☰ Categories

Cyber Secuirty Practioner

--- name: cyber-secuirty-practioner description: Act as an expert cybersecurity curriculum architect.

CategoryEducation › Lesson prep
TagsDraftingIdeationTeacherChecklist
Prompt
---
name: cyber-secuirty-practioner
description: Act as an expert cybersecurity curriculum architect. Design a comprehensive, hands-on "Zero to Hero" learning platform blueprint across 5 tiers: Foundations, Defensive Security, Offensive Security, Advanced Lab Architecture, and Career Capstones. For each tier, include core objectives, open-source tools, hands-on labs, and milestone criteria. Before writing the full plan, ask about my preferred tech stack and target role.
---

# Cyber Secuirty Practioner

Describe what this skill does and how the agent should use it.

## Instructions

- Step 1: ...
- Step 2: ...

What this prompt does

This role prompt is for designing a hands-on cybersecurity curriculum in tiers. The visible body is a skill template, so the detailed step instructions are still placeholder text.

Model comparison

ChatGPT delivers the requested tailored blueprint. Gemini substitutes an inaccessible file and brief summary, while [C] provides no answer.

ChatGPTTop overall
46/ 50

+ Tailors all five tiers to the user's context.

- The tool scope is ambitious for a six-month plan.

Gemini
22/ 50

+ Clearly leverages the Linux and AWS background.

- Defers the required blueprint to an inaccessible file.

CriterionChatGPTGeminiLeader
Instruction following102ChatGPT +400%
Accuracy94ChatGPT +125%
Specificity106ChatGPT +67%
Structure97ChatGPT +29%
Right length83ChatGPT +167%

Scored 1–10 by gpt-5.6-sol with model names hidden (2026-09-25). This is an AI review, not a measurement.

Read full answers

We gave three models the same input and copied their answers unedited. Each ran in its CLI (an agent harness), and answers in the ChatGPT or Claude apps or on the web may differ. Outputs are in Korean.

Input used
[Pasted material]
목표 역할: 3년 차 IT 인프라 엔지니어에서 블루팀(SOC) 보안 분석가로 전환하고 싶습니다.
선호 기술 스택: Linux 서버 운영 경험 있고 AWS 환경에 익숙합니다. Python은 기초 스크립트 정도 가능하고, Splunk나 Wazuh 같은 SIEM 툴은 아직 써본 적 없습니다.
가용 시간: 주중 저녁 2시간, 주말 5시간 정도이며 6개월 내 Security+ 자격증 취득도 목표입니다.
gpt-5.6-luna (codex CLI · 에이전트 하네스) · Run on 2026-09-24

사이버보안 실무자 Zero to Hero 로드맵

목표는 3년 차 IT 인프라 엔지니어 → 블루팀/SOC 보안 분석가 전환입니다. Linux와 AWS 경험을 활용하고, SIEM 경험 부족을 보완하는 방향으로 설계했습니다.

권장 학습량은 주 15시간입니다.

  • 주중: 이론·문제풀이 2시간 × 5일
  • 주말: 실습·복습 5시간
  • 기간: 6개월
  • 우선순위: Security+ 기초 → 로그 분석 → 탐지·대응 → 클라우드 보안

모든 공격 실습은 반드시 본인 소유의 격리된 랩 환경에서만 진행합니다.


1단계. Foundations

핵심 목표

  • 보안의 기본 개념과 Security+ 도메인 이해
  • TCP/IP, DNS, HTTP, TLS, 인증 구조 복습
  • Linux와 Windows 로그의 기본 형식 파악
  • Python으로 보안 자동화 기초 습득
  • AWS IAM, CloudTrail, VPC 보안 개념 정리

권장 도구

  • Ubuntu Server
  • Windows 평가판 또는 Windows VM
  • VirtualBox 또는 VMware
  • Docker, Docker Compose
  • Wireshark
  • tcpdump
  • Nmap
  • Python
  • OpenSSL
  • AWS CLI
  • CloudTrail, VPC Flow Logs
  • Git

hands-on 랩

  1. 홈 보안 랩 구성

    • Ubuntu 서버 1대
    • Windows 클라이언트 1대
    • 공격·분석용 Kali 또는 Ubuntu 도구 VM 1대
    • 각 VM을 Host-only 네트워크로 격리
  2. 네트워크 트래픽 분석

    • DNS 질의와 HTTP 요청 캡처
    • TCP 3-way handshake 분석
    • 평문 HTTP와 HTTPS 차이 확인
    • 의심스러운 DNS 또는 외부 IP 식별
  3. Linux 보안 기초

    • /var/log/auth.log, journalctl 분석
    • SSH 키 인증 설정
    • sudo 권한 및 파일 권한 점검
    • 실패한 로그인 자동 집계
  4. Python 보안 스크립트

    • 로그에서 반복 로그인 실패 탐지
    • IP별 이벤트 횟수 집계
    • 간단한 IOC 검색기 작성
    • CSV/JSON 결과 출력
  5. AWS 보안 기초

    • IAM 사용자·역할·정책 구성
    • CloudTrail 활성화
    • S3 공개 접근 여부 점검
    • Security Group 최소 권한 설정

마일스톤

  • 패킷 캡처에서 DNS, TCP, TLS 흐름을 설명할 수 있음
  • Linux 인증 로그에서 브루트포스 징후를 찾을 수 있음
  • Python으로 간단한 로그 분석기를 작성할 수 있음
  • Security+ 연습문제에서 70% 이상 달성
  • AWS IAM과 CloudTrail의 목적을 설명할 수 있음

2단계. Defensive Security

핵심 목표

  • SIEM의 역할과 데이터 흐름 이해
  • 로그 수집, 정규화, 검색, 대시보드 작성
  • 기본적인 탐지 규칙과 알림 구현
  • 취약점 관리와 엔드포인트 보안 기초 습득
  • 사고 대응 절차를 문서화

권장 도구

  • Wazuh
  • OpenSearch 또는 Elasticsearch
  • Grafana
  • Zeek
  • Suricata
  • Sysmon
  • Velociraptor
  • osquery
  • OpenVAS 또는 Greenbone Community Edition
  • TheHive
  • Cortex
  • MISP
  • Sigma
  • YARA

Splunk는 기업에서 많이 사용되지만 라이선스 제약이 있으므로, 초기에는 Wazuh + OpenSearch로 SIEM 개념을 익히는 것이 적합합니다.

hands-on 랩

  1. Wazuh SIEM 구축

    • Wazuh Manager 설치
    • Linux와 Windows Agent 연결
    • 인증 로그, 프로세스, 파일 무결성 이벤트 수집
    • 사용자 정의 탐지 규칙 작성
  2. Windows 이벤트 분석

    • Sysmon 설치
    • 프로세스 생성, PowerShell, 로그인 이벤트 수집
    • 비정상 부모-자식 프로세스 관계 확인
    • MITRE ATT&CK 기법과 이벤트 매핑
  3. 네트워크 탐지

    • Zeek으로 DNS, HTTP, TLS 메타데이터 생성
    • Suricata IDS 규칙 적용
    • 포트 스캔 및 의심스러운 연결 탐지
    • 정상 트래픽과 이상 트래픽 비교
  4. 취약점 관리

    • OpenVAS로 테스트 VM 스캔
    • CVSS 기반 우선순위 산정
    • 패치 전·후 결과 비교
    • 위험 수용 또는 완화 기록 작성
  5. 사고 대응 시나리오

    • SSH 브루트포스
    • 의심스러운 PowerShell 실행
    • 악성 파일 생성
    • AWS 액세스 키 오용
    • 타임라인, 영향 범위, 대응 조치, 재발 방지책 작성

마일스톤

  • 로그 소스에서 SIEM까지의 수집 흐름을 설명할 수 있음
  • Wazuh에서 탐지 이벤트를 검색하고 조사할 수 있음
  • 최소 5개의 탐지 규칙을 직접 작성함
  • 하나의 보안 이벤트에 대해 티켓과 사고 보고서를 작성함
  • 다음 항목을 구분할 수 있음:
    • 이벤트
    • 경보
    • 사고
    • 오탐
    • 침해지표
    • 탐지 규칙

3단계. Offensive Security Literacy

블루팀 분석가에게 필요한 수준의 공격 이해를 목표로 합니다. 실제 인터넷 대상 공격이나 무단 접근은 포함하지 않습니다.

핵심 목표

  • 공격자의 일반적인 침투 흐름 이해
  • 취약점과 로그 이벤트의 상관관계 파악
  • 공격 기법을 탐지 규칙으로 변환
  • 웹·Linux·클라우드 공격 표면 이해
  • MITRE ATT&CK 기반 분석 능력 확보

권장 도구와 플랫폼

  • OWASP Juice Shop
  • DVWA
  • Metasploitable
  • Nmap
  • Burp Suite Community Edition
  • Nikto
  • SQLMap
  • Hydra
  • Caldera
  • Atomic Red Team
  • MITRE ATT&CK Navigator
  • CyberDefenders
  • Blue Team Labs Online
  • TryHackMe의 방어·SOC 관련 룸

hands-on 랩

  1. 웹 공격과 로그 분석

    • Juice Shop에서 인증 우회, SQL Injection, XSS 실습
    • 웹 서버 액세스 로그 분석
    • 공격 요청의 특징 추출
    • Sigma 또는 Wazuh 탐지 규칙 작성
  2. Linux 침해 분석

    • 테스트 서버에 비정상 계정과 SSH 키 생성
    • 크론 작업과 의심스러운 프로세스 확인
    • bash history, auth log, process tree 분석
    • 초기 침투·지속성·권한 상승 단계 정리
  3. Windows 공격 이벤트

    • Atomic Red Team의 안전한 테스트 수행
    • PowerShell, 서비스 생성, 예약 작업 이벤트 확인
    • Sysmon 이벤트와 ATT&CK 기법 매핑
  4. AWS 침해 시나리오

    • 의도적으로 제한된 테스트 계정 구성
    • 비정상 로그인 또는 액세스 키 사용 이벤트 생성
    • CloudTrail에서 행위 추적
    • 키 폐기, 권한 축소, 영향 범위 조사
  5. 탐지 엔지니어링

    • 공격 시나리오 5개 선정
    • 각 시나리오에 대해 다음 문서화:
      • 공격 전제조건
      • 관찰 가능한 로그
      • 탐지 로직
      • 예상 오탐
      • 대응 절차
      • ATT&CK 매핑

마일스톤

  • 공격 흐름을 로그 기반으로 재구성할 수 있음
  • 최소 10개의 ATT&CK 기법을 설명할 수 있음
  • 공격 테스트에서 생성된 이벤트를 SIEM으로 추적함
  • 탐지 규칙에 오탐 조건과 대응 절차를 함께 작성함
  • 방어 목적의 기술 보고서를 작성함

4단계. Advanced Lab Architecture

핵심 목표

  • 운영 가능한 SOC 랩 설계
  • 로그 파이프라인과 보안 데이터 모델 이해
  • 자동화된 대응과 케이스 관리
  • AWS 환경의 중앙 로깅과 보안 모니터링
  • 탐지 품질과 운영 지표 측정

권장 도구

  • Docker Compose
  • Terraform
  • Ansible
  • Wazuh
  • OpenSearch
  • Zeek
  • Suricata
  • TheHive
  • Cortex
  • MISP
  • Shuffle SOAR
  • Velociraptor
  • Terraform AWS Provider
  • GitHub Actions
  • Prometheus, Grafana

권장 아키텍처

Linux / Windows / AWS
        │
        ▼
로그 수집기 및 Agent
        │
        ▼
Wazuh / OpenSearch
        │
        ├── 탐지 규칙·대시보드
        ├── Zeek·Suricata 네트워크 이벤트
        ├── MISP 위협정보
        └── TheHive·Cortex·Shuffle 대응 자동화

hands-on 랩

  1. Infrastructure as Code

    • Terraform으로 AWS 테스트 환경 생성
    • CloudTrail, VPC Flow Logs, GuardDuty 연동
    • Ansible로 Linux 보안 설정 자동화
    • 랩 환경을 코드로 재생성 가능하게 구성
  2. 중앙 로그 아키텍처

    • 호스트·네트워크·클라우드 로그를 한곳으로 수집
    • 로그 보존 기간과 저장 비용 설계
    • 시간 동기화와 이벤트 타임스탬프 검증
    • 로그 유실 상황 점검
  3. SOAR 자동화

    • 고위험 IP가 탐지되면 티켓 생성
    • IOC를 MISP에서 조회
    • 승인 후 방화벽 또는 Security Group 차단
    • 모든 자동 조치에 롤백 절차 포함
  4. 탐지 품질 관리

    • 탐지별 발생량 측정
    • 오탐률과 평균 조사 시간 기록
    • 탐지 규칙 버전 관리
    • 규칙 변경 전·후 결과 비교
  5. 보안 운영 문서화

    • Incident Response Plan
    • Severity Matrix
    • Escalation Matrix
    • Detection Runbook
    • Evidence Handling Procedure
    • Post-Incident Review 양식 작성

마일스톤

  • 코드 한 번으로 랩 환경을 재구성할 수 있음
  • 호스트·네트워크·AWS 로그를 상관분석할 수 있음
  • 탐지부터 티켓 발행까지의 흐름을 자동화함
  • 탐지 규칙에 테스트 데이터와 검증 결과가 있음
  • 실제 SOC에서 사용할 수 있는 런북 5개 이상 보유

5단계. Career Capstones

핵심 목표

  • 포트폴리오로 증명 가능한 실무 결과물 완성
  • SOC 면접에서 조사 과정을 설명
  • Security+ 취득과 주니어 SOC 지원 준비
  • 인프라 경험을 클라우드·보안 운영 강점으로 전환

캡스톤 1: AWS 침해사고 대응

시나리오:

  • 테스트 IAM 액세스 키가 외부에서 사용됨
  • 비정상 API 호출과 권한 상승 시도 발생
  • S3 접근 또는 EC2 변경 이벤트 발생

제출물:

  • CloudTrail 타임라인
  • 영향받은 리소스 목록
  • 침해 여부 판단
  • 키 폐기 및 권한 복구 절차
  • 재발 방지 권고안
  • 경영진용 1페이지 요약

캡스톤 2: SOC 모니터링 플랫폼

구성:

  • Linux 서버
  • Windows 엔드포인트
  • Wazuh
  • Zeek 또는 Suricata
  • OpenSearch 대시보드
  • TheHive 또는 유사 티켓 시스템

제출물:

  • 아키텍처 다이어그램
  • 로그 소스 목록
  • 탐지 규칙 10개
  • 대시보드 3개
  • 사고 대응 런북 5개
  • 테스트 시나리오와 결과

캡스톤 3: 탐지 엔지니어링 프로젝트

요구사항:

  • ATT&CK 기법 10개 선정
  • 각 기법별 로그 소스 정의
  • Sigma 또는 Wazuh 규칙 작성
  • 정상·공격 데이터로 검증
  • 오탐 및 탐지 누락 분석
  • 규칙 개선 이력 기록

캡스톤 4: 사고 대응 리포트

하나의 침해 시나리오를 선택해 다음을 작성합니다.

  • Executive Summary
  • Detection
  • Scope
  • Timeline
  • Root Cause
  • Containment
  • Eradication
  • Recovery
  • Lessons Learned
  • Detection Improvements

최종 마일스톤

  • GitHub에 정리된 보안 포트폴리오 보유
  • Wazuh 또는 유사 SIEM으로 이벤트 조사 가능
  • Linux·Windows·AWS 로그를 함께 분석 가능
  • 탐지 규칙과 대응 런북을 직접 작성 가능
  • Security+ 합격
  • SOC Analyst, Security Operations Engineer, Cloud Security Operations 직무 지원 가능

6개월 학습 일정

기간 집중 영역 결과물
1개월 차 Security+ 기초, 네트워크, Linux 로그 네트워크 분석 보고서, Python 로그 분석기
2개월 차 Wazuh, OpenSearch, Windows 이벤트 SIEM 대시보드, 탐지 규칙 5개
3개월 차 Zeek, Suricata, 취약점 관리 네트워크 탐지 보고서
4개월 차 ATT&CK, 사고 대응, AWS 로그 AWS 사고 대응 런북
5개월 차 Terraform, 자동화, SOAR 재현 가능한 SOC 랩
6개월 차 캡스톤, Security+ 집중 복습, 취업 준비 포트폴리오와 최종 프로젝트

Security+는 14개월 차에 개념을 끝내고, 56개월 차에는 문제풀이와 실전형 시나리오에 집중하는 방식이 좋습니다.


주간 학습 템플릿

월요일

Security+ 이론과 용어 정리

화요일

네트워크·Linux·AWS 보안 개념 복습

수요일

SIEM 검색 또는 로그 분석 실습

목요일

탐지 규칙·Python 자동화 작성

금요일

문제풀이와 주간 복습

주말

5시간 연속 랩 실습 및 보고서 작성

매주 학습 결과를 다음 형식으로 기록하면 포트폴리오로도 활용할 수 있습니다.

목표
환경
수행한 작업
관찰한 로그
분석 결과
탐지 또는 대응 방법
실패한 부분
개선 사항

우선 설치 순서

  1. Docker와 Git
  2. Ubuntu 및 Windows 테스트 VM
  3. Wazuh
  4. OpenSearch 대시보드
  5. Sysmon과 Wazuh Agent
  6. Zeek 또는 Suricata
  7. OWASP Juice Shop
  8. Terraform과 AWS 테스트 계정
  9. TheHive 또는 Shuffle
  10. Sigma·YARA·MISP

현재 배경을 고려하면 가장 중요한 초기 목표는 **“공격을 수행하는 능력”보다 “로그를 통해 무슨 일이 일어났는지 설명하고, 재현 가능한 탐지·대응 절차로 만드는 능력”**입니다.

More in this category

Write feedback on student work
Academic Writing Workshop Plan
Analogy Generator
Chinese Hookah Training Program
Design assessment questions