IDS와 IPS 등장 배경
등장 배경
- 초기 네트워크의 주요 보안 장비는 방화벽이었다. 이때 방화벽은 IP 주소와 포트 번호 기반으로 차단을 해서 정상적으로 보이는 IP와 포트 번호로 들어오는 공격은 걸러 내지 못했다. 그래서 패킷 안의 내용을 확인할 필요성이 있고, 패킷 안을 확인하는 것을 심층 패킷 검사(DPI)라고 한다. 이를 구현할 때 사용하는 것이 IDS와 IPS이다.
필요 이유
- 패킷 안의 악성코드나 애플리케이션 계층에서 일어나는 복잡한 공격도 감지하고 대응할 수 있다.
- 방화벽은 주로 외부의 공격에 사용되지만, IDS/IPS를 사용하면 내부망에서 발생하는 수상한 트래픽도 감지가 가능하다.
- 두 시스템의 탐지와 차단 기능으로 사람이 일일이 확인하지 않아도 24시간 대응이 가능하다.
IDS란
정의
- Intrusion Detection System 침입 감지 시스템
- IDS는 침입 감지 시스템으로, 네트워크나 시스템 활동을 모니터링하여 악성 활동이나 정책 위반을 탐지하고 관리자에게 알림을 통해 경고를 보내는 수동적인 보안 도구이다.
장점
- 일반적으로 대역 외(Out-of-band) 방식으로 배치되어 트래픽의 복사본을 분석하므로, 네트워크 지연이나 서비스 중단을 일으키지 않는다.
- 네트워크 활동에 대한 포괄적인 정보를 수집하며, 탐지된 위협에 대한 상세 로그를 제공하여 사고 조사와 포렌식 분석에 매우 유용하다.
- 장비 장애가 발생하더라도 네트워크 가용성에는 영향을 주지 않는다.
단점
- 공격을 탐지하고 알릴 뿐 자동으로 차단하지 못하며, 위협을 해결하기 위해서는 보안 팀의 수동적인 조사가 필수적이다.
- 정상적인 활동을 공격으로 오인하는 오탐으로 인해 경고 피로를 유발할 수 있다.
- SSL/TLS 등으로 암호화된 트래픽 내부의 악성 패킷을 검사하는 데 한계가 있다.
- 시그니처 기반 탐지의 경우 새로운 공격(제로데이)을 탐지하지 못할 수 있다.
특징
- 실제 트래픽에는 관여하지 않고 관찰만 하는 수동적인 모니터링이 핵심이다.
- 실시간 또는 실시간에 가까운 속도로 네트워크를 감시하고 기록한다.
- 사후 분석적으로 실시간 차단보다는 사고의 원인을 분석하고 개선하는 데 도움이 된다.
- 현대에는 단독 운영보다 IPS, 방화벽 등과 같은 보안 장비에 통합되어 사용된다.
IPS란
정의
- Intrusion Prevention System 침입 방지 시스템
- IPS는 트래픽에서 잠재적인 위협을 실시간으로 모니터링하고, 탐지하는 즉시 자동으로 차단하거나 대응하는 능동적인 보안 도구이다.
- 탐지하여 보고를 수행하는 IDS에서 한 단계 더 발전한 기술이며, 최근에는 두 기술을 통합해 침입 탐지 및 방지 시스템(IDPS)이라고도 부른다.
장점
- 실시간 차단의 즉각적인 대응으로 위협과 보안 노출을 최소화한다.
- 자동 차단으로 대응 업무의 부하가 크게 줄어들며 분석에 더 집중할 수 있게 한다.
- 가상 패치 기능을 통해 소프트웨어 패치가 적용되기 전 취약점 악용 시도를 사전에 차단할 수 있다.
단점
- 정상적인 비즈니스 트래픽을 공격으로 오인해 차단할 경우 서비스 중단이나 가용성 저해와 같은 문제가 발생할 수 있다.
- 모든 패킷을 실시간으로 전수 검사하는 과정에서 네트워크 지연이나 병목 현상이 발생할 수 있다.
- 인라인 배치 방식으로 장비에 장애가 발생할 경우 전체 네트워크 통신이 마비될 수 있어 고가용성 구성이 요구된다.
특징
- 인라인 배치 방식으로 네트워크 경로상에 직접 위치하면 트래픽은 목적지에 도달하기 전에 필수적으로 거쳐 가야 한다.
- 관리자의 개입 없이도 악성 패킷 드롭, 연결 종료, 특정 IP 주소 차단, 방화벽 규칙 업데이트 등의 조치를 실시간으로 수행한다.
WIPS란
정의
- Wireless Intrusion Prevention System 무선 침입 방지 시스템
- 허가된 무선 단말기와 AP를 관리하고, 그 외에 인가되지 않은 외부 기기가 내부망에 접속하려고 할 때 이를 탐지하고 막는 역할을 한다.
- IPS가 무선 환경으로 확장된 개념이다.
장점
- 보이지 않는 무선 신호를 가시화하여 무선 신호를 사용한 데이터 유출을 막는다.
- 외부인이 허락 없이 사내 Wi-Fi에 접속하여 내부 서버에 접근하는 것을 원천 차단한다.
단점
- 근처의 정상적인 Wi-Fi 신호까지 공격으로 오인하여 차단하는 오탐이 발생할 수 있다.
- 강력한 차단 기능을 수행할 때 주변 무선 네트워크에 영향을 줄 수 있으며 전파 방해로 인한 법적 분쟁이 발생할 수 있다.
- 센서를 많이 사용해 도입 비용과 유지보수 비용이 많이 든다.
특징
- 비인가 기기를 발견하면 즉시 무선 연결을 끊어 버리는 신호를 보낸다.
- 침입을 시도하는 기기나 불법 AP가 물리적으로 어디쯤 위치하는지 파악할 수 있다.
간딴 비교
| 구분 | IDS (침입 탐지) | IPS (침입 방지) | WIPS (무선 침입 방지) |
|---|
| 핵심 역할 | 감시 및 알림 (수동적) | 실시간 차단 (능동적) | 무선 단말/AP 제어 |
| 배치 방식 | Out-of-band (복사본 분석) | In-line (통로에 직접 위치) | Sensor 방식 (무선 신호 스캔) |
| 주요 장점 | 네트워크 지연 없음, 가용성 높음 | 즉각적 위협 제거, 업무 자동화 | 비인가 Wi-Fi 및 테더링 차단 |
| 주요 단점 | 차단 불가 (수동 조사 필요) | 오탐 시 서비스 중단 위험 | 인접 건물 신호 간섭(오탐) |
| 장애 시 영향 | 영향 없음 (통신 유지) | 통신 마비 가능 (Bypass 필요) | 무선 연결 끊김 현상 발생 가능 |
| 비유 | 기록이 남는 CCTV | 길목을 지키는 경비원 | 허가된 사람만 쓰는 출입 게이트 |
침입 탐지 시스템 주요 유형
- NIDS (Network-based IDS)
- 정의: 네트워크의 주요 지점에 설치되어 통과하는 모든 패킷(데이터 뭉치)을 감시합니다.
- 특징: 네트워크 전체의 위협(포트 스캔, DoS 공격 등)을 한눈에 파악하기 좋습니다.
- 장점: 개별 서버마다 설치할 필요가 없어 관리가 효율적이며, 공격자가 침입을 시도하는 초기 단계에서 탐지할 수 있습니다.
- 단점: 암호화된 데이터의 내용은 검사하기 어렵고, 네트워크 트래픽이 너무 많으면 성능 저하가 발생할 수 있습니다.
- HIDS (Host-based IDS)
- 정의: 서버나 PC와 같은 개별 호스트에 직접 설치되어 해당 시스템 내부의 활동을 감시합니다.
- 특징: 시스템 로그, 파일 변경 이력, 사용자 로그인 기록 등을 정밀하게 모니터링합니다.
- 장점: 네트워크 패킷 분석으로는 알 수 없는 ‘파일 변조’나 ‘관리자 권한 오용’ 등을 탐지할 수 있습니다. 암호화된 데이터도 시스템 내에서 복호화된 후 검사할 수 있습니다.
- 단점: 모든 호스트에 일일이 설치해야 하므로 관리 부담이 크고, 해당 서버의 자원(CPU, 메모리)을 사용합니다.
- DIDS(Distributed IDS, 분산 침입 탐지 시스템), WIDS(Wireless IDS, 무선 침입 탐지 시스템), APIDS(Application Protocol IDS) 등 위 기본 유형에서 파생된 다양한 IDS가 존재한다.
주요 탐지 방식
- 시그니처 방식(Signature-based Detection)
- 내용: 이미 알고 있는 공격 패턴(Signature)을 DB에 저장해 두었다가, 이와 일치하는 트래픽이 들어오면 탐지합니다.
- 장점: 탐지 정확도가 매우 높고 오탐(정상을 공격으로 오해)이 적습니다.
- 단점: 아직 알려지지 않은 새로운 공격(Zero-day Attack)은 막을 수 없습니다.
- 이상 기반 방식(Anomaly-based Detection)
- 내용: 평소의 ‘정상적인 상태’를 학습한 뒤, 여기서 크게 벗어나는 움직임이 포착되면 경고를 보냅니다. (비유: 평소와 다른 수상한 거동을 감시)
- 장점: 알려지지 않은 새로운 형태의 공격이나 변종 공격도 찾아낼 수 있습니다.
- 단점: 사용자의 정상적인 활동 변화를 공격으로 오해하는 ‘오탐률’이 상대적으로 높습니다.
- 상태 프로토콜 분석(Stateful Protocol Analysis), 정책 기반 탐지(Policy-based Detection) 등 다양한 메커니즘이 존재한다.
- TP (True Positive, 정탐):
- 예측(IDS): "이건 공격(P)이다!" → 실제: 진짜 공격이었음 (T)
- 결과: 공격을 아주 잘 찾아낸 경우입니다.
- TN (True Negative, 정상 판별):
- 예측(IDS): "이건 정상(N)이다!" → 실제: 진짜 정상이었음 (T)
- 결과: 평범한 트래픽을 정상이라고 잘 판단한 경우입니다.
- FP (False Positive, 오탐):
- 예측(IDS): "이건 공격(P)이다!" → 실제: 알고 보니 정상이었음 (F)
- 결과: 정상적인 상황을 공격으로 오인하는 경우입니다. (불필요한 경고 혼선이 유발)
- FN (False Negative, 미탐):
- 예측(IDS): "이건 정상(N)이다!" → 실제: 알고 보니 공격이었음 (F)
- 결과: 공격이 들어왔는데 놓친 경우입니다. (공격을 놓쳐 보안 사고 발생 가능)
최신 트렌드
SIEM (Security Information and Event Management) 통합
- IDS/IPS에서 발생한 경고를 중앙 집중식 SIEM 플랫폼으로 전송한다. SIEM은 방화벽, 엔드포인트 솔루션 등 다른 보안 시스템의 로그와 이벤트를 종합적으로 분석하여 단일 이벤트로는 파악하기 어려운 복합적인 공격을 식별하고 전사적인 위협을 파악한다.
SOAR (Security Orchestration, Automation, and Response) 연동
- SIEM이 탐지와 분석에 중점이라면 SOAR는 자동화를 담당한다. SOAR는 미리 작성된 플레이북이라는 워크플로우를 기반으로 보안 도구를 사용하여 적정한 조치를 즉각적으로 수행한다.