Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 모니터링의 통계 데이터란? 핵심 개념부터 NetFlow, ELSA까지 총정리

네트워크 보안 모니터링의 통계 데이터란?

통계 데이터 기반의 네트워크 보안은 동적 컴퓨터 네트워크가 침입과 비정상적인 행동을 스스로 탐지할 수 있도록 지원하는 데이터 과학 기법을 의미합니다. 이러한 기술은 사이버 무기를 통한 공격을 사전에 차단하는 역할을 합니다.

고급 분석 기법을 활용한 네트워크 보안 모니터링 방식은 무엇인가?

NetFlow 및 IPFIX 텔레메트리 데이터를 분석하는 고급 분석 기법으로는 NBA(Network Behavior Analysis, 네트워크 행위 분석)NBAD(Network Behavior Anomaly Detection, 네트워크 행위 이상 탐지)가 대표적입니다. 두 방식 모두 네트워크 보안 모니터링에 널리 활용되는 접근 방식입니다.

NetFlow의 운영 특성은 무엇인가?

NetFlow의 가장 큰 특징은 실제 데이터 흐름 자체를 캡처하지 않는다는 점입니다. 대신 플로우에 대한 일련의 메타데이터를 수집하여 네트워크 트래픽을 분석합니다.

Windows 로그는 어떤 이벤트를 기록하나?

Windows 호스트가 유지하는 로그 파일은 로그인 시도나 파일 및 객체의 관리·접근과 같은 보안 관련 이벤트를 기록합니다.

네트워크 보안 모니터링(NSM)이란 무엇인가?

네트워크 보안 모니터링(Network Security Monitoring)은 잠재적인 네트워크 침입에 대한 징후와 경고를 수집, 분석, 상급 보고함으로써 침입을 조기에 탐지하고 대비할 수 있도록 하는 것을 목적으로 합니다. 일반적인 NSM 도구의 주요 기능은 다음과 같습니다.
- 보안 데이터 조회
- 네트워크 내 의심스러운 행동을 능동적으로 찾아내는 헌팅(hunting) 기능

네트워크 보안의 주요 유형은 무엇인가?

네트워크 보안은 여러 유형으로 나눌 수 있습니다.
- 접근 제어: 시스템에 대한 접근 권한 관리
- 악성코드 방지: 백신 및 안티스파이웨어 등 맬웨어 탐지·예방 소프트웨어
- 애플리케이션 보안: 애플리케이션 코드의 보안 확보
- 행위 분석: 비정상 행동 패턴 분석
- 데이터 손실 방지(DLP): 데이터 유출 방지 조치
- DDoS 방어: 분산 서비스 거부 공격 차단
- 이메일 보안: 이메일 관련 위협 대응
- 방화벽: 트래픽 필터링

데이터 보안과 네트워크 보안의 차이점은 무엇인가?

두 개념은 초점이 다릅니다. 정보(데이터) 보안은 모든 형태의 위협으로부터 데이터 자체를 보호하는 것을 다루는 반면, 네트워크 보안은 DoS(서비스 거부) 공격 등 네트워크를 통한 위협으로부터 시스템을 보호하는 데 중점을 둡니다.

네트워크 보안의 예시는 무엇이 있는가?

네트워크 보안에는 접근 제어와 바이러스 검사 소프트웨어 외에도 애플리케이션 보안, 네트워크 분석, 엔드포인트·웹·무선 보안과 같은 다양한 네트워크 관련 보안 유형, 방화벽, VPN 암호화 등이 포함됩니다.

네트워크 보안 모니터링 프로세스에서 통계 데이터는 어떻게 사용되는가?

네트워크 보안 모니터링 프로세스에서는 통계 데이터가 수집됩니다. 이를 통해 네트워크 호스트 간의 통신 현황을 파악할 수 있으며, 네트워크 활동이 네트워크 간에 어떻게 분포되어 있는지 확인할 수 있습니다. 또한 다른 유형의 네트워크에 대한 데이터를 분석하여 그 구성을 파악하는 데에도 활용됩니다.

NAT/PAT는 NetFlow 사용 시 네트워크 보안 모니터링을 어떻게 복잡하게 만드는가?

NAT/PAT 환경에서 NetFlow를 사용하면 다음과 같은 이유로 모니터링이 복잡해질 수 있습니다.
- 출발지와 목적지의 MAC 주소가 변경됩니다.
- 데이터 패킷 페이로드가 암호화되어 패킷 내용을 확인할 수 없습니다.
- 사용자가 포트를 조작하여 특정 애플리케이션이 다른 포트에서 시작되는 것처럼 위장할 수 있습니다.

Cisco NetFlow 유틸리티는 어떤 정보를 제공하는가?

Cisco NetFlow 유틸리티는 네트워크 트래픽 어카운팅(회계), 사용량 기반 네트워크 요금 청구, 네트워크 계획, 보안, DoS(서비스 거부) 모니터링 등 IP 애플리케이션을 위한 핵심 서비스를 제공합니다.

애플리케이션, 드라이버 또는 서비스의 성공적 작동을 기록하는 Windows 로그 이벤트 유형은?

정보(Information) 이벤트 유형은 애플리케이션, 드라이버 또는 서비스가 성공적으로 실행되었을 때 해당 이벤트를 기록합니다.

ELSA(Enterprise Log Search and Archive) 도구에 사용되는 두 가지 기술은?

ELSA는 여러 소스에서 생성된 NSM 데이터를 검색하고 아카이브할 수 있는 멀티유저 엔터프라이즈급 애플리케이션입니다. ELSA는 Sphinx Search로 로그를 인덱싱하며, Syslog-NG를 통해 로그를 수신하여 MySQL 데이터베이스에 저장합니다.

침해(exploit) 발생을 정확히 식별한 알림의 분류는 무엇인가?

IDS 또는 IPS 시그니처가 올바르게 트리거되어 악성 트래픽이 탐지되었을 때 알림이 생성된 경우, 이를 참 양성(True Positive)으로 분류합니다.

서로 다른 이메일 도메인 간에 메시지를 전송하는 데 사용되는 프로토콜은?

서로 다른 이메일 도메인에 속한 두 서버 간에 메일을 전송할 때는 SMTP(Simple Mail Transfer Protocol)가 사용됩니다. SMTP는 메일 서버 간에 메시지를 전송하거나 한 서버에서 다른 서버로 메시지를 보내도록 설계된 프로토콜입니다.

알림 레코드가 ELSA의 검색 기능과 직접 연결된 도구는 무엇인가?

ELSA(Enterprise Log Search and Archive)는 엔터프라이즈 수준에서 NSM 로그 데이터를 검색하고 아카이브할 수 있는 도구입니다. ELSA의 검색 기능은 Sguil의 기능과 직접 연결되어 있어, 한 도구에서 다른 도구로 피벗(pivoting)하며 검색을 수행할 수 있습니다.

IPv6 패킷은 선택적 네트워크 계층 정보를 어떻게 전달하는가?

IPv6는 확장 헤더(extension header)를 통해 선택적 네트워크 계층 정보를 전달합니다. 확장 헤더는 IPv6 기본 헤더와 페이로드 사이에 위치하는 별도의 헤더로, 기본 헤더의 일부가 아닙니다.