침입 방지 시스템(Intrusion Prevention System, IPS)은 네트워크가 갖출 수 있는 가장 중요한 보안 조치 중 하나입니다. IPS는 일종의 '제어 시스템'으로 분류되는데, 단순히 네트워크 시스템과 인프라에 대한 잠재적 위협을 감지하는 데 그치지 않고, 위협이 될 수 있는 연결을 능동적으로 차단합니다. 이는 침입 탐지 시스템(IDS)처럼 위협을 알려주기만 하는 수동적인 보호 방식과 확연히 다른 점입니다.
IPS 기술이란 무엇인가?
침입 방지 시스템은 네트워크 트래픽을 끊임없이 모니터링하며, 특히 개별 패킷 단위까지 면밀히 검사해 악성 공격의 징후를 찾아냅니다. IPS는 이러한 패킷 정보를 수집해 시스템 관리자에게 보고할 뿐만 아니라, 스스로 예방 조치도 함께 수행합니다. 잠재적인 맬웨어나 악의적인 공격을 탐지하면 해당 패킷이 네트워크에 침투하기 전에 즉시 차단합니다.
또한 IPS는 그 밖의 대응 조치도 취할 수 있습니다. 반복적으로 악용될 수 있는 보안 취약점을 차단하고, 네트워크 접근 지점을 통제하며, 향후 유사한 공격을 감시하도록 보조 방화벽을 구성하는 등 네트워크 방어에 추가적인 보안 계층을 구축합니다.
IPS가 막을 수 있는 공격 유형
침입 방지 시스템은 다양한 악성 공격을 탐지하고 방어할 수 있습니다. 대표적으로 서비스 거부(DoS) 공격, 분산 서비스 거부(DDoS) 공격, 익스플로잇 키트(exploit kit), 웜, 컴퓨터 바이러스 등 여러 형태의 맬웨어를 감지하고 차단하는 능력을 갖추고 있습니다.
공격을 탐지하면 IPS는 어떻게 대응하는가?
침입 방지 시스템은 패킷을 분석해 특정 맬웨어 시그니처(signature)를 식별함으로써 여러 공격을 탐지할 수 있습니다. 여기에 더해 네트워크 상의 비정상적인 행동 패턴을 추적하는 행위 기반 분석(behavioral tracking)을 활용하거나, 관리 보안 프로토콜과 정책이 위반되었는지 여부를 감시하기도 합니다.
이러한 탐지 방법 중 하나라도 잠재적 공격을 발견하면, IPS는 해당 연결을 즉시 종료시킵니다. 설정에 따라 공격에 사용된 IP 주소를 차단하거나, 관련 사용자가 네트워크 및 연결된 자원에 다시는 접근하지 못하도록 제재할 수 있습니다.
나아가 IPS는 로컬 방화벽 설정을 조정해 동일한 공격에 지속적으로 대비할 수 있으며, 파일 서버와 이메일 서버에서 맬웨어에 오염된 헤더, 감염된 첨부 파일, 악성 링크 등 공격의 흔적을 제거해 네트워크를 깨끗하게 복원하기도 합니다.
IDS vs IPS: 무엇이 다른가?
침입 탐지 시스템(IDS)과 침입 방지 시스템(IPS)은 둘 다 보안과 관련된 기술이지만, 목표와 그 달성 수단이 완전히 다릅니다.
IDS와 IPS는 여러 유형이 존재하며 각각 조금씩 다르게 작동합니다. IDS의 경우, 네트워크 침입 탐지 시스템(NIDS)은 네트워크 내 전략적 지점에 배치되어 진행 중인 잠재적 공격을 감시합니다. 반면 호스트 침입 탐지 시스템(HIDS)은 개별 시스템이나 기기에서 실행되며, 해당 시스템으로 오가는 네트워크 활동만을 집중적으로 모니터링합니다.
어떤 유형이든 IDS는 잠재적 공격을 발견하면 시스템 관리자에게 알리는 것이 주된 역할입니다.
반면 IPS는 IDS와 유사한 감시 역할을 수행하면서도(두 시스템을 함께 운영하면 더욱 강력한 네트워크 감시가 가능합니다) 네트워크 보호에 훨씬 적극적으로 개입합니다. 공격이 탐지되면 관리자에게 통보하는 것은 물론, 공격이 확실히 차단되고 관련 파일이 네트워크에서 제거되도록 문제가 되는 시스템, 계정, 방화벽 허점에 대해 직접적인 제재 조치를 내립니다.
이름에서 알 수 있듯이, 침입 탐지 시스템은 공격 발생 여부와 시점을 알려줘 사용자가 수동으로 문제를 해결하도록 돕는 도구입니다. 반면 침입 방지 시스템은 공격으로부터 시스템을 능동적으로 보호하고, 네트워크 설정을 조정해 미래의 공격까지 사전에 차단하도록 설계되었습니다.