251. 네트워크 보안장비의 역할

changseop lee·2일 전

네트워크 · 패킷 분석

목록 보기
251/300

📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 251편
이전 글: 250. SOC에서 네트워크 스캔 징후 분석 · 다음 글: 252. Firewall이란 무엇인가

1. 개념

네트워크 보안장비는 네트워크를 지나는 트래픽을 보고 "통과시킬 것인가", "위험한 내용이 들어 있는가"를 판단하는 장비입니다. 이 영역(06. 방화벽 · IDS 기초)은 보안장비가 어떤 기준으로 탐지·차단하고, 그 결과로 남은 정책·로그·Alert를 관제자가 어떻게 해석하는가를 다룹니다. 장비의 종류와 물리적 배치는 04 영역 151. 네트워크 장비의 종류와 197. 네트워크 보안 아키텍처에서 다뤘습니다.

보안장비는 판단 기준에 따라 크게 두 가지 성격으로 나뉩니다.

성격판단 질문대표 장비결과물
접근 통제(Access Control)이 출발지가 이 목적지·서비스로 가도 되는가?Firewall, ACL허용·차단 로그
내용 검사(Inspection)허용된 트래픽 안에 공격 패턴이 있는가?IDS, IPS, WAFAlert(탐지·차단 이벤트)

방화벽은 "누가 어디로"를, IDS/IPS는 "무엇을 담고"를 봅니다. 그래서 방화벽이 허용한 통신 안에 공격이 들어 있을 수 있고, 이것이 여러 장비를 겹쳐 두는 이유입니다.


2. 동작 원리

일반적인 기업 경계에서 트래픽이 보안장비를 거치는 흐름은 다음과 같습니다(배치는 조직마다 다름).

인터넷 (203.0.113.x)
   ↓
[Firewall]   정책 비교 → 허용 / 차단  ── 트래픽 로그
   ↓ 허용된 트래픽만
[IPS (인라인)] 시그니처 비교 → 통과 / 차단 ── IPS 이벤트
   ↓
[WAF]        HTTP 요청 검사 → 통과 / 차단 ── WAF 로그
   ↓
웹 서버 (10.20.0.10)
   ↑
[IDS (대역 외)] SPAN/TAP 복사본을 보고 Alert만 생성 ── IDS Alert

핵심은 각 장비가 보는 범위가 다르다는 점입니다.

  • 방화벽은 주로 IP·포트·프로토콜·연결 상태를 봅니다.
  • IPS는 인라인에 있어 탐지와 동시에 차단할 수 있습니다.
  • IDS는 복사된 트래픽을 보므로 차단하지 못하고 알리기만 합니다.
  • WAF는 HTTP/HTTPS 요청의 URL·파라미터·헤더를 해석합니다(TLS 복호화 지점 뒤에 있어야 내용을 볼 수 있음).

3. 주요 특징

장비별로 관제자가 받는 이벤트의 성격을 비교하면 다음과 같습니다.

장비주요 판단 근거차단 가능대표 이벤트 필드이 영역 관련 글
Firewall5-tuple, 상태, 정책예action, rule, src/dst, port252. Firewall이란 무엇인가 ~ 274. 비정상 Firewall Event
IDS시그니처·이상 행위아니오signature, sid, severity275. IDS란 무엇인가
IPS시그니처·이상 행위예signature, action(blocked)276. IPS란 무엇인가
WAFHTTP 요청 내용예URI, 파라미터, 규칙 ID255. Application Firewall
  • 다층 방어(Defense in Depth): 한 장비가 놓친 것을 다른 장비가 잡도록 겹쳐 둡니다.
  • 로그의 관점 차이: 같은 연결이 방화벽에는 "허용 1건", IDS에는 "Alert 3건"처럼 서로 다른 단위로 기록됩니다.
  • 판단의 한계: 암호화된 트래픽은 복호화하지 않으면 내용 검사 장비가 페이로드를 볼 수 없습니다.

4. 예시

같은 웹 공격 시도가 장비별로 어떻게 보이는지 형식 예시로 비교합니다. 로그 형식은 예시(값은 환경마다 다름)이며 특정 제품의 실제 출력이 아닙니다.

# 형식 예시 — 방화벽 트래픽 로그
2026-09-30T10:15:02 action=allow rule=WEB-IN-443 src=198.51.100.23 sport=51544 dst=10.20.0.10 dport=443 proto=tcp

# 형식 예시 — IPS 이벤트
2026-09-30T10:15:03 sig_id=1000123 msg="SQL Injection attempt in URI" src=198.51.100.23 dst=10.20.0.10 dport=443 action=blocked

# 형식 예시 — WAF 로그
2026-09-30T10:15:03 rule_id=942100 uri="/board/view?id=1..." client=198.51.100.23 action=block

방화벽은 443 포트 허용 규칙에 맞았으므로 허용을 기록합니다. 방화벽 입장에서는 정상 규칙대로 동작한 것입니다. 공격 여부 판단은 내용 검사 장비의 이벤트에서 나옵니다.


5. 보안 관점

  • 방화벽 허용 = 안전이 아닙니다. 허용은 "정책상 가도 되는 경로"라는 뜻일 뿐입니다.
  • 장비 사이의 사각지대가 생길 수 있습니다. 내부 서버 간(East-West) 트래픽이 방화벽이나 센서를 거치지 않으면 어느 장비에도 기록되지 않습니다.
  • 장비가 많을수록 정책·시그니처 관리 부담이 커지고, 관리되지 않는 장비는 오탐만 쏟아내는 소음원이 됩니다.
  • 보안장비 자체도 공격 대상입니다. 관리 인터페이스는 관리망으로만 접근하도록 제한합니다.

6. SOC 관점

관제자는 한 장비의 이벤트만으로 판단하지 않고, 같은 시간·같은 IP 기준으로 여러 장비를 연결합니다.

확인 순서확인 장비질문
1IDS/IPS Alert어떤 시그니처가, 어느 방향으로 탐지됐는가?
2Firewall 로그그 연결은 허용됐는가, 차단됐는가? 세션은 얼마나 지속됐는가?
3WAF·서버 로그요청이 실제 서버에 도달했고 응답 코드는 무엇인가?
4엔드포인트이후 서버에서 이상 프로세스·접속이 있었는가?

관제자가 확인할 질문

  • 이 트래픽은 어느 장비들을 거쳤고, 각 장비는 어떤 판단을 했는가?
  • IPS가 차단했다면 이후 같은 출발지의 다른 시도는 허용되지 않았는가?
  • 로그가 없는 구간은 장비가 없는 것인가, 로깅이 꺼진 것인가?

오탐 주의: Alert 하나가 공격 성공을 뜻하지 않습니다. 장비 간 연계 분석은 296. Alert와 Firewall Log 연계에서 자세히 다룹니다.


7. 핵심 정리

  • 네트워크 보안장비는 접근 통제(Firewall·ACL)와 내용 검사(IDS·IPS·WAF)로 역할이 나뉩니다.
  • 방화벽의 허용은 정책상 허용일 뿐, 트래픽 내용이 안전하다는 뜻이 아닙니다.
  • IDS는 탐지만, IPS와 WAF는 탐지와 차단을 함께 할 수 있습니다.
  • 같은 연결도 장비마다 다른 단위·필드로 기록되므로 시간과 IP 기준으로 연결해 봅니다.
  • 장비가 보지 못하는 구간(내부 간 통신, 암호화 트래픽)을 알고 있어야 분석 결론의 한계를 설명할 수 있습니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글