SDEE란 무엇인가?
SDEE(Security Device Event Exchange, 보안 장비 이벤트 교환)는 보안 장비 간에 발생하는 이벤트를 주고받기 위해 개발된 통신 프로토콜입니다. 2008년 국제컴퓨터보안협회(ICSA)는 보안 장비 간 통신을 위한 새로운 표준으로 SDEE를 제안했으며, 이를 통해 침입 방지 시스템(IPS)과 같은 보안 장비들이 탐지한 이벤트를 표준화된 방식으로 전달하고 공유할 수 있게 되었습니다.
방화벽에서 IPS란 무엇인가?
침입 방지 시스템(Intrusion Prevention System, IPS)은 네트워크상의 위협을 실시간으로 탐지하고 차단하는 네트워크 보안 시스템입니다. IPS는 위협 이벤트를 시스템 관리자에게 알릴 뿐만 아니라, 접근 지점을 차단하거나 방화벽 정책을 재구성하는 등의 사전 조치를 취해 동일한 공격이 재발하지 않도록 합니다.
IPS 방화벽은 어떻게 작동하나?
네트워크 침입 방지 시스템은 트래픽이 전달되는 도중에 잠재적인 공격과 악성 활동을 능동적으로 검사하는 방식으로 작동합니다. 악성으로 판단된 패킷을 즉시 드롭(drop)하며, 나아가 공격자와 연관된 것으로 확인된 IP 주소나 포트에서 오는 이후의 모든 트래픽까지 차단할 수 있습니다.
IPS 시그니처란 무엇인가?
IDS/IPS에서 말하는 '시그니처(signature)'는 특정 공격 패턴을 특징짓는 활동이나 코드의 패턴을 의미합니다. 시그니처는 기본적으로 패킷 헤더 정보나 패킷 내용을 특정 기준과 비교하는 규칙이며, 시그니처 기반 IDS/IPS는 네트워크 트래픽을 분석해 내부 시그니처 데이터베이스와 지속적으로 비교함으로써 공격을 탐지합니다.
IPS의 탐지 방식: 시그니처 기반 vs 이상 탐지
IPS가 익스플로잇을 찾는 방법은 다양하지만, 가장 널리 쓰이는 방식은 시그니처 기반 탐지와 통계적 이상 탐지입니다. 시그니처 기반 접근 방식은 익스플로잇 코드를 고유하게 식별할 수 있는 시그니처 사전을 활용하며, 정상적인 네트워크 동작과 다른 비정상 패턴을 통계적으로 잡아내는 이상 탐지 방식과 상호 보완적으로 사용됩니다.
방화벽과 IPS/IDS의 차이점
방화벽은 외부 네트워크로부터 내부 네트워크를 분리하는 장벽 역할을 하며, 사전에 설정한 규칙에 따라 어떤 트래픽을 허용하거나 거부할지 결정합니다. 반면 IPS/IDS는 공격자를 탐지하고 차단하며, 설정에 따라 시스템 관리자에게 경고를 보내거나 공격을 직접 차단합니다. 차세대 방화벽(NGFW)에서는 IPS가 다른 보안 기능과 함께 필수적인 요소로 자리 잡았습니다.
IPS가 방어하는 위협은?
IPS 보안 솔루션은 네트워크를 통해 전달되는 악성 트래픽에 기반한 멀웨어 공격을 차단할 수 있습니다. 트래픽이 정상 트래픽과 비교해 비정상으로 식별되거나, 알려진 공격 시그니처와 일치하는 경우 IPS가 이를 탐지하고 즉시 차단합니다.
IPS 방화벽이 필요한 이유
IPS는 알려진 공격을 차단하는 것뿐만 아니라, 아직 패치되지 않은 알려지지 않은 위협으로부터도 네트워크를 보호합니다. 특히 취약점이 공개된 시점부터 패치가 적용되기까지의 시간적 공백 동안, 잘 알려진 익스플로잇 도구를 이용한 공격을 선제적으로 차단하는 데 IPS는 매우 효과적인 도구입니다.
FortiGate IPS 작동 방식
FortiOS 침입 방지 시스템(IPS)은 뛰어난 신뢰성과 낮은 지연 시간으로 높은 수준의 침입 탐지 및 방지 기능을 제공합니다. 침입 방지는 일반적으로 여러 IPS 센서로 구성되며, 각 센서는 개별 시그니처를 기반으로 세밀하게 구성됩니다. IPS 센서를 보안 정책에 적용하면 해당 정책을 통해 즉시 활용할 수 있습니다.