Ethical Hacking Career Guide

허가 없는 해킹은 범죄다.
그래서 이 지도가 필요하다.

화이트햇 루트는 침투 테스트, CTF, 버그바운티, 보안 자격증까지 — 합법적인 울타리 안에서 실전 해킹 실력을 쌓는 사람들을 위한 지도입니다. 공격 코드가 아니라, 어디서 배우고 어떻게 인정받는지를 정리했습니다.

6
학습 단계
12+
CTF·버그바운티 플랫폼
8
주요 자격증
0
허가 없는 공격 코드
RULE 02 학습 경로

기초부터 실전까지, 순서가 있는 등산로

단계를 건너뛰면 CTF도, 자격증 시험도 막히는 지점이 반드시 나타납니다. 아래 순서는 실제 합격자·현직자들이 공통적으로 밟은 경로입니다.

Base Camp

01. 컴퓨터 기초 다지기

OS 내부 구조, 네트워크(TCP/IP, DNS, HTTP), 리눅스 커맨드라인, 기본 스크립팅(Python/Bash)을 먼저 확실히 익힙니다. 이 단계를 대충 넘기면 이후 모든 것이 암기가 됩니다.

Linux JourneyOverTheWire BanditPython 기초TCP/IP 모델
Ridge Line

02. 웹·네트워크 보안 개념

OWASP Top 10, HTTP 요청 조작, 인증/세션 구조, 기본 네트워크 스캐닝 개념을 학습합니다. 여기서 "왜 취약한가"를 이해하는 것이 목표지, 아직 실전 공격이 아닙니다.

OWASP Top 10Burp Suite CommunityNmap 기초Wireshark
Training Ground

03. CTF·워게임으로 실전 감각

합법적으로 "공격"을 연습할 수 있는 유일한 공간입니다. 초급 워게임부터 시작해 주간 CTF 대회로 넘어가세요. 이 단계의 실력이 이후 자격증 실기 시험의 기반이 됩니다.

PicoCTFTryHackMeHackTheBoxPortSwigger Academy
Checkpoint

04. 자격증으로 실력 증명

포트폴리오만으로는 채용 담당자를 설득하기 어렵습니다. 실기 중심 자격증(eJPT → PNPT → OSCP)으로 서류 통과율을 높이세요. 이론 중심 자격증(CEH)은 보조 지표로만 활용합니다.

eJPTPNPTOSCP
Live Fire

05. 버그바운티로 실전 수익 창출

합법적인 범위 내에서 실제 서비스를 대상으로 취약점을 찾고 보상을 받습니다. 처음에는 낮은 현상금(VDP) 프로그램에서 신고 프로세스와 리포트 작성법을 익히는 것이 우선입니다.

HackerOneBugcrowdIntigriti
Summit

06. 커리어 진입

모의해킹 컨설턴트, 레드팀, AppSec 엔지니어, SOC 분석가 등 원하는 방향에 맞춰 포트폴리오(CTF 랭킹, CVE, 버그바운티 실적, 자격증)를 이력서에 정리해 지원합니다.

모의해킹 컨설턴트레드팀AppSecSOC 분석가
RULE 03 훈련장

CTF·워게임 플랫폼

모두 공식적으로 허가된 연습 환경입니다. 여기서 하는 모든 시도는 합법입니다 — 대회 규칙 안에서만.

Beginner

PicoCTF

카네기멜론대가 운영하는 입문용 CTF. 문제별 난이도 표시와 힌트가 있어 첫 CTF로 가장 적합합니다.

비용무료
Beginner

OverTheWire

Bandit(리눅스 기초) → Natas(웹) 순서로 SSH 기반 워게임을 풀며 커맨드라인에 익숙해집니다.

비용무료
Guided

TryHackMe

룸(Room) 단위로 개념 설명 + 실습이 함께 제공되는 가이드형 학습 플랫폼. 취준생에게 가장 인기가 많습니다.

비용무료/유료 혼합
Intermediate

Hack The Box

실제 기업 환경을 모사한 머신을 뚫는 데 특화. OSCP 준비생들이 실전 감각을 쌓는 표준 플랫폼입니다.

비용무료/VIP 유료
Web-focused

PortSwigger Web Security Academy

Burp Suite 제작사가 만든 웹 취약점 전문 학습장. SQLi, XSS, SSRF 등 웹 공격 개념을 가장 정확하게 배울 수 있습니다.

비용완전 무료
Competitive

CTFtime.org

전 세계 CTF 대회 일정과 팀 랭킹을 모아둔 허브. 실전 대회에 참가하려면 여기서 일정을 확인하세요.

비용무료
RULE 04 증명서

자격증 로드맵

난이도순으로 정렬했습니다. 실기형(Hands-on)과 이론형(Multiple-choice)을 구분해서 봐야 합니다.

자격증발급 기관형태난이도준비 기간
eJPT
entry Junior Penetration Tester
INE 실기 입문 1~2개월
Security+
CompTIA
CompTIA 이론 입문 1~2개월
PNPT
Practical Network Penetration Tester
TCM Security 실기 중급 3~5개월
CEH
Certified Ethical Hacker
EC-Council 이론(+실기옵션) 중급 2~3개월
OSCP
Offensive Security Certified Professional
OffSec 실기(24시간 시험) 고급 6~12개월
GWAPT
GIAC Web Application Penetration Tester
SANS/GIAC 이론+실습 고급 6개월+
OSWE
Offensive Security Web Expert
OffSec 실기(코드리뷰 중심) 고급 8개월+
CISSP
Certified Information Systems Security Professional
ISC² 이론(관리자급) 고급/경력필수 5년 경력 요건
RULE 05 실전 수익화

버그바운티 플랫폼

모두 반드시 프로그램별 스코프 문서를 먼저 읽어야 합니다. 스코프 밖 테스트는 바운티가 아니라 침해입니다.

Global Standard

HackerOne

업계 최대 규모의 버그바운티 중개 플랫폼. Vulnerability Disclosure Program(무보상)부터 대기업 고액 바운티까지 다양합니다.

추천 시작점공개 VDP 프로그램
Global

Bugcrowd

초보자용 "Kudos" 포인트 시스템과 초대형 바운티 프로그램을 함께 운영해 성장 단계별로 참여하기 좋습니다.

추천 시작점공개 프로그램
Europe

Intigriti

유럽 기반 플랫폼으로 기업 스코프가 상세하게 문서화되어 있어 리포트 작성 연습에 특히 유용합니다.

추천 시작점공개 프로그램
Enterprise

YesWeHack

유럽·아시아 기업 프로그램 비중이 높아 국내에서도 접근 가능한 스코프를 찾기 수월합니다.

추천 시작점공개 프로그램
RULE 06 정상

커리어 경로

같은 기초 위에서 갈라지는 네 가지 방향입니다. 관심 있는 분야에 맞춰 CTF 카테고리·자격증을 특화하세요.

모의해킹 컨설턴트
Penetration Tester
기업 의뢰를 받아 계약된 범위 내에서 시스템을 공격, 취약점 보고서를 작성합니다. 가장 진입 장벽이 낮은 화이트햇 직군입니다.
OSCP / PNPT 우대
레드팀 오퍼레이터
Red Teamer
단발성 점검이 아니라 실제 공격 그룹처럼 장기간 잠입해 조직의 탐지·대응 체계를 시험합니다. 침투테스트 경력이 선행 요건입니다.
OSEP / CRTO 우대
AppSec 엔지니어
Application Security
개발 단계에서부터 보안 코드리뷰, SAST/DAST 도구 운영, 안전한 설계 가이드를 제공합니다. 개발 배경이 있는 사람에게 유리합니다.
OSWE / GWAPT 우대
SOC 분석가
Security Operations Center
실시간 로그·알림을 모니터링하며 침해 시도를 탐지·대응합니다. 공격보다 방어·탐지 관점에 강점이 있는 사람에게 적합한 입문 직군입니다.
Security+ / GCIH 우대