아무도 언급하고 싶어 하지 않는 현상
‘Locked Shields 2026 ’ 행사가 4월 24일에서 탈린에서 막을 내렸으며, 41 개국에서 온 4.000 명 이상의 참가자가 16 개의 다국적 팀을 구성해 방공, 전자 투표, 5G, 위성 관리, 그리고 완벽하게 구축된 발전 시스템 등 핵심 인프라 전반에 걸친 약 8.000 건의 실시간 사이버 공격에 대응했습니다. 공식 성명서는 여느 때와 마찬가지로 참가자들이 “악의적인 사이버 활동을 탐지하고 대응하는” 능력을 높이 평가했다.
그런 해석은 맞습니다. 또한 해마다 모두가 가장 많이 언급하는 부분이기도 한데, 이로 인해 덜 호의적인 패턴이 조용히 묻혀버리곤 합니다. 바로 부진한 블루 팀들이 SOC 플레이북이 미흡해서 고전하는 것이 아니라는 사실입니다. 그들은 발밑에서 무언가가 무너져 내렸는데, 전혀 예견하지 못했기 때문에 고군분투하고 있다. 그들은 7 층을 올려다보고 있는 동안, 레드 팀은 이미 2층에 도착해 있었다.
블루 팀에 속해 본 적이 있다면, 그런 대화가 어떤 건지 잘 아실 겁니다. 서비스가 중단됩니다. 처음 10분 동안은 방화벽을 향해 소리 지르며 시간을 보낸다. 다음 10분은 EDR 콘솔에서 보냅니다. 누군가가 ` arp -a ` 명령을 실행하거나 BGP 테이블을 확인하기 전에는 이미 라운드의 절반이 지나버린 셈입니다.

이 글은 OSI 모델을 단계별로 살펴보는 내용입니다. 7계층 모델이 신성불가침하기 때문이 아니라, 무의식적으로 IR(정보 보안) 사고방식에 젖어버린 엔지니어들에게 가장 명확한 점검 목록이 되기 때문입니다. “서비스가 중단됐다”는 소식에 본능적으로 “WAF를 확인해 봐야겠다”고 생각한다면, 레드팀이 이미 침투해 들어간 공격 표면의 5개 계층을 간과하고 있는 것입니다.
목차
OSI 모델이 여전히 그 가치를 인정받는 이유
몇 년에 한 번씩 누군가는 “OSI 모델은 죽었다, TCP/IP를 사용하라”는 주장을 내놓곤 한다. 그 모델이 추상화라는 점은 그들이 옳습니다. 특히 레이어 5 과 6 는 현대적인 스택에서 대부분 단순한 관리 작업에 불과합니다. 이 때문에 이 기능이 쓸모없어진다는 주장은 틀렸습니다. OSI는 분류 프레임워크입니다. 무언가가 고장 나거나 공격을 받고 있을 때, 도구가 우연히 파악할 수 있는 부분이 아니라, 하단에서 상단으로 층을 하나씩 샅샅이 살펴보는 것이 오류 발생 위치를 파악하는 가장 빠른 방법입니다.
레드 팀은 이 사실을 잘 알고 있다. 그들은 탐지 신호가 가장 약한 층을 선택합니다. Locked Shields 환경에서는, 그런 경우가 거의 ‘Layer 7’에 해당하지 않습니다.
계층 1: 물리 계층
이 실습에서는 물리 계층이 추상화되어 있지만, 여기서 배울 수 있는 내용은 다음과 같습니다: 대역 외 관리, 콘솔 서버, KVM, 무인 관리 인터페이스(iDRAC, iLO, IPMI). 이러한 장치들은 대개 기본 인증 정보나 공유 관리 VLAN 상태로 방치되어 있으며, 상위에 있는 모든 탐지 제어 기능을 우회할 수 있는 경로를 제공합니다.
블루 팀의 솔직한 실패 사례: 에서 OOB 네트워크를 “범위에 포함되지 않는 인프라”로 취급한 사례. 범위에 포함됩니다. 레드 측이 iDRAC에 접근할 수 있다면, 그 위에 있는 방화벽은 장식용에 불과합니다.
계층 2: 데이터 링크 계층
바로 이곳에서 불균형적으로 많은 피해가 발생하는데, “스위치가 알아서 처리해 주니까”라는 이유로 대부분의 베테랑 수비수들은 이 부분을 더 이상 신경 쓰지 않게 된 층입니다. 스위치에서는 이를 처리하지 못합니다. 이 스위치는 사용자가 설정한 내용을 그대로 적용하는데, 대개는 아무것도 설정되어 있지 않습니다.
‘Layer 2 ’ 공격 목록은 새로운 것이 아닙니다. 그게 바로 요점입니다. 이 중 어느 것도 새로운 연구는 아닙니다:
- ARP 스푸핑/캐시 포이즌링( )은 동적 ARP 검사(Dynamic ARP Inspection)가 적용되지 않은 모든 세그먼트에서 여전히 작동합니다. 공격자가 사용자의 L3+ 도구로는 감지할 수 없는 중간자(man-in-the-middle) 위치를 차지하게 합니다.
- CAM 테이블 과부하( )는 스위치를 허브로 변환시켜, 공격자가 캡처할 수 있는 프레임을 브로드캐스팅하게 만듭니다.
- 더블 태깅 또는 DTP 악용을 통한 VLAN 호핑 : 잘못 구성된 트렁크 포트 하나만으로도 “분할된” 네트워크가 평면 네트워크로 전락할 수 있습니다.
- DHCP 부족 현상 및 악성 DHCP 가 자체 게이트웨이를 할당하고, 모든 트래픽을 이를 통해 라우팅함
- STP 공격 는 자신이 루트 브리지라고 주장하며, L2 토폴로지를 재구성하고 트래픽을 탭을 통해 강제로 통과시킵니다.
- LLDP/CDP 주입 : 정찰에 유용하며, 일부 플랫폼에서는 인접 기기를 속이는 데도 활용될 수 있음
이러한 방어 수단들은 오래되었고, 관련 문서가 잘 정리되어 있으며, 만성적으로 부분적으로만 적용되고 있습니다. 항만 보안, DHCP 스누핑, 동적 ARP 검사, BPDU 가드, 루트 가드, DTP 비활성화, 관리 VLAN 분리 등이 이에 해당합니다. 이 중 어느 것도 공급업체 백서 표지에 실린 적은 없습니다. 이것들은 모두 라운드를 결정합니다.
블루 팀의 솔직한 실수: 네트워크 팀이 2019 단계에서 이 작업을 완료했다고 믿고, 이후 다시는 확인하지 않은 점. 검사를 실행하십시오. 1시간이 걸립니다.
레이어 3: 네트워크 (그리고 네, BGP도 포함됩니다)
IP 계층은 보안 담당자들이 안심하고 다룰 수 있는 영역이지만, 라우팅 프로토콜 영역으로 넘어가면 그 안심감은 기우에 불과해집니다.
내부 라우팅(OSPF, EIGRP, IS-IS)의 경우, L2 과 동일한 패턴이 반복됩니다. 이 프로토콜에서 인증은 선택 사항이지만, 실제로는 필수이며, 실험실이나 훈련 환경에서는 “당분간” 일상적으로 비활성화되곤 하는데, 이러한 관행이 결국 실제 운영 환경에서도 무의식적으로 이어지게 됩니다. OSPF MD5/SHA 인증이 설정되지 않은 피어링 세그먼트에 있는 공격자는 경로를 주입하거나, 트래픽을 블랙홀로 유도하거나, 또는 눈에 띄지 않게 트래픽을 다른 경로로 우회시킬 수 있습니다.
그리고 BGP도 있습니다. BGP는 1989년 RFC 1105 로 거슬러 올라가는 신뢰 모델을 기반으로 인터넷을 운영하며, 실제 공격자들도 이를 활용하고 있기 때문에 ‘락드 쉴드(Locked Shields)’ 시나리오에서도 BGP가 점점 더 많이 포함되고 있다. 관련 공격 표면:
- 경로 탈취: 자신이 소유하지 않은 더 구체적인 접두사를 알림으로써 트래픽을 자신 쪽으로 유도하는 행위
- 경로 유출: 정책을 위반하여(대개 실수로) 한 피어로부터 학습한 경로를 다른 피어에게 알리는 것으로, 이는 경로 탈취와 동일한 운영상의 영향을 미칩니다.
- 세션 재설정: 에서 조작된 TCP 트래픽을 사용하여 BGP 세션을 종료합니다. 이것이 바로 TCP-AO(RFC 5925), 즉 과거의 TCP MD5가 존재하는 이유입니다.
- 경로 조작: AS 경로 선행 추가 및 커뮤니티 악용을 통해 트래픽을 전환하는 방식은, 해당 경로가 여전히 “유효”하기 때문에 모니터링 시스템으로는 포착되지 않습니다.
이러한 완화 조치는 제품 차원이 아닌 운영 차원에서 이루어집니다: RPKI 출처 검증, 최대 접두사 제한, 모든 eBGP 세션에 대한 접두사 필터링, 피어 인증, 가능한 경우 BGPsec 적용 등이 있습니다. “상위 네트워크로부터 경로 유출에 취약한가?”라는 질문에 “방화벽이 막아줄 것이다”라고 대답한다면, 결코 그렇지 않을 것입니다. 방화벽은 들어오는 패킷을 감지합니다. 그것이 그들이 존재해서는 안 될 길을 통해 도착했다는 사실을 알아차리지 못한다.
블루 팀의 솔직한 실패 사례: 라우팅을 보안 팀과 분리된 “네트워크 팀의 문제”로 취급한 점. 훈련에서든 실제 상황에서든, 라우팅은 보안 그 자체입니다.
레이어 4: 전송
여기서는 그다지 복잡하지는 않지만, 기본 사항은 여전히 중요합니다. SYN 플러드 방지, 적절한 TCP 타임아웃 설정, 시퀀스 번호가 유출될 경우 유휴 TCP 세션이 탈취될 수 있다는 점에 대한 인식, 그리고 노출된 모든 서비스(DNS, NTP, memcached, CLDAP)에 대한 UDP 증폭 공격 벡터에 대한 주의가 필요합니다. 대부분의 수비수들은 이 부분을 능숙하게 처리합니다. L4 번 단계에서 발생하는 오류는 대개 탐지 실패가 아닙니다. 노출 관련 기사입니다.. 접근해서는 안 되는 세그먼트에서 해당 서비스에 접근할 수 있는 경우.
레이어 5 및 6: 세션 및 프레젠테이션
실제로는 이것이 바로 “TLS와 그와 관련된 모든 것”입니다. 보안 수준이 낮은 암호화 알고리즘, 유효 기간이 만료되었거나 제대로 검증되지 않은 인증서, 세션 재개 설정 오류, 서버가 클라이언트 인증서 체인을 확인하지 않아 사실상 상호적이지 않은 상호 TLS. Locked Shields 시나리오에서는 의도적인 함정으로 잘못 구성된 TLS를 일상적으로 포함하고 있습니다. 단순히 “HTTPS가 켜져 있는지”만 확인하는 보안 담당자들은 이를 간과하게 됩니다.
또 다른 과소평가된 L5/6 문제는 애플리케이션 세션 관리입니다. 예측 가능한 세션 ID, 갱신되지 않는 토큰, 서명 정보가 없는 JWT 등이 이에 해당합니다. 이것들은 OWASP의 정의에 따른 L7 가지 취약점이지만, 세션과 프레젠테이션의 경계에 위치해 있으며, 이미 침투에 성공한 공격자가 이를 통해 장기적으로 유지되는 신원 권한을 확보하는 수단이 됩니다.
[사이버 범죄자들이 어떻게 횡방향 이동을 이용해 네트워크를 가로지르는지, 이를 탐지하기 어려운 이유는 무엇인지, 그리고 이를 막는 데 도움이 되는 방법은 무엇인지 알아보세요]
레이어 7: 애플리케이션
대부분의 방어 도구는 실제로 이곳에 위치해 있기 때문에, 대부분의 방어 담당자들은 무의식적으로 이곳을 먼저 떠올리게 됩니다. 웹 취약점, 악성코드 동작, 인증 악용, API 논리 결함. 그 중 어느 것도 중요하지 않은 것은 아니지만, 이미 많이 다뤄진 내용일 뿐이며, 여러분의 스택은 이미 이를 고려하고 있습니다. 교정해야 할 편향은 정반대입니다. 사고가 발생한 지 30분이 지났는데도 증상이 맞지 않는데도 여전히 L7 번 설명을 쫓고 있다면, 스택을 거꾸로 짚어보세요.
방화벽이 핵심은 아니다
수년간의 ‘Locked Shields’ 사후 분석 보고서와 이를 뒷받침하는 일상 업무를 바탕으로 한 가설은 다음과 같습니다. 경험이 풍부한 블루팀 엔지니어의 경우, 탐지에는 지나치게 중점을 두는 반면 구성 관리에는 상대적으로 소홀히 한다는 것입니다. 이들의 도구는 탐지 기능을 내세워 판매되고 있습니다. 설정이야말로 라운드의 승패를 좌우하는 결정적인 요소입니다.
경험이 풍부한 방어 담당자를 위한 유용한 교전 전 5 단계 체크리스트로, 공격자가 이를 고려하는 순서대로 정리한 것입니다:
- 모든 액세스 스위치에서 Layer 2 보안 기능이 강화되어 있습니까? (포트 보안, DHCP 스누핑, DAI, BPDU 가드, DTP 비활성화, 관리 VLAN 분리 등)
- 모든 eBGP 피어에서 max-prefix 및 prefix 필터를 적용하여 라우팅 프로토콜 세션에 대한 인증이 이루어지고 있습니까? RPKI 유효성 검증이 단순히 활성화되어 있는 것뿐만 아니라 실제로 시행되고 있나요?
- 공격자가 침해당한 사용자 엔드포인트에서 접근할 수 없는 세그먼트에 관리용 인터페이스(OOB, iDRAC/iLO/IPMI, 스위치 관리, 하이퍼바이저 콘솔)가 위치해 있습니까?
- TLS 구성이 가정된 것이 아니라 실제로 검증되었는지: mTLS가 적용된다고 명시된 경우 클라이언트 인증서 유효성 검사도 포함되는가?
- 다음은 L7 스택입니다: WAF 규칙, EDR 적용 범위, SIEM 탐지 항목, IR 대응 매뉴얼.
순서가 중요합니다. 처음 네 가지 항목은 ‘ ’의 IR 단계 가 시작되기도 전에 이미 조용히 패배가 결정되는 부분입니다. 또한 이 항목들은 정상적으로 작동할 때는 경고가 발생하지 않기 때문에, 분기별 검토 슬라이드에 포함될 가능성이 가장 낮은 항목들입니다.
(기본이 제대로 갖춰진 후) Tanium이 적합한 분야
범위에 대해서는 솔직하게 말씀드리고 싶습니다. Tanium은 사용자의 BGP 피어를 인증하지 않습니다. 이 설정은 액세스 스위치에서 동적 ARP 검사(Dynamic ARP Inspection)를 구성하지 않습니다. 위 체크리스트의 첫 네 가지 항목은 네트워크 엔지니어링에 해당하며, 어떤 엔드포인트 플랫폼도 이 업무를 대체할 수는 없습니다.
하지만 스택을 거슬러 올라가기 시작하는 순간, 상황이 달라집니다. 네트워크 계층이 올바르게 구성되면, 다음으로 제기되는 질문은 바로 ‘각 엔드포인트에서 실제로 어떤 애플리케이션이 실행되고 있는지 알고 있는가?’입니다. 패치도 적용하고, 보안 강화도 했으며, 여러분이 생각하는 대로 설정되어 있나요? 필요한 서비스만 정상적으로 실행되고, 그 이상은 없는 건가요?
그것이 바로 우리가 ‘Locked Shields 2026’에서 Tanium을 배포한 계층입니다. 라이브 기간 동안 플랫폼은 다음과 같은 성과를 거두었습니다:
- 환경 내 모든 호스트의 실시간 인벤토리 (Windows 및 Linux용), 연습 도중 온보딩한 세그먼트 포함
- 소프트웨어 BOM 및 라이브러리 수준의 가시성 은 모든 엔드포인트를 구성 요소 및 버전 단위까지 포괄적으로 다루고 있습니다.
- 취약점 데이터가 수정 조치와 직접 연결되어 있습니다: 취약한 라이브러리를 찾아 동일한 콘솔에서 수정 패치를 배포하세요.
- 수동 온보딩 대기열 없이 새로 탐지된 호스트에 Tanium 에이전트 를 자동으로 배포합니다.
- 단일 콘솔을 통해 전체 기기에서 Tanium과 함께 파트너사의 AV 및 EDR 에이전트 를 배포하고 업데이트합니다.
- OS 및 타사 패치 적용 대규모 적용 (예: Windows 누적 업데이트, .NET, SharePoint, Linux 커널 및 라이브러리 패치 등)
- 의 보안 강화 스크립트를 전체 환경에 배포하고 재적용하여, 구성되지 않은 호스트가 하나도 없도록 했습니다.
- 도난당한 비밀번호의 유효 기간을 제한하기 위해, 로컬 자격 증명 순환 기능을 통해 를 짧은 주기로 배포했습니다.
- 가 급한 상황 속에서 작성하여 함대에 배포한 맞춤형 사고 대응 패키지로, 방화벽 규칙 배포, 잔여 흔적 정리, 임플란트 제거를 다룹니다.
- 단일 콘솔에서 전체 엔드포인트 환경을 아우르는 위협 탐지
- 표준 네트워크 경로의 성능이 저하되었을 때의 대체 수단으로서 에이전트 기반 명령 전달
그 어떤 것도 ‘레이어 2 ’을 제대로 이해하는 것을 대체할 수는 없습니다. 자신이 어떤 엔드포인트를 가지고 있는지 모르면 모든 기능이 작동하지 않게 됩니다. 이 두 학문 분야는 서로 보완적인 관계에 있습니다. Locked Shields에서 좋은 성적을 거두는 팀들은 두 가지를 병행하여 운영합니다. 바로 하층에는 강화된 네트워크 계층을, 상층에는 완벽하게 관리되고 가시성이 확보된 엔드포인트 환경을 구축하는 것입니다.
핵심 요점
'Locked Shields'는 인상적이며, 이 작품에서 보여주는 적외선(IR) 기술은 실제와 다름없습니다. 하지만 이 분석 결과는 해마다 경험 많은 수비수들이 기초적인 부분에서 우위를 점한다는 사실을 계속해서 보여주고 있다. 액세스 세그먼트에서 ARP와 DHCP를 철저히 통제하고, 라우팅 세션을 인증하며, 관리 플레인을 세분화한 팀은, 평균적으로 더 세련된 SOAR 플레이북을 갖춘 팀보다 더 나은 성과를 낼 것입니다.
이 게시물( )에서 꼭 한 가지만 기억하신다면, 다음에 문제가 발생했을 때 무의식적으로 방화벽 콘솔을 열기 전에 먼저 show mac address-table 또는 show ip bgp summary 를 실행해 보시기 바랍니다. 그 답은 여러분이 인정하고 싶은 것보다 훨씬 더 자주 그곳에 있습니다. 그런 다음, 네트워크 계층이 안정적으로 구축되면 그 위에 실제 엔드포인트 플랫폼이 제대로 구축되어 있는지 확인하십시오. 우선 기본부터 알아봅시다. 플랫폼은 두 번째입니다. 그 순서대로.
Locked Shields 2026 의 통계 및 인용문 출처: , CCDCOE, , SHAPE NATO, 그리고 훈련 시나리오 세부 내용은 , SANS Institute을 통해 확인되었습니다.
표지 이미지 제공: Blue Team 10 @ Locked Shields

