위협 기반 침투 테스트는 서류 작업이 늘어난 침투 테스트가 아닙니다. DORA Article 26에 따른 규제기술표준이 Commission Delegated Regulation (EU) 2025/1190을 통해 발효되면서, 유럽 금융권의 공격자 시뮬레이션은 명시된 테스트 범위, 강제된 주기, 인증받은 공급자 시장, 그리고 훈련 전체의 성격을 조용히 바꿔 놓는 규칙 하나를 갖춘 감독 대상 활동이 되었습니다. 위협 인텔리전스 제공자는 언제나 피테스트 기관의 외부여야 한다는 규칙입니다. 대부분의 은행은 테스트 비용을 산정했습니다. 그 테스트가 이제 의존하는 공급망까지 산정한 곳은 훨씬 적습니다.
경영진 요약
- 체제는 이제 윤곽이 아니라 규정입니다. 2025년 6월 18일 관보에 게재된 Commission Delegated Regulation (EU) 2025/1190은 DORA Article 26을 보완하며, 테스트 범위, 방법론, 결과, 내부 테스트 수행기관 활용, 그리고 회원국 간 상호 인정을 포함한 감독 협력을 규제기술표준으로 규정합니다.
- TIBER-EU가 기반입니다. 이 체제는 위협 인텔리전스 기반 윤리적 레드팀 훈련에 관한 유럽 프레임워크 위에 세워졌으므로, TIBER 경험이 있는 기관은 백지에서 출발하지 않습니다. 다만 TIBER 참여는 자발적이었고 이번 의무는 그렇지 않습니다.
- 3년은 계획이 아니라 하한입니다. 지정 기관은 중요 기능 전반에 대해 최소 3년마다 테스트하며, 감독당국은 해당 기관의 리스크 프로파일에 따라 그 주기를 높이거나 낮출 수 있습니다.
- 테스트는 산출물의 절반에 불과합니다. TLPT는 감독 증거를 만들어 냅니다. 테스트 범위 설정 근거, 위협 인텔리전스, 공격 서술, 개선 조치와 재테스트라는 산출물이 실제로 중요한 결과물이며, 이는 훈련이 끝난 뒤에 짜맞출 것이 아니라 훈련 중에 축적해야 합니다.
테스트가 TLPT가 될 때 실제로 달라지는 것
대부분의 은행은 이미 공격형 보안 활동을 운영합니다. 그래서 TLPT를 기존 역량에 규제 준수 포장을 씌운 것으로 취급하려는 본능이 생깁니다. 그 본능은 네 지점에서 틀렸고, 각 지점마다 예산이 따라붙습니다.
표 1: 기존 공격형 테스트와 DORA TLPT 비교
| 구분 | 기존 침투 테스트 | DORA에 따른 TLPT |
|---|---|---|
| 실시 여부를 결정하는 주체 | 기관이 자체 리스크 성향에 따라 결정 | 감독당국이 대상 기관을 지정하며, 주기는 최소 3년 |
| 테스트 대상 | 보안 조직이 선정한 시스템 | 운영 환경에서 가동 중인 기능과 외부 위탁 기능을 포함한 중요 기능 |
| 위협 모델의 출처 | 내부 판단 또는 테스트 수행기관의 자체 자료 | 기관 외부 제공자로부터 발주한 위협 인텔리전스 |
| 수행 자격 | 역량을 갖춘 모든 공급자 또는 내부 팀 | Article 27 요건을 충족하는 테스트 수행기관, 내부 팀은 세 번 중 최대 두 번 |
| 결과물의 용도 | 내부 보고서와 개선 조치 백로그 | 감독 증거이며, 결과와 개선 조치는 당국 심사와 국경 간 인정의 대상 |
프로그램이 업무량을 과소평가하는 지점은 마지막 행입니다. 침투 테스트 보고서는 결함을 고칠 사람들을 위해 작성됩니다. TLPT 산출물 묶음은 현장에 없었던 감독자를 위해 작성되며, 테스트 범위를 왜 그 선에서 그었는지, 인텔리전스가 무엇을 말했는지, 레드팀이 실제로 무엇을 했는지, 그 결과 무엇이 바뀌었는지를 재구성해야 합니다.
누가 대상인가, 그리고 왜 스스로 결정할 수 없는가
DORA는 규제 범위 안의 모든 기관에 TLPT 의무를 부과하지 않습니다. 감독당국이 시스템적 중요도, 규모, ICT 리스크 프로파일을 고려해 수행 대상 금융회사를 식별하며, 소규모 기업은 제외됩니다.
여기서 놓치기 쉬운 두 가지 귀결이 따라옵니다.
지정은 성숙도 훈장이 아닙니다. 지정되었다는 것은 귀사의 장애가 파급력을 가진다고 감독자가 판단했다는 뜻이며, 주기 의무가 함께 따라옵니다. 올바른 해석은 일회성 프로젝트가 아니라 공급자 조달을 수반하는 상시 3년 약정입니다.
지정되지 않았다고 해서 그 논리에서 면제되는 것은 아닙니다. 지정되지 않은 기관도 DORA의 일반 테스트 조항에 따라 비례적인 고도화 테스트를 입증해야 합니다. 차이는 체제의 형식성이지 기대 수준의 유무가 아닙니다.
실질적 제약은 테스트 수행기관 시장입니다
이 대목은 이사회 슬라이드에 올라가야 하지만 좀처럼 올라가지 않습니다.
Article 27은 단순히 역량 있는 테스트 수행기관을 요구하지 않습니다. 위협 인텔리전스, 침투 테스트, 레드팀 운영에 관한 구체적 전문성을 갖춘 기술적·조직적 역량을 입증하고, 회원국 인증기관의 인증을 받았거나 공식 행동강령 또는 윤리 프레임워크를 준수하며, 테스트 자체가 유발하는 리스크의 건전한 관리를 다루는 독립적 검증 또는 감사 보고서를 제출할 수 있고, 부정행위와 과실에 대한 보장을 포함한 전문인 배상책임보험에 가입한 수행기관을 요구합니다.
표 2: Article 27이 테스트 수행기관에 요구하는 것과 걸러내는 대상
| 요건 | 실제로 검증하려는 것 | 시장에서 배제되는 곳 |
|---|---|---|
| 위협 인텔리전스, 침투 테스트, 레드팀 운영 전반의 입증된 전문성 | 공급자가 사슬의 한 고리가 아니라 전 과정을 수행할 수 있는가 | 익스플로잇에는 강하지만 인텔리전스 기능이 없는 부티크 업체 |
| 회원국 내 인증 또는 공식 행동강령 준수 | 평판이 아니라 검증 가능한 지위 | 개인 계약자와 비공식 집단 |
| 리스크 관리에 관한 독립적 검증 또는 감사 보고서 | 운영 중인 은행을 테스트해도 망가뜨리지 않는가 | 자체 거버넌스 성숙도가 없는 공급자 |
| 부정행위와 과실을 포함하는 전문인 배상책임보험 | 리스크를 감당할 재무 기반이 있는가 | 자본이 얇은 기업 |
네 행을 함께 읽으면 시장의 형태가 드러납니다. 소수의, 대체로 규모가 큰 기업들이 동기화된 3년 리듬 위에서 역내 모든 지정 기관을 상대로 영업하는 구조입니다.
테스트 수행기관 조달을 한 분기 앞서 잡는 일상적 소싱 업무로 취급하는 기관은 최악의 시점에 이 제약을 발견하게 됩니다. 희소한 자원은 레드팀이 아닙니다. 자격 요건을 충족하면서 일정 창이 맞고 귀사 인프라에 대해 이해상충이 없는 레드팀입니다.
내부 팀은 도움이 되지만 프로그램을 감당하지는 못합니다
성숙한 공격형 역량을 갖춘 은행이라면 내부 팀이 이 부담을 흡수할 수 있는지 묻는 것이 합리적입니다. 부분적으로는 가능합니다.
내부 테스트 수행기관은 감독당국 승인, 충분한 인력·예산, 이해상충 관리를 조건으로 허용되지만 두 가지 확정적 한계가 있습니다. 세 번의 테스트마다 한 번은 외부 수행기관과 계약해야 하므로, 내부 팀이 담당할 수 있는 것은 세 주기 중 최대 두 주기입니다. 그리고 위협 인텔리전스 제공자는 내부 팀이 수행하는 테스트를 포함해 모든 테스트에서 기관 외부여야 합니다.
두 번째 규칙이 더 흥미롭습니다. 이는 사실 역량의 문제가 아니기 때문입니다. 내부 인텔리전스 조직은 어떤 결론이 불편한지 알고 있습니다. 인텔리전스를 외부에서 조달하도록 강제하는 것은, 조직이 이미 검증받아도 편안하게 여기는 영역만 레드팀이 조용히 건드리는 상황에 대한 구조적 방어입니다. 훈련을 유익하게 만드는 대신 안심시키는 결과로 끝내는 실패 양상입니다.
실무적 계획 측면의 귀결은 이렇습니다. 내부 역량은 담당 가능한 주기를 위해 구축하되, 외부 인텔리전스는 주기적 비용이 아니라 상시 예산 항목으로 취급해야 합니다.
제3자 공급업체도 테스트 대상입니다
중요 기능이 ICT 제3자 공급업체에 의존하는 경우, 해당 공급업체의 시스템이 TLPT 테스트 범위에 포함될 수 있고 공급업체는 참여를 요구받을 수 있습니다.
기업금융 은행에 이는 각주가 아닙니다. 지급결제, 수탁, 청산·결제 영역의 중요 기능은 벤더 플랫폼, 매니지드 서비스, 클라우드 위에서 돌아가는 비중이 유독 높습니다. 중요 기능을 기준으로 정직하게 테스트 범위를 설정하면 공급업체까지 닿게 되고, 그 순간 기술이 아니라 계약의 문제인 세 가지 질문이 도착합니다.
- 계약이 이를 허용합니까? 통상적 평가를 전제로 작성된 테스트 권리 조항은, 공급업체 운영 인력에게 사전 통보하지 않은 채 운영 환경을 상대로 활동하는 인텔리전스 기반 레드팀을 상정하지 않은 경우가 많습니다.
- 테스트가 사고를 유발하면 누가 리스크를 부담합니까? 은행, 테스트 수행기관, 공급업체 사이의 이 문제는 테스트 일정이 잡힌 뒤 시간에 쫓겨 협상할 것이 아니라 테스트 범위 설정 이전에 서면으로 정리해야 합니다.
- 공급업체가 모두를 동시에 감당할 수 있습니까? 다수의 지정 기관을 상대하는 집중된 공급업체는 테스트 수행기관 시장과 똑같이 동기화된 수요에 직면하며, 귀사를 우선할 의무는 없습니다.
조항 정비는 테스트보다 리드타임이 깁니다. 다른 감독상 접근 권한과 같은 이유, 같은 논리로 지금 갱신 표준계약서에 반영해야 합니다.
방어 측이 훈련에 기여해야 할 것
조용히 성공하는 레드팀은 기관에 거의 아무것도 가르쳐 주지 않습니다. 가치는 재구성에 있습니다. 무엇이 흔적으로 남았고, 무엇이 탐지되었으며, 무엇이 에스컬레이션되었고, 각 단계에 얼마나 걸렸는가입니다.
증거를 만들어 내는 훈련과 이야기만 만들어 내는 훈련을 가르는 것은 세 가지 약속입니다.
재구성을 위한 계측은 테스트 중이 아니라 테스트 전에 갖춥니다. 탐지 텔레메트리가 충분한 해상도로 이미 보존되고 있지 않다면, 훈련 후 분석은 기억에 의존하는 작업이 됩니다. 기술적으로 성공한 훈련이 부실한 감독 산출물로 이어지는 가장 흔한 경로입니다.
결과만이 아니라 시간을 측정합니다. 레드팀이 목표를 달성했는지 여부는 가장 덜 흥미로운 발견입니다. 최초 탐지까지의 시간, 정확한 귀속까지의 시간, 봉쇄까지의 시간이 방어 역량을 서술하는 숫자이며, 주기를 거치며 개선되는 숫자도 이것들입니다.
블루팀으로의 환류를 의도적으로 설계합니다. 방어 팀과의 협업은 프레임워크에 나중에 덧붙인 것이 아니라 처음부터 내장되어 있으며, 일회성 훈련을 지속적 역량으로 전환하는 요소가 바로 이것입니다. 테스트를 수행하고 보고서를 제출한 뒤 관찰 가능한 변화를 만들지 않은 기관은 주기를 채웠을 뿐 배운 것이 없습니다.
실행 플레이북
- 지정 대상이 될 것으로 예상되는지 판단하고, 그렇다는 전제로 계획합니다. 조달 리드타임이 충분히 길기 때문에 공식 통보를 기다리는 쪽이 비싼 선택입니다.
- 테스트 수행기관 조달을 프로젝트 일정이 아니라 3년 선행 계획에 올립니다. 인증 또는 행동강령 준수, 검증 보고서, 배상책임보험 등 Article 27 요건을 기준으로 후보군을 일정 창이 필요해지기 훨씬 전에 심사해 둡니다.
- 외부 위협 인텔리전스를 상시 계약으로 확보합니다. 누가 테스트를 수행하든 모든 주기에서 요구되므로 변동비가 아닙니다.
- 제3자 계약 조항을 이번 분기에 정비합니다. 테스트 권리, 참여 의무, 사고 리스크 배분입니다. 여기 있는 어떤 항목보다 리드타임이 길고, 엔지니어링 과제도 아닙니다.
- 첫 훈련에 앞서 탐지 텔레메트리 해상도를 높입니다. 증거 산출물의 품질은 레드팀이 활동하는 동안 기록된 내용을 넘지 못합니다.
- 판정이 아니라 소요 시간을 보고합니다. 주기별로 추적한 탐지·귀속·봉쇄 소요 시간이야말로 감독자에게 규제 준수 이벤트가 아닌 역량을 보여 주는 지표입니다.
이 과제를 편안하게 처리할 기관은 가장 인상적인 내부 레드팀을 보유한 곳이 아닙니다. 감독 대상 테스트 의무를 공급망과 증거의 문제로 충분히 일찍 규정하고 차분히 해결한 곳입니다.
자주 묻는 질문
DORA 적용 대상 기관은 모두 TLPT를 수행해야 합니까?
아닙니다. 감독당국이 시스템적 중요도, 규모, ICT 리스크 프로파일을 근거로 수행 대상 기관을 식별하며, 소규모 기업은 제외됩니다. 지정되지 않은 기관도 DORA의 일반 디지털 운영 복원력 테스트 요건은 계속 적용받습니다. 사라지는 것은 형식적 체제일 뿐 기대 수준이 아닙니다.
지정 기관은 얼마나 자주 테스트해야 합니까?
중요 기능을 대상으로 최소 3년마다 수행해야 합니다. 감독당국은 해당 기관의 리스크 프로파일과 운영 상황에 따라 더 높거나 더 낮은 주기를 요구할 수 있습니다.
자체 레드팀을 활용할 수 있습니까?
감독당국 승인, 충분한 인력·예산, 이해상충 관리를 조건으로 세 번 중 최대 두 번까지 가능하며, 세 번째 테스트마다 외부 수행기관과 계약해야 합니다. 이와 별개로 모든 주기에서 위협 인텔리전스 제공자는 기관 외부여야 합니다.
위탁 공급업체도 참여해야 합니까?
참여를 요구받을 수 있습니다. 중요 기능이 ICT 제3자 공급업체에 의존하는 경우 해당 공급업체의 시스템이 테스트 범위에 포함될 수 있고 공급업체는 참여를 요구받을 수 있습니다. 테스트 권리와 사고 리스크 배분을 사전에 계약으로 정리해야 하는 이유가 여기에 있습니다.
이미 TIBER-EU 훈련을 수행하고 있습니다. 준수한 것입니까?
같은 프레임워크 위에 세워진 체제이므로 유리한 위치에 있지만, 둘은 동등하지 않습니다. TIBER 참여는 자발적이었습니다. DORA 의무는 감독 대상이고, 강제 주기가 있으며, 규제기술표준이 정한 구체적 수행기관 요건과 국경 간 인정 절차가 따라붙습니다.
참고 문헌
- 유럽 의회 및 유럽연합 이사회, 2022. 금융 부문 디지털 운영 복원력에 관한 Regulation (EU) 2022/2554 (DORA). 브뤼셀: 유럽연합 관보. 원문: 유럽 의회 및 유럽연합 이사회, 2022..
- 유럽 집행위원회, 2025. 위협 기반 침투 테스트에 관한 규제기술표준과 관련하여 Regulation (EU) 2022/2554를 보완하는 Commission Delegated Regulation (EU) 2025/1190. 브뤼셀: 유럽연합 관보. 원문: 유럽 집행위원회, 2025..
- 유럽중앙은행, 2026. TIBER-EU: 위협 인텔리전스 기반 윤리적 레드팀 훈련을 위한 유럽 프레임워크. 프랑크푸르트암마인: 유럽중앙은행. 원문: 유럽중앙은행, 2026..
최종 검토 .
이 기사 재게시하기
Medium용 형식 복사
# 레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/](https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/) DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Mastodon용 형식 복사
레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다. https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
LinkedIn용 형식으로 복사
레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다. 주요 전략적 시사점은 다음과 같습니다: - 테스트가 TLPT가 될 때 실제로 달라지는 것. 대부분의 은행은 이미 공격형 보안 활동을 운영합니다. - 누가 대상인가, 그리고 왜 스스로 결정할 수 없는가. DORA는 규제 범위 안의 모든 기관에 TLPT 의무를 부과하지 않습니다. - 실질적 제약은 테스트 수행기관 시장입니다. 이 대목은 이사회 슬라이드에 올라가야 하지만 좀처럼 올라가지 않습니다. - 내부 팀은 도움이 되지만 프로그램을 감당하지는 못합니다. 성숙한 공격형 역량을 갖춘 은행이라면 내부 팀이 이 부담을 흡수할 수 있는지 묻는 것이 합리적입니다. 이 글에서 다룬 과제에 대한 귀 조직의 접근 방식은 무엇입니까? → https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ #위협기반침투테스트 #Tlpt #DoraArticle26 #DoraArticle27 #CommissionDelegatedRegulation20251190 Sebastien Rousseau | CC-BY-4.0
이 기사 인용
레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau
DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다.
BibTeX
@online{rousseau2026레드팀은,
author = {Rousseau, Sebastien},
title = {{레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - 레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ ER -
Vancouver
Rousseau S. 레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 29. Available from: https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
Chicago
Rousseau, Sebastien. "레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau." sebastienrousseau.com. July 29, 2026. https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/.
APA
Rousseau, S. (2026, July 29). 레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/
이 기사 재게시
레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau
DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다.
이 기사의 라이선스는 Creative Commons Attribution 4.0 International. 재게시 시 정규 URL 출처 표시가 필요합니다.
레드팀은 감독받는 공급망이 되었습니다: DORA TLPT 체제가 실제로 요구하는 것 — Sebastien Rousseau DORA의 TLPT 체제는 레드팀 훈련을 감독 대상 의무로 전환합니다. 실제 제약은 기술이 아니라 인증받은 테스트 수행기관 시장, 최소 3년 주기, 그리고 중요 기능이 올라가 있는 제3자 공급업체입니다. Originally published at https://sebastienrousseau.com/ko/2026-07-29-threat-led-penetration-testing-dora-tlpt-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
