쉴더스랩 SHIELDUS LAB
모의해킹  ·  2026.07.23  ·  쉴더스랩

모의해킹 견적서를 받았다면 확인해야 할 다섯 가지

같은 "웹 모의해킹"이라는 이름으로 견적 차이가 몇 배까지 벌어집니다. 가격이 아니라 범위와 방식이 다르기 때문입니다.

모의해킹 견적을 비교할 때 금액만 보면 실제로 무엇을 받는지 알 수 없습니다. 다음 다섯 가지를 확인하면 견적서의 성격이 드러납니다.

1. 자동 스캔인가, 수동 검증인가

취약점 스캐너 결과를 정리한 보고서와, 발견 항목을 사람이 직접 재현·검증한 보고서는 비용도 결과물도 다릅니다. 견적서에 수동 점검 항목재현 절차 제공 여부가 명시되어 있는지 확인하세요. 오탐(false positive)을 걸러내는 작업이 포함되지 않으면 조치 단계에서 시간이 더 듭니다.

2. 인증 이후 영역을 보는가

로그인 전 화면만 점검하는 진단은 실제 위험의 일부만 봅니다. 권한별 계정을 발급받아 인가 우회, 수평·수직 권한 상승, 업무 논리 결함을 확인하는지가 중요합니다. 계정 발급 협조가 필요한 항목이므로 견적 단계에서 협의되어야 합니다.

3. API와 모바일이 범위에 있는가

프런트엔드 화면만 점검하고 API를 제외하면, 가장 흔한 대량 정보 노출 경로가 빠집니다. 모바일 앱이 있다면 앱 자체 점검(로컬 저장 데이터·통신 보호)과 앱이 호출하는 API 점검은 별개 작업입니다.

4. 재점검이 포함되어 있는가

조치 후 재점검이 없으면 "고쳤다고 생각한 상태"로 끝납니다. 재점검 1회 포함 여부와, 재점검 범위(전체 재수행 / 조치 항목 한정)를 확인하세요.

5. 산출물과 보고 대상이 정의되어 있는가

경영진 보고용 요약과 실무 조치 가이드는 다른 문서입니다. 위험도 산정 기준(CVSS 등), 조치 우선순위 제시 방식, 보고 회의 포함 여부까지 견적서에 적혀 있으면 이후 분쟁이 줄어듭니다.

함께 확인하면 좋은 것

  • 진단 수행 시간대와 서비스 영향 가능성에 대한 사전 합의
  • 진단 데이터의 보관 기간과 파기 절차
  • 발견 사항의 비밀유지 범위(NDA)

견적서 자체를 검토해 드리는 것도 가능합니다. 판단이 필요한 항목만 정리해서 회신드립니다.

인사이트 목록 이 주제로 상담 요청