네트워크 보안에서 스캔이란 무엇인가?
보안 스캔(security scanning)이란 서버, 웹 브라우저 또는 네트워크에 연결된 컴퓨터 시스템에서 취약점이나 파일의 비정상적인 변경 사항을 자동으로 점검하는 과정을 의미합니다. 해커가 침입하기 전에 시스템의 약점을 먼저 파악하는 것처럼, 보안 관리자도 동일한 기법을 활용해 조직의 네트워크를 사전에 진단하고 방어 체계를 강화할 수 있습니다.
스캔은 단순히 장비를 나열하는 것을 넘어, 살아있는 호스트와 열린 포트, 실행 중인 서비스를 식별하고 대상 시스템의 운영체제(OS)와 아키텍처를 판별하며, 환경에 존재하는 위협 요소를 분석하는 데까지 활용됩니다. 이러한 과정을 통해 조직의 네트워크 프로파일을 작성할 수 있습니다.
네트워크 보안 스캔의 3가지 핵심 유형
1. 네트워크 스캔(Network Scanning)
네트워크 스캔은 대상 네트워크 내에서 활성화된 호스트를 식별하고 IP 주소를 매핑하는 작업입니다. 스캐너는 네트워크 상의 모든 IP 주소로 패킷이나 핑(ping)을 전송한 뒤 응답을 기다리고, 응답 여부를 통해 해당 장치나 애플리케이션의 상태를 판단합니다. 이후 수집된 응답 데이터를 비교하여 비정상적인 부분을 추가로 탐지합니다.
즉, 네트워크 프로토콜의 특정 기능에 신호를 보내고 응답을 확인함으로써 현재 통신 가능한 장비들을 찾아내는 것이 네트워크 스캔의 핵심 원리입니다.
2. 포트 스캔(Port Scanning)
포트 스캔은 네트워크상에서 어떤 포트가 열려 있고 어떤 포트가 닫혀 있는지 확인하는 기법입니다. 문이 잠겨 있는지 확인하기 위해 노크하는 것에 비유할 수 있으며, 컴퓨터 시스템에서는 포트를 통해 정보가 송수신되는지를 점검하는 방식으로 이루어집니다.
포트 스캔은 시스템의 방화벽(firewall) 설정이 제대로 작동하는지 테스트하는 용도로도 활용됩니다. 대표적인 포트 스캔 방식은 다음과 같습니다.
- 핑 스캔(Ping Scan): 네트워크의 특정 구간 또는 단일 주소를 점검하여 대상이 활성 상태인지 확인합니다.
- TCP 스캔: 가장 널리 사용되는 방식으로, 실제 TCP 연결을 수립하며 포트 상태를 확인합니다.
- UDP 스캔: UDP 프로토콜을 사용하는 서비스의 포트 개방 여부를 점검합니다.
- 스텔스 스캔(Stealth Scan): Null, FIN, X-mas 스캔 등이 있으며, 탐지를 회피하면서 은밀하게 포트 상태를 조사합니다.
3. 취약점 스캔(Vulnerability Scanning)
취약점 스캔은 시스템에 존재하는 보안 취약점을 자동으로 탐지하는 방식입니다. 인증 여부에 따라 두 가지 유형으로 나눌 수 있습니다.
- 비인증 스캔(Unauthenticated Scan): 유효한 네트워크 접근 권한 없이 외부 분석가가 해커의 입장에서 스캔을 수행하는 방식입니다.
- 인증 스캔(Authenticated Scan): 시스템에 대한 접근 권한을 가진 상태에서 내부적으로 더 깊이 있는 취약점을 점검하는 방식입니다.
포트 스캔 공격이란?
해커는 포트 스캔을 활용해 네트워크의 약점이나 열린 '문'을 찾아냅니다. 사이버 범죄자들은 포트 스캔 공격을 통해 개방된 포트를 발견하고 해당 포트가 데이터를 송수신 중인지 파악합니다.
더 나아가 포트 스캔은 조직이 방화벽과 같은 보안 대책을 운영 중인지 여부까지 드러낼 수 있습니다. 따라서 조직 입장에서는 자신의 네트워크가 외부에서 어떻게 보이는지 주기적으로 점검하는 것이 중요합니다.
포트 스캐너로 확인할 수 있는 정보
온라인 오픈 포트 스캐너를 사용하면 특정 IP 주소에 대해 다음과 같은 정보를 얻을 수 있습니다.
- 열려 있는 TCP 포트 목록
- 실행 중인 서비스 및 해당 버전 정보
- 운영체제(OS) 지문(fingerprint)
이를 통해 방화벽 규칙을 검증하고, 기업 네트워크의 경계(perimeter)를 매핑하며, 서비스가 인터넷을 통해 정상적으로 제공되는지 확인하고, 외부로부터 유입되는 트래픽 규모를 측정할 수 있습니다.
네트워크 취약점 스캐너의 주요 종류
조직의 네트워크(유선 또는 무선)에서 잠재적 공격 경로와 취약한 시스템을 식별하는 데 사용되는 스캐너는 다음과 같이 분류할 수 있습니다.
- 네트워크 기반 취약점 스캐너: 전체 네트워크 범위의 취약점을 점검합니다.
- 호스트 기반 스캐너: 개별 서버나 장비를 대상으로 스캔합니다.
- 무선 스캐너: 무선 네트워크의 보안 상태를 점검합니다.
- 애플리케이션 스캐너: 특정 애플리케이션의 취약점을 분석합니다.
- 데이터베이스 스캐너: 데이터베이스의 설정 오류와 취약점을 점검합니다.
마무리
네트워크 보안에서 스캔은 크게 네트워크 스캔, 포트 스캔, 취약점 스캔의 세 가지 유형으로 나뉩니다. 이 세 가지 스캔을 적절히 조합하면 조직의 자산 현황을 파악하고, 열린 포트와 실행 중인 서비스를 점검하며, 잠재적 취약점을 사전에 발견할 수 있습니다. 공격자와 같은 시각으로 자신의 시스템을 주기적으로 진단하는 것이야말로 효과적인 보안 방어의 출발점입니다.