오늘날 대부분의 조직은 방화벽, 침입 탐지 시스템(Intruston Detection System, IDS) 등 다양한 보안 솔루션을 도입해 위협에 대응하고 있다. 그러나 사이버 보안 위협은 점점 더 정교해지고 있으며, 이러한 기술 기반의 방어 체계는 알려진 공격 기법이나 정해진 규칙에 기반한 위협에는 효과적일 수 있지만, 오펜시브 관점에서 시도되는 새로운 유형의 공격이나 예측하기 어려운 침해 시도에는 한계를 보일 수 있다. 이런 상황에서 실제 공격자처럼 행동하여 보안 취약점을 사전에 발견하고 개선점을 도출하는 역할을 수행하는 조직이 바로 **레드팀(Red Team)**이다.
**레드팀(Red Team)**은 사이버 보안 분야에서 조직의 보안 체계를 실제 공격자의 관점에서 모의 침투하거나 시뮬레이션 공격을 수행함으로써 취약점을 식별하고 대응 능력을 평가하는 조직을 말한다. 더 나아가, 레드팀은 단순한 취약점 진단을 넘어서 실전과 유사한 상황을 만들어 조직의 보안 태세 전반을 검증하는 역할을 한다.
또한 레드팀과 관련된 문서를 읽다 보면, **레드티밍(Red Teaming)**이라는 용어도 자주 등장한다. 레드티밍은 단순히 침투 테스트를 수행하는 것을 넘어서, 공격자의 사고방식을 적용해 조직의 전략, 대응 체계, 의사결정 구조 전반을 비판적으로 검토하고 시험하는 과정을 의미한다.
즉, 레드팀은 공격 시뮬레이션을 수행하는 사람 또는 조직을 의미하고, 레드티밍은 그들이 공격을 계획하고 수행하는 방식과 전반적인 전략적 접근을 포함하는 개념이라고 할 수 있다.
회사 규모나 조직 구조에 따라 수행하는 일이 다를 수 있지만, 일반적으로 레드팀이 담당하는 주요 업무는 다음과 같다.
또한 레드팀의 역할을 전략/조직적인 관점과 기술적인 관점으로 나눌 수 있다. 먼저 전략/조직적인 관점에서의 레드팀은 단순히 화이트햇 해커의 역할을 넘어서, 조직 전체의 보안 태세를 평가하고 개선하기 위해 활동한다. 조직의 보안 성숙도를 평가하고, 위기 대응 능력을 검증하며, 블루팀의 훈련 및 개선을 유도한다.
반면, 기술적인 관점에서 레드팀은 공격자의 시각에서 특정 시스템을 모의침투하여 보안 취약점을 찾아 제거하는 데 집중한다. 이 관점에서는 **공격자 시뮬레이션(Adversary Simulation)**과 취약점을 이용하여 내부 침투를 진행하고, **포스트 익스플로잇(Post Exploitation)**을 하여 **권한 상승(Privilege Escalation)**이나 **측면 이동(Lateral Movement)**을 할 수 있는 부분을 찾는다.
두 가지 관점을 표로 간단하게 나타내면 아래와 같다.
| 구분 | 전략/조직적 관점 | 기술적 관점 |
|---|---|---|
| 초점 | 조직 전체 보안 평가 | 시스템 수준 침투 테스트 |
| 범위 | 기술, 사람, 정책 | 애플리케이션, 시스템, 네트워크 |
| 방법 | 평가, 문서 검토 | 해킹 도구 및 기술 사용 |
| 목적 | 전사적 보안 개선 | 취약점 식별, 블루팀 평가 |
| 예시 | 피싱 메일 훈련 | 내부망 침투, 권한 탈취 |