CLEARANCE: PUBLIC
Active — 침해사고 대응 및 취약점 진단

Nasca

Security Engineer / Penetration Tester

웹·인프라 취약점 진단부터 침해사고 대응까지, 공격자의 시각으로 시스템을 검증하고 방어자의 언어로 결과를 전달합니다. 발견은 증거로, 제안은 실행 가능한 수준으로 남깁니다.

Subject Metadata
LOCATIONSeoul, KR
FOCUSWeb / Cloud / IR
STATUS이직 가능
4년
실무 경력
37건
취약점 리포트
3개
보유 자격증
§1Executive Summary

4년차 보안 엔지니어로 금융·이커머스 도메인에서 웹 애플리케이션 진단, 클라우드 환경(AWS) 보안 점검, 침해사고 대응 업무를 수행했습니다. OWASP Top 10 기반 진단뿐 아니라 비즈니스 로직 취약점 발굴에 강점이 있으며, 발견한 이슈를 개발팀이 바로 이해하고 조치할 수 있도록 재현 절차와 근본 원인을 함께 정리하는 것을 원칙으로 합니다. 최근에는 사내 보안 자동화 파이프라인 구축과 위협 인텔리전스 기반 탐지 룰 고도화에 집중하고 있습니다.

§2Scope of Capability
웹 애플리케이션 진단01
Burp SuiteOWASP비즈니스 로직
모의해킹02
내부망 침투Red TeamCobalt Strike
클라우드 보안03
AWSIAM 점검CSPM
침해사고 대응04
로그 분석포렌식Timeline 재구성
보안 자동화05
PythonCI/CD SASTSlack Bot
탐지 엔지니어링06
Sigma RuleMITRE ATT&CKSIEM
§3Findings — 프로젝트
FND-2025-014 이커머스 결제 모듈 취약점 진단
Impact: High
HOVER TO DECLASSIFY
결제 완료 콜백 검증 로직에서 서버측 금액 재검증이 누락되어 클라이언트 조작으로 결제 금액을 변조할 수 있는 취약점을 발견. PoC와 함께 개발팀에 공유하고 서버 사이드 검증 로직 개선을 제안, 배포 전 재검증까지 담당했습니다.
Burp SuitePythonPostman
FND-2024-009 사내 SOC 이상탐지 룰셋 고도화
Impact: Medium
HOVER TO DECLASSIFY
기존 시그니처 기반 탐지의 오탐률이 높아 MITRE ATT&CK 매트릭스 기준으로 시나리오를 재정의하고 Sigma 룰 40여 종을 신규 작성. 오탐률을 낮추고 실제 침해 시나리오 재현 테스트로 탐지율을 검증했습니다.
SigmaSplunkATT&CK Navigator
FND-2024-003 AWS 인프라 보안 진단 자동화 도구
Impact: Medium
HOVER TO DECLASSIFY
수동으로 진행하던 IAM 권한 과다 부여, 퍼블릭 S3 버킷 점검 등을 매일 자동 점검하는 파이썬 도구를 직접 개발. 결과를 Slack으로 알림 발송하도록 구성해 점검 소요 시간을 대폭 단축했습니다.
Pythonboto3Slack API
§4Certification and Education
2025.11
IT パスポート
IPA
CERTIFIED
2026.05
基本情報技術者
IPA
CERTIFIED
2025.04
情報理工学部 在学
立命館大学
EDUCATION
§5 — CONTACT
$contact --email contact@example.com
$contact --github github.com/yourhandle
$contact --linkedin linkedin.com/in/yourhandle