📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 264편
이전 글: 263. Inbound Policy · 다음 글: 265. Allow Policy

1. 개념

Outbound Policy는 내부(신뢰 수준이 높은 쪽)에서 시작되어 외부로 나가는 연결을 통제하는 정책입니다. 전체 허용의 위험, 서비스별 허용 원칙(프록시·내부 DNS·메일), 장비별 설정은 04 영역 183. Outbound 정책에서 다뤘습니다.

관제 관점에서 Outbound 로그는 침해 이후의 행위가 드러나는 곳입니다. 공격자가 내부 호스트를 장악하면 결국 밖으로 연결해야 합니다(명령 수신, 추가 도구 다운로드, 데이터 반출).

비교Inbound 차단 로그Outbound 차단 로그
발생 주체외부의 불특정 다수우리 조직의 내부 호스트
양매우 많음정책이 잘 되어 있으면 적음
의미탐색·시도내부 호스트가 정책 밖 행동을 함
우선순위낮음(추세 분석)높음(호스트 단위 조사)

2. 동작 원리

Outbound 정책이 잘 설계된 환경에서 정상 트래픽은 정해진 경로로만 나갑니다.

사용자 PC 192.168.10.x
   ├─ 웹 → [내부 프록시] → 인터넷 443         (허용)
   ├─ DNS → [내부 DNS 10.20.0.53] → 외부 DNS  (허용, PC 직접 53은 차단)
   └─ 그 외 직접 연결 → 방화벽 기본 차단 + 로그 ← 조사 대상
서버 10.20.0.x
   ├─ 업데이트 미러 443 (허용)
   └─ 그 외 인터넷 → 차단 + 로그           ← 조사 대상

이 구조에서는 "정해진 경로를 벗어난 시도" 자체가 탐지 신호가 됩니다. 예를 들어 PC가 외부 DNS(예: 공용 DNS)로 직접 53번 연결을 시도하면, 사용자가 설정을 바꿨거나 악성코드가 자체 DNS 조회를 시도하는 것일 수 있습니다.

반대로 Outbound가 전체 허용이면 모든 연결이 허용 로그(또는 무기록)로 섞여 신호가 사라집니다.


3. 주요 특징

Outbound 허용 로그에서 이상을 찾는 대표적인 분석 기준입니다.

분석 기준정상 경향의심 경향
연결 주기사용자 활동에 따라 불규칙일정 간격 반복(비콘), 업무 외 시간에도 지속
전송량 방향받는 양(다운로드)이 큼보내는 양(업로드)이 비정상적으로 큼
목적지알려진 서비스 도메인처음 보는 IP, 직접 IP 연결, 신규 등록 도메인
포트80, 443 등비표준 고번호 포트, 다양한 포트 시도
출발지사용자 PC인터넷 접속이 불필요한 서버
  • 비콘(Beacon): C2 통신은 명령을 확인하기 위해 일정 간격으로 짧게 접속하는 경향이 있습니다. 간격에 무작위 변동(jitter)을 주는 경우도 많아 "대략 일정한 주기"로 봐야 합니다.
  • 차단 후 재시도 패턴: 악성코드는 차단되면 다른 포트·다른 목적지로 바꿔 시도하는 경우가 있습니다. 한 호스트의 Outbound 차단 로그가 포트를 바꿔 가며 이어지면 우선순위를 높입니다.

4. 예시

한 내부 호스트의 Outbound 로그를 목적지별로 요약한 형식 예시입니다(값은 환경마다 다름).

# 형식 예시 — 출발지 192.168.10.57 의 Outbound 로그 요약 (09:00~18:00)
dst               dport  action  건수   평균 간격   sent/recv 합계
198.51.100.140    443    allow   108    5분 ±10초   210KB / 32KB
203.0.113.77      8443   deny    14     불규칙      -
203.0.113.77      53     deny    6      불규칙      -
192.0.2.10        443    allow   23     불규칙      41KB / 3.2MB

분석 방법

  1. 첫 줄은 약 5분 간격, 보낸 양이 받은 양보다 큰 연결이 하루 종일 이어집니다. 비콘 특성과 일치하므로 해당 호스트의 프로세스를 확인합니다.
  2. 둘째·셋째 줄은 같은 목적지로 포트를 바꿔 가며 시도하다 차단된 기록입니다.
  3. 넷째 줄은 받은 양이 크고 간격이 불규칙해 일반 웹 이용에 가깝습니다.

실습 환경에서는 Outbound 기본 차단 정책을 둔 방화벽 VM 뒤에서, 허용 목록 밖 목적지로 curl을 실행해 차단 로그를 남기고 허용 경로와 비교해 볼 수 있습니다.


5. 보안 관점

  • Outbound 기본 차단 + 서비스별 허용은 침해 후 공격자의 활동을 가장 크게 제약하는 정책입니다.
  • 서버 대역은 사용자 대역보다 더 엄격해야 합니다. 서버가 인터넷을 탐색할 이유는 거의 없습니다.
  • DNS를 내부 리졸버로만 허용하면 DNS 로그로 모든 조회를 볼 수 있고, DNS 기반 차단도 적용할 수 있습니다.
  • 443 하나만 열어도 그 안의 C2는 방화벽만으로 구분되지 않으므로, 프록시 로그·TLS 정보·IDS와 함께 봅니다.

6. SOC 관점

관제자가 확인할 질문

  • 이 Outbound 차단은 어느 호스트가, 어떤 경로를 벗어나 시도한 것인가?
  • 같은 호스트의 허용 로그 중 일정 주기 반복·업로드 과다 연결은 없는가?
  • 목적지 IP·도메인이 다른 내부 호스트에서도 접속된 적이 있는가? 하나의 호스트에서만 보이면 이상일 가능성이 높습니다.
  • 인터넷 연결이 불필요한 서버가 외부로 나간 기록이 있는가?
흔적우선 확인
서버 → 외부 차단 반복서버 프로세스, 최근 Inbound 공격 이력
PC → 외부 DNS 직접 53DNS 설정 변경, 악성코드
PC → 외부 IP 주기적 허용비콘 여부, 엔드포인트 프로세스

오탐 주의: 업데이트 에이전트, 백신, 클라우드 동기화, 원격 모니터링 에이전트도 주기적으로 외부에 접속합니다. 목적지를 정상 서비스 목록과 대조하고, 비슷한 패턴이 조직 전체 PC에서 보이는지 확인합니다. 비정상 트래픽 탐지는 294. 비정상 Network Traffic 탐지에서 다룹니다.


7. 핵심 정리

  • Outbound Policy는 내부에서 시작된 연결을 통제하며, 침해 이후 행위가 드러나는 지점입니다.
  • 정책이 잘 설계된 환경에서 Outbound 차단 로그는 양이 적고 호스트 단위 조사 가치가 높습니다.
  • 비콘 주기, 업로드 비율, 처음 보는 목적지, 차단 후 포트 변경 재시도는 대표적인 이상 기준입니다.
  • 서버 대역과 DNS 경로는 사용자 대역보다 더 엄격하게 통제합니다.
  • 정상 에이전트의 주기적 통신과 구분하기 위해 조직 전체의 기준선과 비교합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글