적·산출물·비용·소요 시간이 전부 다르다.
이 글은 한 표로 비교하고, 회사 단계별 무엇을 먼저 도입해야 하는지 정리한 가이드다.
SENTRIX는 보안 실무 10년 레드팀이 운영하는 보안 전문 기업이다. 모의해킹과 컴플라이언스 자문을 동시에 진행하면서 매번 같은 오해를 본다. 이 글이 그 오해를 줄이는 1페이지 요약이다.
한눈에 보는 차이
- Q. 자동 스캔과 모의해킹은 같은 건가요?
- A. 다릅니다. 자동 스캔은 알려진 취약점을 패턴으로 매칭, 모의해킹은 사람이 공격자 관점으로 비즈니스 로직 결함까지 찾는 활동입니다.
- Q. 컴플라이언스 점검은 보안과 무관한가요?
- A. 무관하지 않지만 초점이 다릅니다. 컴플라이언스는 통제항목 충족 여부를, 보안 점검은 실제 공격 가능성을 봅니다. 둘 다 필요합니다.
- Q. 셋 중 하나만 선택해야 한다면?
- A. 회사 단계에 따라 다릅니다. MVP 직후라면 자동 스캔, B2B 영업 시작이라면 모의해킹, 인증 의무 발생이라면 컴플라이언스 점검이 우선입니다.
한 표로 비교
| 항목 | 자동 취약점 스캔 | 모의해킹 (펜테스트) | 컴플라이언스 점검 |
|---|---|---|---|
| 목적 | 알려진 결함 빠른 탐지 | 비즈니스 로직 결함 발견 | 통제항목 충족 검증 |
| 방식 | 자동 패턴 매칭 | 사람 + 도구 결합 공격 | 정책·증적 검토 |
| 산출물 | 취약점 리포트 | PoC + 우선순위 개선안 | 갭 분석 + 보완계획 |
| 비용 (가이드) | 월 30~150만 / 정액 | 500~3,000만 / 회 | 1,000~5,000만 / 회 |
| 소요 시간 | 30초 ~ 1일 | 1~4주 | 4~12주 |
| 빈도 | 상시·정기 | 분기·반기 | 연 1회 (인증 주기) |
| 대표 결함 발견 | XSS, 헤더, 시크릿, CVE | IDOR, 인증 우회, 권한 상승 | 정책 미수립, 증적 부재 |
| 한계 | 로직 결함 못 찾음 | 시간·비용 큼 | 실제 공격 가능성 미반영 |
회사 단계별 권장 순서
1. MVP·시드 단계 (직원 1~10명)
- 자동 스캔 도입 — CodeScan 30초 무료 스캔 같은 SaaS 1차
- 모의해킹·컴플라이언스는 시기상조
2. PMF 직후·B2B 영업 시작 (10~50명)
- 자동 스캔 + 모의해킹 1회 — RFP 통과·기업 고객 신뢰
- 컴플라이언스는 ISMS-P 사전 검토만
3. 성장기·인증 의무 발생 (50~200명)
- 컴플라이언스 점검 본격 — ISMS-P, 핀테크/의료 등 산업 규제
- 모의해킹 분기·반기 정례화
4. 엔터프라이즈 (200명+)
- 3종 동시 운영 — 자동 스캔 상시, 모의해킹 분기, 컴플라이언스 연 1회+
- 사이버 보험·M&A 실사 대비 SBOM·증적 관리 통합
실패 사례에서 배우는 3가지
- 자동 스캔만 믿은 회사 — 본 점검에서 IDOR로 데이터 다수 유출. 자동 스캔은 IDOR을 못 잡는다.
- 모의해킹만 받은 회사 — 발견된 취약점은 패치했지만 정책·증적이 없어 인증 보완 통보. 모의해킹은 컴플라이언스가 아니다.
- 컴플라이언스만 받은 회사 — ISMS-P는 통과했지만 실제 침해. 통제항목과 실제 공격면은 별도다.
오늘 시작할 5단계
- ☐ 자사 단계(MVP·PMF·성장·엔터프라이즈)를 1줄로 정의
- ☐ 가장 큰 미충족 항목 1개 선정 (자동 스캔·모의해킹·컴플라이언스 중)
- ☐ 외부 견적 3개사 비교 (산출물·소요·비용·후속 컨설팅)
- ☐ 발주 전 RFP에 PoC + 우선순위 개선안 명시 요구
- ☐ CodeScan 무료 스캔으로 자동 스캔 1차 체험
SENTRIX의 결합 방식
- 자동 스캔(CodeScan) + 모의해킹 — 자동으로 잡히는 결함은 무료, 사람이 봐야 하는 결함만 유료 진단
- 모의해킹 + 컴플라이언스 통합 — ISMS-P 본심사 직전 모의해킹으로 보완 통보율 1/3 수준
가격·범위는 기업 보안 진단 페이지 참고.
다음에 해야 할 한 가지
세 가지를 다 살 필요는 없다. 회사 단계에 맞는 것부터 시작하면 된다.
- 👉 보안담당자: CodeScan 30초 무료 스캔 — 자동 스캔 즉시 체험
- 👉 임원·CISO: 30분 1:1 진단 신청 — 회사 단계에 맞는 점검 조합 추천
관련 글
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]
- ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표 [2026]