전체 과정 종합 복습과 수료 프로젝트 발표
이번 회차는 27회차에 걸친 「AI 네이티브 모의해킹 베이스캠프」의 마지막 시간입니다. 우리는 1장에서 "공격 코드를 이해하지 못하면 방어가 불가능한 시대"라고 적었습니다. 그 시대를 살아갈 도구로 무엇을 손에 쥐었는지, 그것을 어디에 어떻게 쓸지를 마지막으로 정리합니다.
이 회차의 활동
- 1장부터 8장까지의 학습 내용을 한 표로 회고합니다.
- 수료 프로젝트(AI 기반 보안 도구 또는 해킹 시나리오)를 팀별로 발표합니다.
- 수강생 상호 피드백과 강사 종합 평가를 진행합니다.
- 정보보안 커리어 로드맵과 자격증을 안내합니다.
1. 27회차 학습 흐름 정리
전체 회차를 8개 장으로 한 번 더 봅니다.
1.1 장별 핵심
| 장 | 회차 수 | 핵심 주제 | 손에 남은 도구 |
|---|---|---|---|
| 1장 | 1 | 강의 소개와 학습 환경 | 학습 마인드셋 |
| 2장 | 3 | TCP/IP, HTTP, 네트워크 도구 개발 | socket, http.server, requests로 만든 작은 도구들 |
| 3장 | 4 | 웹 취약점(SQLi, XSS, CSRF), 모의해킹 흐름 | 표적 vuln_lab + 프로브 도구 |
| 4장 | 1 | 패스워드 해시·솔트·bcrypt·Argon2 | 해시 벤치 도구 |
| 5장 | 2 | 리버스 셸, AI 종합실습 | implant·listener + AI 보고서 파이프라인 |
| 6장 | 4 | PIPA·망법·계약 체계·직업 윤리 | 윤리 체크리스트 |
| 7장 | 3 | AI 기본법·AI 윤리·보안 분야 AI 윤리 | AI 보안 정책 |
| 8장 | 2 | 종합 시뮬레이션, 수료 발표 | 통합 보고서 양식 |
1.2 회차별 자가 점검
본인의 학습 성과를 빠르게 점검하는 표입니다. 각 항목에 대해 ○/△/× 중 하나로 표시해 보세요.
| 회차 | 점검 질문 | 본인 답 |
|---|---|---|
| 1회차 | 책의 전체 구조와 학습 방식을 설명할 수 있는가 | |
| 2~4회차 | 파이썬 socket으로 간단한 클라이언트·서버를 만들 수 있는가 | |
| 5~8회차 | SQLi·XSS·CSRF의 원리와 페이로드를 설명할 수 있는가 | |
| 9~11회차 | vuln_lab을 띄우고 자동 프로브를 돌릴 수 있는가 | |
| 12회차 | bcrypt와 SHA-256의 차이를 설명할 수 있는가 | |
| 13~17회차 | 리버스 셸의 두 형태와 NAT 환경에서의 선택 이유를 설명할 수 있는가 | |
| 18회차 | AI 보고서 자동화 파이프라인을 처음부터 끝까지 설명할 수 있는가 | |
| 19회차 | 개인정보의 정의와 PIPA 제15조 6호의 의미를 설명할 수 있는가 | |
| 20회차 | 망법 제48조 1·2·3항의 차이와 처벌 수위를 구분할 수 있는가 | |
| 21회차 | 모의해킹 계약서의 필수 조항 5개 이상을 댈 수 있는가 | |
| 22회차 | (ISC)² 4원칙 또는 5개 윤리 기둥을 댈 수 있는가 | |
| 23회차 | AI 기본법 고위험 영역 AI의 6개 의무를 댈 수 있는가 | |
| 24회차 | AI 윤리 5개 기둥을 보안 도구 사례에 적용할 수 있는가 | |
| 25회차 | AI 보안 정책 초안을 작성할 수 있는가 | |
| 26회차 | 한 사고에 대해 적용 법령 매트릭스를 채울 수 있는가 |
△·× 표시된 회차는 책으로 다시 돌아가 빠르게 복습하는 것을 권합니다.
2. 수료 프로젝트 발표
이번 회차의 핵심 활동입니다. 두 가지 형태 중 하나를 팀별로 선택해 발표합니다.
2.1 발표 형태
형태 A: AI 기반 보안 도구 제작
5장 종합실습의 확장 버전입니다. 다음 요소를 모두 포함합니다.
| 요소 | 의미 |
|---|---|
| 자기 표적 | vuln_lab 또는 본인이 만든 새로운 가상 표적 |
| 자동화 파이프라인 | 정보 수집 → 프로브 → 정규화 → AI 보고서 |
| AI 활용 자리 | 페이로드 보강, 결과 요약, 한국어 보고서 |
| 법·윤리 명시 | 6장·7장에서 본 절차의 적용 |
형태 B: 해킹 시나리오 작성
가상 표적에 대한 풀(full) 시나리오를 글과 다이어그램으로 작성합니다.
| 요소 | 의미 |
|---|---|
| 페르소나 | 누가 어떤 동기로 공격하는가 |
| 표적 | 가상 회사·시스템 (현실 모방 가능, 실명 금지) |
| 공격 흐름 | 정찰 → 침입 → 권한 상승 → 목표 달성 |
| 방어 시나리오 | 같은 흐름을 어떻게 탐지·차단할 것인가 |
| 법·윤리 한계 | 시나리오의 어떤 행위가 어떤 법에 걸리는가 |
2.2 발표 시간과 양식
| 항목 | 내용 |
|---|---|
| 팀 크기 | 2~4명 |
| 발표 시간 | 12분 (발표 10분 + Q&A 2분) |
| 발표 형식 | 마크다운 한 파일 + 라이브 데모(형태 A) 또는 화이트보드 토론(형태 B) |
| 제출물 | 발표 전 마크다운 파일을 '수료-프로젝트' 폴더에 업로드 |
2.3 마크다운 제출 양식
# [팀명] 수료 프로젝트 보고서
## 1. 팀 정보
- 팀명:
- 팀원: (이름과 각자의 기여)
## 2. 주제
- 형태: A(보안 도구) / B(해킹 시나리오) / C(자유 주제, 강사 승인)
- 한 줄 요약:
## 3. 시나리오 / 도구 개요
### 3.1 페르소나·표적·동기
### 3.2 전체 흐름 다이어그램 (mermaid)
### 3.3 단계별 상세
## 4. 기술 구현 (형태 A 한정)
### 4.1 디렉터리 구조
### 4.2 핵심 코드
```python
# 핵심 코드 발췌
```
### 4.3 AI 활용 자리
- 어떤 단계에서 어떤 모델을 어떻게 썼는지
### 4.4 데모 흐름
- 한 줄 명령으로 시작 → 결과까지
## 5. 법·윤리 검토
### 5.1 적용 법령 매트릭스
| 법 | 조항 | 적용 자리 |
### 5.2 윤리 체크리스트
- 6장·7장에서 본 어떤 항목을 어떻게 반영했는가
### 5.3 한계와 위험
- 이 도구·시나리오가 악용될 수 있는 자리
- 그 위험을 어떻게 완화했는가
## 6. 학습한 회차 매핑
- 어떤 회차의 어떤 내용을 어떻게 적용했는가
## 7. 다음 단계
- 이 프로젝트를 더 발전시킨다면 무엇을?
2.4 평가 기준
| 기준 | 배점 |
|---|---|
| 기술 완성도 | 25% |
| 법·윤리 반영 | 25% |
| 학습 회차 통합 (1~7장 내용 인용) | 20% |
| 발표 명료성 | 15% |
| Q&A 대응 | 15% |
평가의 절반(법·윤리 + 학습 회차 통합 = 45%)이 이번 학기에 배운 내용을 통합했는가에 가 있습니다. 기술적으로 가장 화려한 도구라도 법·윤리 검토가 빠지면 좋은 점수를 받기 어렵습니다.
3. 상호 피드백 절차
발표가 끝난 팀에 대해 다른 팀이 피드백을 줍니다. 다음 양식으로 진행합니다.
3.1 피드백 양식
[팀명] 피드백
# 인상적인 점 (Keep)
- 우리도 따라 하고 싶었던 부분
# 더 발전시킬 점 (Develop)
- 더 강해질 수 있는 자리
# 질문 (Question)
- 발표 중 궁금했던 점
피드백은 사람이 아니라 결과물에 대해 줍니다. "이 부분 설명이 약하더라"가 아니라 "이 부분 설명이 약했어요" 같은 톤으로 작성합니다.
3.2 피드백 받는 쪽의 자세
| 자세 | 의미 |
|---|---|
| 방어하지 않기 | 받은 피드백을 바로 반박하지 않고 메모 |
| 의도를 묻기 | 모호한 피드백은 구체화 요청 |
| 결정은 우리가 | 피드백은 입력일 뿐, 반영 여부는 팀이 결정 |
| 감사 표현 | 좋은 피드백을 준 팀에 명시적으로 감사 |
이 절차는 보안 실무에서 코드 리뷰·보고서 리뷰와 같은 형태입니다. 발표뿐 아니라 보안 보고서를 외부에 보내기 전 거치는 절차이기도 합니다.
4. 강사 종합 평가
강사 평가는 다음 세 영역에서 진행됩니다.
| 영역 | 비중 | 평가 자료 |
|---|---|---|
| 출석·참여 | 20% | 회차별 출석, 토론·질의 참여 |
| 5장 종합실습 | 30% | 18회차 발표 자료 |
| 8장 수료 프로젝트 | 50% | 27회차 발표 자료 |
수료 기준은 3개 영역의 합계 70점 이상, 그리고 수료 프로젝트 발표 참여입니다.
5. 정보보안 커리어 로드맵
수료 후 어디로 갈 것인가의 안내입니다. 보안 분야는 진로가 매우 다양해서, 본인의 흥미와 강점에 따라 다른 길이 있습니다.
5.1 다섯 가지 큰 길
각 길의 일상이 어떻게 다른지 짚어 봅니다.
| 길 | 일의 비율 | 어떤 사람에게 맞나 |
|---|---|---|
| A. 모의해킹 | 70% 손, 20% 보고서, 10% 회의 | 새로운 표적·도구를 즐기는 사람 |
| B. SOC·블루팀 | 50% 분석, 30% 자동화, 20% 사고 대응 | 패턴을 찾는 데서 즐거움을 느끼는 사람 |
| C. 컨설팅 | 30% 점검, 40% 문서, 30% 미팅 | 사람과 조율을 잘 하는 사람 |
| D. 도구 개발 | 60% 코드, 30% 보안 점검, 10% 문서 | 만드는 일이 즐거운 사람 |
| E. AI 보안 | 50% 연구, 30% 실험, 20% 글 | 논문·코드를 같이 다루는 사람 |
5.2 신입에게 권장하는 첫 1년
어느 길이든 첫 1년은 토대를 단단히 만드는 시간입니다.
| 첫 3개월 | 첫 6개월 | 첫 12개월 |
|---|---|---|
| 회사 환경·도구 익히기 | 작은 사고대응 한 건 주도 | 본인의 전문 영역 한 가지 명확화 |
| 보안 정책 정독 | 정기 보고서 작성 | 외부 기여(블로그·CVE·발표) |
| 사내 인맥 형성 | 인접 팀 협업 | 자격증 1개 이상 취득 |
6. 자격증 안내
자격증은 합법성의 근거가 아니지만(6장 마지막에서 봤듯), 본인 역량의 증명과 이직·승진의 도구로 의미가 있습니다.
6.1 한국 국가공인 자격증
| 자격증 | 발행 | 난이도 | 추천 자리 |
|---|---|---|---|
| 정보처리기사 | 큐넷 | 중 | 신입의 기본 자격, IT 지식 입증 |
| 정보보안기사 | 큐넷 | 중상 | 한국 보안 분야의 기본 자격 |
| CPPG (개인정보관리사) | 한국CPO포럼 | 중 | DPO·CPO 트랙 |
| ISMS-P 인증심사원 | KISA | 상 | 컨설팅·인증 트랙 |
6.2 국제 자격증
| 자격증 | 발행 | 난이도 | 추천 자리 |
|---|---|---|---|
| CISSP | (ISC)² | 상 | 시니어급, 폭넓은 보안 지식 입증 |
| CISM | ISACA | 상 | 보안 관리자 트랙 |
| CISA | ISACA | 중상 | 감사·컴플라이언스 |
| CEH | EC-Council | 중 | 입문 ~ 중급 모의해킹 |
| OSCP | Offensive Security | 상 | 모의해킹 실력 입증의 표준 |
| GPEN/GWAPT | SANS | 상 | 침투시험 깊이 |
6.3 우선순위 추천
처음 3개를 손에 잡는 추천 순서입니다.
| 길 | 첫 자격증 | 두 번째 | 세 번째 |
|---|---|---|---|
| 모의해킹 | 정보보안기사 | OSCP | OSCE / GWAPT |
| SOC·블루팀 | 정보보안기사 | CEH | GCIA / GCIH |
| 컨설팅 | 정보보안기사 | CPPG | ISMS-P 심사원 / CISA |
| 보안 도구 개발 | 정보처리기사 | 정보보안기사 | CISSP |
| AI 보안 | 정보보안기사 | CISSP | (이 영역은 자격증보다 논문·오픈소스 기여가 강함) |
7. 학습을 이어가는 방법
수료가 끝이 아닙니다. 보안은 새 위협·새 도구가 매주 나오는 분야라, 계속 학습하는 사람만이 따라갈 수 있습니다.
7.1 매일·매주 할 수 있는 것
| 빈도 | 활동 |
|---|---|
| 매일 5분 | 보안 뉴스 헤드라인 (KISA, BleepingComputer, 보안뉴스) |
| 매주 1시간 | CVE 데이터베이스에서 본인 관심 영역 신규 등재 확인 |
| 매주 1편 | OWASP·KISA 가이드 한 편 정독 |
| 매월 1회 | CTF 또는 모의 환경 챌린지 |
| 매월 1회 | 보안 콘퍼런스 발표 영상 시청 (POC, KIMCHICON, BlackHat 등) |
7.2 본인의 작업물을 남기기
학습한 것을 본인의 형태로 남기는 일이 무엇보다 강한 학습입니다.
| 형식 | 빈도 |
|---|---|
| 기술 블로그 | 분기 1편 |
| 깃허브 도구 공개 | 반기 1개 (책임 있는 공개 절차 준수) |
| 외부 발표 | 연 1회 (사내 세미나도 좋음) |
| 자격증 | 연 1개 |
위 활동들이 누적되면 5년 후의 본인이 지금과는 완전히 다른 자리에 서 있게 됩니다.
8. 마치는 말
이 책을 시작할 때 우리는 두 가지 걱정으로 출발했습니다.
공격자는 SW 지식이 없어도 AI가 써주는 스크립트로 공격할 수 있게 되었다. 방어자는 행정·법규·기술적 제약 때문에 AI 도구를 자유롭게 활용하기 어렵다.
27회차를 거치며 우리는 이 두 걱정의 사이에 자리를 만들었습니다. 공격 코드의 동작을 손으로 만들어 보며 원리를 체득했고(2~5장), 그 원리를 합법·윤리적인 절차 안에서 사용하는 방법을 익혔습니다(6~8장).
이 책에서 배운 도구들은 칼과 같습니다. 칼 자체는 죄가 없지만, 칼을 쥔 사람의 판단이 그 칼의 의미를 만듭니다. 우리가 만든 vuln_lab, 프로브, 리버스 셸, AI 보고서 파이프라인은 모두 자기 표적에서만 작동해야 하고, 그 외부에서는 정확히 같은 코드가 가장 무거운 처벌의 대상이 됩니다.
본인이 어디로 가든, 다음 다섯 가지를 책상 앞에 두고 가기를 바랍니다.
- 자기 표적에서만
- 계약과 승인이 합법성을 만든다
- 사고 시 72시간이 첫 시한이다
- AI 사용은 숨기지 말고 명시한다
- AI는 면책 사유가 아니다
여기까지가 「AI 네이티브 모의해킹 베이스캠프」의 마지막 페이지입니다. 27회차 동안 함께한 모든 분께 수고 많으셨다는 인사를 전합니다.
9. 정리
이번 회차에서 다음을 했습니다.
- 27회차 학습 흐름을 8개 장으로 회고하고 자가 점검 표를 채웠습니다.
- 수료 프로젝트(AI 보안 도구 또는 해킹 시나리오)를 팀별로 발표했습니다.
- 상호 피드백과 강사 종합 평가를 진행했습니다.
- 다섯 가지 보안 커리어 길과 첫 1년의 토대를 안내했습니다.
- 한국·국제 자격증의 우선순위를 정리했습니다.
- 수료 후 매일·매주·매월 이어갈 학습 루틴을 제시했습니다.
- 마지막으로 다섯 가지 핵심 원칙으로 27회차의 학습을 압축했습니다.
이 책이 본인의 보안 여정에서 한 권의 출발점이 되기를 바랍니다.