네트워크 보안 침해란 무엇인가?
네트워크 보안 침해란 허가받지 않은 접근이나 악의적인 행위로 데이터 보안이 훼손되는 모든 상황을 의미합니다. 침해의 양상은 매우 다양합니다. 랜섬웨어처럼 노골적이고 파괴적인 형태일 수도 있고, 직원의 부주의로 인한 의도치 않은 정보 노출처럼 조용히 진행될 수도 있습니다. 대표적인 침해 사례로는 악성코드(멀웨어) 감염과 랜섬웨어 공격을 꼽을 수 있습니다.
침입(intrusion)의 기본 개념
'침입'은 사전적으로 사적인 공간에 허락 없이 들어오거나, 원치 않는 방문자나 요소가 끼어드는 행위를 뜻합니다. 일상 속 비유를 들자면, 뒷마당에서 낮잠을 즐기고 있는데 이웃집 개가 초대받지 않은 채 뛰어들어 잠을 깨우는 상황과 같습니다. 즉, 부적절하거나 환영받지 못하는 것이 개입하는 모든 경우가 침입에 해당합니다.
컴퓨터 보안에서의 침입 정의
컴퓨터 보안 관점에서 침입이란 디지털 네트워크에 인증 절차 없이 접근하는 행위를 말합니다. 대부분의 네트워크 침입 사건에는 공통점이 있습니다. 바로 네트워크 내부의 귀중한 자원을 탈취하고, 네트워크 자체와 그 안에 저장된 데이터의 보안을 위협한다는 점입니다.
대표적인 네트워크 침입 사례
가장 흔하면서도 피해가 큰 침입 수단 중 하나가 컴퓨터 바이러스와 웜(worm)입니다. 웜은 주로 이메일 첨부파일이나 인스턴트 메신저를 통해 빠르게 확산되며, 막대한 네트워크 자원을 소모시켜 정상적인 인가 활동을 방해합니다. 이 외에도 무단 계정 접속, DDoS 공격, 내부자에 의한 데이터 유출 등이 네트워크 침입의 전형적인 예입니다.
침입 탐지(IDS)와 침입 방지(IPS)의 차이
침입 탐지는 패킷 단위의 트래픽을 분석하고 그 결과를 기록하는 수동적(passive) 모니터링 방식입니다. 반면 침입 방지는 능동적(proactive)으로 대응하는 방식으로, 침입 징후가 포착되면 솔루션이 직접 개입하여 공격을 차단합니다.
IDS(침입 탐지 시스템)란?
IDS(Intrusion Detection System, 침입 탐지 시스템)는 대상 애플리케이션이나 컴퓨터의 취약점을 탐지하기 위해 사용되는 기술입니다. 예를 들어 특정 트래픽 정책은 네트워크 전반에서 TCP 연결이 갑자기 급증하는 등 수상한 트래픽을 추적할 수 있으며, 단일 IPv6 주소나 IPv6 주소 범위, 전체 포트를 대상으로 제한된 IP 옵션을 감시하는 IDS 공격 정책을 운영할 수도 있습니다.
IPS(침입 방지 시스템)란?
IPS(Intrusion Prevention System, 침입 방지 시스템)는 네트워크 트래픽의 흐름을 검사하여 네트워크에서 악용되고 있는 취약점을 식별하고, 실제 피해가 발생하기 전에 선제적으로 차단하는 보안 솔루션입니다.
침입 탐지 시스템의 주요 유형
침입 탐지 시스템은 감시 대상과 설치 위치에 따라 여러 유형으로 나뉩니다.
- NIDS(네트워크 기반 침입 탐지 시스템): 네트워크 트래픽 전체를 분석합니다.
- NNIDS(네트워크 노드 침입 탐지 시스템): 개별 호스트(노드) 단위로 네트워크 트래픽을 분석합니다.
- HIDS(호스트 기반 침입 탐지 시스템): 호스트 장치 내부의 파일 변동과 정책 준수 여부를 분석합니다.
- 경계(Perimeter) 기반 침입 탐지 시스템: 네트워크 경계 지점에서 외부 침입을 감시합니다.
- VM(가상머신) 기반 침입 탐지 시스템: 가상화 환경에서 발생하는 침입을 탐지합니다.
두 가지 핵심 탐지 기법
침입 방지 시스템은 크게 두 가지 탐지 방식, 또는 이 둘을 결합한 하이브리드 방식에 의존합니다.
- 시그니처 기반 탐지: 이미 알려진 공격 패턴(시그니처)과 비교하여 위협을 식별합니다.
- 통계적 이상(anomaly) 기반 탐지: 평소 트래픽 패턴과 다른 비정상적인 행위를 학습하고 이를 위협으로 간주합니다.
침입 탐지 프로세스
침입 탐지는 컴퓨터 시스템이나 네트워크에서 일어나는 활동을 지속적으로 모니터링하고, 이를 분석하여 컴퓨터 보안 정책, 허용 가능한 사용 정책(AUP) 또는 표준에 대한 위반 징후나 임박한 위협이 있는지 확인하는 과정입니다.
PC 침입 탐지 소프트웨어의 세 가지 형태
개인 PC 및 엔드포인트 보호 관점에서 침입 탐지 소프트웨어는 세 가지 기본 유형으로 구성됩니다. 네트워크 침입 탐지 시스템(NIDS), 백신 프로그램(안티바이러스), 그리고 엔드포인트 보안 솔루션입니다. 이 세 가지를 함께 운영하면 네트워크, 파일, 단말기 각 영역의 위협을 보다 완벽하게 방어할 수 있습니다.