Basilisk
BASILISK
[setor_telecom]통신·인터넷 사업자

통신사와 인터넷 사업자를 위한 공격적 보안.

통신사는 남다른 책임을 집니다. 그들의 인프라가 무너지면 모두가 소통하는 통로 자체가 함께 무너집니다. 저희는 가입자 포털에서 코어망까지, 고객 댁내에 놓인 장비까지 포함해 점검합니다.

통신사가 값비싼 표적인 이유

통신사를 뚫는다는 것은 한 회사의 접근 권한을 얻는 일이 아닙니다. 가입자 전체의 트래픽과 신원, 위치에 대한 특권적 자리를 얻는 일입니다. 그래서 이 분야에는 요금 부정 사용부터, 장기전을 감당할 인내와 자원을 갖춘 전략적 행위자까지 모두가 몰려듭니다.

  • 망 안의 자리 하나가 가입자 전체의 통신 내용과 메타데이터에 대한 잠재적 접근을 뜻합니다.
  • 유심 교체와 번호 탈취는 통신사를 금융 사기의 통로로 만듭니다.
  • 설치된 댁내 장비는 수가 많고 기종이 제각각이라 최신 상태를 유지하기 어렵습니다.
  • 다른 통신사와의 상호접속은 귀사가 관리하지 않는 망 사이에 신뢰를 만듭니다.

통신사에서 점검하는 범위

가입자의 여정과 패킷의 여정을 함께 걸으며, 통제가 사라지는 지점을 찾습니다.

// 포털과 셀프서비스

가입자 영역, 앱, 상담 창구 절차: 객체 단위 권한 확인, 명의 이전, 재발급 요청, 그리고 유심 교체로 이어지는 모든 길목.

// OSS/BSS

개통, 요금 부과, 가입 관리. 어떤 역할이 권한 밖에서 요금제나 잔액, 서비스를 바꿀 수 있는지 확인합니다.

// 코어망과 신호

망 요소의 노출, 제어 평면과 사용자 평면의 분리, 그리고 경계의 거점이 코어망 쪽으로 어디까지 닿는지.

// 댁내 장비와 현장 설비

공유기, 광가입자 장치, 셋톱박스: 기본 계정 정보, 드러난 관리 화면, 펌웨어 갱신, 원격 개통 경로.

// 상호접속과 협력사

피어링, 콘텐츠 협력사 연동, 대리점 — 망 사이에 굳어진 신뢰이며, 가장 덜 검증되는 부분입니다.

// 내부 인프라

사무망과 서비스망의 분리, 그리고 관리 권한에서 가입자를 건드리는 시스템으로 이어지는 경로.

규제 의무를 위한 증적

이 분야는 연속성과 통신 비밀, 개인정보 보호에 대해 답해야 합니다. 보고서는 그 묶음을 겨냥해 쓰입니다.

통신 비밀
통신 내용과 메타데이터는 법으로 보호됩니다. 그 기록에 부당하게 닿을 수 있는 경로는 어느 것이든 최고 심각도로 다룹니다.
데이터 보호 법규
가입자 정보, 접속 기록, 위치는 개인정보이며 일부는 민감정보입니다. 정보주체의 노출과 유출로 이어지는 기술 경로를 기록합니다.
연속성과 핵심 사업자 의무
공중 전기통신 제공자는 위험 관리와 사고 처리 의무의 대상입니다. 발견 사항을 그 의무에 견주어 정리합니다.
보존의 무결성
무결성을 지켜 보존해야 하는 기록에 대해서는, 권한이 없어야 할 사람이 바꾸거나 지울 수 있는지 점검합니다.

가입자에게 영향을 주지 않는 진행 방식

01

환경 분리

실제 가입자 트래픽을 실어 나르는 것과 실험 환경을 분명히 나눕니다. 코어망은 복제 환경이거나 별도 승인이 있을 때만 능동 점검을 받습니다.

02

댁내 장비 표본 점검

고객 댁내 장비가 아니라, 설치 기종을 대표하는 표본을 작업대에서 점검해 대규모로 악용될 수 있는 것이 무엇인지 잽니다.

03

사기 시나리오

시험 계정으로 유심 교체와 계정 변경을 거치는 사기 경로를 재현해, 절차가 실제로 어디서 버티는지 측정합니다.

04

조치와 재점검

가입자 전체에 가장 먼저 닿는 것부터 우선순위를 매기고, 조치를 함께 살핀 뒤 최종본 전에 재점검합니다.

받으시는 것

  • 위험의 언어로 쓴 경영진 보고서
  • 재현 가능한 기술 보고서
  • 댁내 장비 노출 분석
  • 근거를 붙인 CVSS 평가
  • 점검한 가입 사기 시나리오
  • 가입자 파급 범위에 따른 우선순위
  • 조치된 항목의 재점검
  • 감사를 위한 종료 확인서

이 산업군의 자주 묻는 질문

점검이 가입자 서비스 중단을 부를 수 있나요?

+

부르지 않으며, 프로젝트 자체가 그것을 보장하도록 짜여 있습니다. 코어망 요소와 실제 가입자 트래픽을 다루는 시스템은 복제 환경에서, 또는 서면 승인 아래 정해진 시간대에만 능동 점검을 받습니다. 기간 내내 창구를 열어 두므로 어떤 작업이든 수 초 안에 멈출 수 있습니다.

고객 장비를 건드리지 않고 댁내 장비를 어떻게 점검하나요?

+

작업대에서 합니다. 귀사가 제공한, 현장 기종을 대표하는 표본으로 기본 계정 정보와 관리 화면, 펌웨어, 개통 경로를 평가합니다. 중요한 것은 대규모로 악용될 수 있는가이고, 그것은 실험 환경에서 증명됩니다.

유심 교체 사기도 점검하나요?

+

합니다. 가장 많은 것을 드러내는 범위 가운데 하나입니다. 시험 계정으로 사기 행위자의 전 과정을 재현합니다. 상담 창구를 겨냥한 사회공학, 셀프서비스 절차, 계정 정보 변경까지. 목표는 시스템이 검증하는지가 아니라 절차가 실제로 버티는 지점을 재는 것입니다.

보고서가 규제 감사 요건을 충족하나요?

+

그 목적으로 씁니다. 위험과 연속성의 언어로 쓴 경영진 층과, 단계별 재현이 담긴 기술 층으로 나뉩니다. 프로젝트에 대한 종료 확인서도 발급하는데, 감사 조직과 상호접속 협력사가 받아들이는 문서가 보통 이것입니다.

이 산업군에 적용되는 서비스

// 문의하기

귀사의 허점을 확인할 준비가 되셨나요?

첫 범위 협의는 무상이며 NDA로 보호됩니다. 48시간 안에 기술 제안서와 범위, 일정을 보내드립니다. 번거로운 양식은 없습니다.