📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 281편
이전 글: 280. Signature Detection · 다음 글: 282. Signature Rule
Anomaly Detection(이상 탐지, 행위 기반 탐지) 은 "정상이 무엇인지"를 먼저 정의하고, 거기서 크게 벗어난 활동을 탐지하는 방식입니다. 280. Signature Detection이 "나쁜 것의 모양"을 알고 찾는다면, 이상 탐지는 "평소와 다른 것" 을 찾습니다.
기준선 데이터를 어떤 장비에서 수집하는지(NetFlow·sFlow·IDS 흐름 기록)는 04 영역 191. Anomaly Detection에서 다뤘습니다. 이 글은 탐지 방식의 논리와 이상 Alert를 판단하는 방법을 다룹니다.
| 비교 | Signature Detection | Anomaly Detection |
|---|---|---|
| 기준 | 알려진 공격 패턴 | 정상 상태(기준선) |
| 새로운 공격 | 탐지 어려움 | 평소와 다르면 탐지 가능 |
| 오탐 성격 | 패턴이 정상과 우연히 겹침 | 정상이지만 평소와 다른 업무 |
| Alert 설명력 | "무엇"인지 명확 | "다르다"만 알려 줌 |
| 운영 부담 | 규칙 갱신 | 기준선 학습·재조정 |
이상 탐지는 "무엇을 정상으로 볼 것인가"를 정하는 방법에 따라 몇 가지로 나뉩니다.
[관찰 데이터] 흐름 수, 바이트 수, 목적지 수, 포트 수, 시간대, 프로토콜 필드
↓
[정상 정의 방식 선택]
├─ 고정 임계치: "출발지당 1분에 새 연결 100개 이상이면 이상"
├─ 통계 기준선: "이 호스트의 요일·시간대 평균 대비 3배 이상이면 이상"
├─ 프로토콜 규격: "RFC·규격에 맞지 않는 메시지면 이상"
└─ 처음 보는 것: "이 서버가 처음 접속하는 외부 국가·도메인이면 이상"
↓
[편차 계산 → 점수·Alert]
↓
관제자: 원인이 업무 변화인지 공격인지 판단
| 방식 | 탐지 예 | 오탐 원인 예 |
|---|---|---|
| 고정 임계치 | 짧은 시간의 대량 연결, 대량 인증 실패 | 모니터링 도구, 부하 테스트 |
| 통계 기준선 | 야간 외부 전송량 급증 | 월말 백업, 대용량 배포 |
| 프로토콜 이상 | 잘못된 헤더, 비표준 포트의 프로토콜 | 오래된 장비의 비표준 구현 |
| 최초 관찰 | 새 목적지·새 사용자 에이전트 | 신규 서비스·SaaS 도입 |
통계 기준선 기반 이상 Alert가 어떤 정보를 담는지 보여 주는 형식 예시입니다(값은 환경마다 다름, 특정 제품 출력 아님).
# 형식 예시 — 이상 탐지 Alert (SIEM·NDR 제품 공통 형태로 단순화)
time=2026-09-30T03:10:00+09:00 type=anomaly model=outbound_bytes_per_host
host=192.168.10.61 window=1h observed=8.2GB baseline_mean=0.4GB baseline_std=0.2GB
score=high top_dest=198.51.100.200:443 app=tls
분석 방법 — 이상 Alert는 관찰값, 기준값, 비교 창(window) 을 먼저 읽습니다. 위 예시는 "새벽 1시간 동안 평소 평균 대비 약 20배를 외부 한 곳으로 보냈다"는 뜻입니다. 이것만으로는 악성인지 알 수 없으므로 다음 순서로 원인을 좁힙니다.
관제자가 이상 Alert를 볼 때 확인할 질문
이상 Alert
↓ 관찰값 / 기준값 / 비교 창 확인
↓ 업무 원인 확인 (작업 일정·자산 담당자 문의)
설명됨 → 종결 + 기준선 예외 또는 재학습 요청
설명 안 됨 → 목적지 평판·흐름 상세·호스트 로그 확인 → 에스컬레이션
오탐 주의: 이상 Alert를 모두 조사하면 관제 인력이 감당할 수 없습니다. 자산 중요도와 편차 크기로 우선순위를 정합니다. 비정상 트래픽 유형별 판단은 294. 비정상 Network Traffic 탐지에서 이어집니다.