Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

네트워크 침입은 어떻게 감지할까? 침입 탐지 시스템의 원리와 한계

컴퓨터 시스템과 정보의 보안은 언제나 위협에 노출되어 있습니다. 웹의 급속한 성장과 함께 네트워크를 침입하고 공격하는 도구와 기법에 대한 접근성이 높아지면서, 침입 탐지는 이제 네트워크 관리에서 빼놓을 수 없는 핵심 요소가 되었습니다.

침입 탐지란 무엇인가?

침입(intrusion)이란 사용자 계정, 파일 시스템, 시스템 커널 등 네트워크 자원의 무결성, 기밀성, 가용성을 위협하는 일련의 모든 사건을 의미합니다. 이러한 위협으로부터 시스템을 보호하기 위해 침입 탐지 시스템(IDS)이 활용됩니다.

오용 탐지(Misuse Detection) 방식

일부 상용 침입 탐지 시스템은 한계가 있으며 완전한 솔루션을 제공하지 못합니다. 이러한 시스템은 주로 오용 탐지(misuse detection) 방식을 채택합니다.

오용 탐지는 알려진 침입 시나리오를 시그니처(signature) 형태로 저장해 두고, 프로그램이나 사용자의 행동 패턴이 해당 시그니처와 일치하는지 검사합니다. 이 시그니처들은 침입 기법에 대한 폭넓은 지식을 갖춘 전문가들이 수작업으로 작성하고 지속적으로 관리해야 합니다.

패턴 일치가 발견되면 경보가 생성되며, 보안 분석가는 이를 검토하여 다음과 같은 조치를 결정합니다.

  • 시스템의 일부를 종료하여 피해 확산 방지
  • 의심스러운 트래픽에 대해 웹 서비스 제공업체에 통보
  • 향후 참고를 위해 비정상 트래픽 기록

오용 탐지의 한계

대규모 복잡한 네트워크의 침입 탐지 시스템은 하루에 수천 건, 심하면 수백만 건의 경보를 생성할 수 있어 보안 분석가에게 감당하기 어려운 부담이 됩니다.

또한 시스템은 고정되어 있지 않기 때문에, 새로운 소프트웨어 버전이 출시되거나 네트워크 구성이 변경될 때마다 시그니처를 갱신해야 합니다.

가장 큰 문제는 오용 탐지가 시그니처와 일치하는 경우만 식별할 수 있다는 점입니다. 즉, 새롭거나 이전에 알려지지 않은 침입 기법은 전혀 탐지하지 못한다는 근본적인 한계를 안고 있습니다.

이상 탐지(Anomaly Detection) 방식

새로운 유형의 침입은 이상 탐지(anomaly detection) 방식으로 발견할 수 있습니다. 이상 탐지는 정상적인 네트워크 행동에 대한 모델, 즉 프로파일(profile)을 구축하고, 프로파일에서 크게 벗어나는 새로운 패턴을 탐지합니다.

탐지된 편차는 실제 침입일 수도 있고, 단순히 프로파일에 추가해야 할 새로운 정상 행동일 수도 있습니다.

이상 탐지의 장점과 과제

이상 탐지의 가장 큰 장점은 아직 관찰된 적 없는 새로운 침입까지 탐지할 수 있다는 것입니다. 다만 사람 분석가가 탐지된 편차들을 일일이 검토하여 실제 침입 여부를 판별해야 하는 경우가 많습니다.

이상 탐지의 특징적인 약점 중 하나는 높은 오탐(false positive) 비율입니다. 그럼에도 불구하고 이상 탐지를 통해 발견된 새로운 침입 패턴은 오용 탐지의 시그니처 집합에 추가되어, 전체 보안 체계를 강화하는 데 기여할 수 있습니다.