Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안의 침입자란? 주요 유형부터 침입 탐지 시스템(IDS)까지 완벽 정리

네트워크 보안에서 '침입자'란 무엇인가?

침입자(intruder)란 초대받지 않은 상태로 시스템, 네트워크 또는 특정 공간에 허가 없이 침투하여 정보를 탈취하거나 악의적인 행위를 수행하는 개체를 말합니다. 일상적인 의미로는 사유 공간에 동의 없이 들어온 사람을 뜻하지만, 정보 보안 분야에서는 시스템 보안을 무단으로 침해하는 사용자를 의미하며, 흔히 해커(hacker) 또는 크래커(cracker)라고 불립니다.

침입자는 보안 사고의 가장 대표적인 원인입니다. 이들은 시스템 접근 권한을 얻거나 더 높은 권한을 획득하는 것을 목표로 공격을 수행하며, 그 과정에서 비밀번호처럼 무단 열람되어서는 안 되는 보호 대상 정보를 노립니다.

침입자의 3가지 유형

정보 보안 분야의 고전적 연구인 앤더슨(Anderson)의 보고서[ANDE80]에 따르면, 침입 공격을 수행하는 침입자는 크게 세 가지로 분류할 수 있습니다.

1. 위장자(Masquerader)

컴퓨터를 사용할 권한이 없는 외부 사용자로, 정당한 사용자의 계정을 불법적으로 이용해 시스템의 보안 통제를 우회하고 접근 권한을 획득하려는 자입니다.

2. 권한 남용자(Misfeasor)

시스템에 대한 정당한 접근 권한을 지닌 내부 사용자로, 부여된 권한을 오용·남용하거나 승인받지 않은 데이터, 프로그램, 리소스에 접근하는 자입니다.

3. 은밀한 사용자(Clandestine User)

자신의 활동이 들키지 않도록 감사 추적(audit trail)을 비활성화하거나 조작하면서 시스템을 이용하는 내부 또는 외부 사용자입니다.

침입자가 네트워크 보안을 위협하는 방식

공격자는 다양한 수단으로 사용자의 자격 증명(계정 정보)을 탈취합니다. 대표적인 방법은 다음과 같습니다.

  • 개인 PC 감염: 가정용 사용자의 컴퓨터를 악성코드로 장악해 저장된 계정 정보를 빼냅니다.
  • 소셜 엔지니어링: 직원들을 속여 비밀번호나 사용자 이름을 스스로 알려주도록 유도합니다.
  • 트래픽 스니핑: 인터넷 트래픽을 몰래 가로채 로그인 정보를 엿봅니다.

침입 탐지 시스템(IDS)의 역할과 종류

침입 탐지 시스템(Intrusion Detection System, IDS)은 네트워크 트래픽과 시스템 활동을 실시간으로 감시하여 의심스러운 행위나 정책 위반을 탐지하고 경보를 발생시키는 보안 솔루션입니다. IDS는 네트워크 공격을 탐지하고 대응하기 위해 개발되었으며, 대상 애플리케이션이나 컴퓨터의 취약점을 찾아내는 데에도 활용됩니다.

탐지된 경보가 실제 위협인지 판별하기 위해 SIEM(Security Information and Event Management) 시스템이 함께 사용되기도 합니다. SIEM은 여러 소스의 데이터를 실시간으로 통합하고 알람 필터링 기법을 적용해 경보의 진위 여부를 판단하며, 악성 활동 관련 데이터를 수집·보고하는 역할도 담당합니다.

침입 탐지 시스템의 주요 유형

  • 네트워크 기반 IDS(NIDS): 네트워크로 유입되는 트래픽을 감시하며, 이상 징후 탐지(anomaly detection) 방식으로 수집된 데이터를 분석합니다.
  • 호스트 기반 IDS(HIDS): 개별 서버나 단말(endpoint)에서 발생하는 활동 데이터를 수집·분석합니다.
  • 경계 기반 IDS: 네트워크 경계 지점에서 외부 침입을 감시합니다.
  • 가상 머신 기반 IDS: 가상화 환경에서 발생하는 침입을 탐지합니다.

침입자를 식별하는 방법

침입자를 적발하기 위해 다양한 행위 기반 지표가 활용됩니다.

  • 키스트로크 다이내믹스(Keystroke Dynamics): 개인마다 고유한 타이핑 패턴(입력 리듬)을 분석해 본인 여부를 판별합니다.
  • 명령어 패턴 분석: 사용된 명령어, 명령 실행 순서, 접근한 디렉터리, 삭제된 문자 수 등을 추적합니다.
  • 네트워크 사용 정보: IP 주소, ISP(인터넷 서비스 제공업체), 국가, 도시 등 접속 환경의 변화를 관찰합니다.

침입 탐지의 기본 원리

침입 탐지란 컴퓨터 시스템이나 네트워크에서 일어나는 활동을 지속적으로 모니터링하고, 컴퓨터 보안 정책·허용 사용 정책·보안 표준에 대한 위반 가능성이나 임박한 위협의 징후가 있는지 분석하는 과정입니다. 이러한 모니터링과 분석을 통해 내부자의 권한 남용부터 외부 공격자의 침투 시도까지 폭넓게 대응할 수 있습니다.

마치며

네트워크 보안에서 침입자는 외부의 위장자부터 내부의 권한 남용자, 은밀한 사용자까지 다양한 형태로 존재합니다. IDS와 SIEM 같은 탐지 체계를 갖추고, 계정 정보 보호와 이상 행위 모니터링을 병행하는 것이 침입 피해를 예방하는 핵심 전략입니다.