Network & Server Factory

개인 공부 기록

IT 용어 & 팁

침입 탐지 시스템 정리: 구성, 유형, 탐지 방식

1nfra 2020. 8. 24. 02:49
IDS는 시스템과 네트워크의 이벤트를 모니터링해 침입을 탐지하고 대응을 돕는 자동화된 시스템입니다. 설치 위치(HIDS/NIDS), 분석 방식(오용/이상 탐지), 탐지 시점, 대응 방식에 따라 나눠 정리했습니다.

1. 개념

침입 탐지 시스템(IDS, Intrusion Detection System)은 컴퓨터와 네트워크에서 발생하는 이벤트를 모니터링하고, 침입 여부를 탐지해 대응하는 자동화된 시스템입니다. 포트와 주소만 보는 전통적인 방화벽이 잡지 못하는 악의적인 트래픽과 사용 행위를 탐지합니다.

2. 구성 요소와 기능

구성 요소 역할
센서, 정보 수집기 호스트나 네트워크에서 분석 자료 수집, 보안 이벤트 생성
엔진, 정보 분석기 규칙과 패턴으로 이벤트를 분석해 경고 생성
패턴 생성기, 패턴 DB 침입 분석 자료로 패턴을 만들고 저장
로그 저장소 분석 결과 저장
콘솔, 이벤트 보고기 이벤트 모니터링, 센서 제어, 관리자에게 보고

 

주요 기능은 실시간 탐지, 경보(이메일, SNMP Trap 등), 의심 세션 차단, 통계 분석과 리포팅입니다.

3. 설치 위치에 따른 유형

3.1 호스트 기반 IDS(HIDS)

각 호스트의 OS 감사 자료와 시스템 로그로 침입을 탐지합니다. 감시할 서버마다 설치합니다.

 

장점 단점
트로이 목마, 파일 변조 등 시스템 내부 공격 탐지 모든 호스트에 설치·관리해야 함
호스트에서 복호화된 뒤 보므로 암호화 트래픽 영향이 적음 설치된 호스트의 성능 저하
공격의 실제 성공 여부 확인 가능 네트워크 전체의 스캔 같은 행위는 탐지하기 어려움
추가 하드웨어가 필요 없음 호스트가 장악되면 IDS도 우회될 수 있음

3.2 네트워크 기반 IDS(NIDS)

Promiscuous 모드 NIC로 패킷을 캡처해 분석합니다. 보통 스위치의 업링크 포트를 미러링해 연결합니다.

 

장점 단점
포트 스캔 등 네트워크 전체 공격 탐지 암호화된 패킷은 내용 분석 불가
기존 네트워크 변경 없이 설치 탐지한 공격이 실제로 성공했는지 알기 어려움
한 대로 여러 호스트를 감시 트래픽이 많은 환경에서는 패킷을 놓칠 수 있음

3.3 하이브리드 IDS와 애플리케이션 기반 IDS

  • 하이브리드: HIDS와 NIDS를 결합해 개별·통합 감시와 복합 공격 판단이 가능하지만, 연동 표준이 없고 설치·관리가 어렵습니다.
  • 애플리케이션 기반: 사용자와 애플리케이션 사이의 상호 작용을 감시하며, 복호화된 데이터를 볼 수 있습니다. 다만 공격에 취약해 다른 IDS와 함께 쓰는 것이 좋습니다.

4. 분석 방식에 따른 유형

구분 오용 탐지(Misuse, 지식 기반) 이상 탐지(Anomaly, 행위 기반)
원리 알려진 공격 패턴과 일치하면 침입 정상 행위에서 벗어나면 침입
기법 전문가 시스템, 상태 전이 분석, 키 입력 감시, 모델 기반 통계적 분석, 예측 패턴 모델링, AI(신경망, 유전 알고리즘)
오탐률 낮음 높음
새로운 공격 탐지 불가 탐지 가능
기타 공격 도구·기법 분석에 유리, 우회 가능성 있음 정상 행위 학습에 많은 데이터와 시간 필요

5. 탐지 시점과 배치에 따른 유형

구분 방식 특징
실시간(Real-time) 이벤트 발생 즉시 분석 빠른 차단과 복구 가능, CPU·메모리 부담 큼
주기적(Interval-based) 일정 주기로 모아 분석 자원 부담 적고 사후 분석·법적 증거 수집에 적합, 디스크 사용량 큼
중앙 집중형 IDS 한 곳에 설치 관리 쉬움
부분 분산형·완전 분산형 네트워크를 나눠 여러 IDS 설치 개별 IDS의 처리 부하 감소

6. 대응 방식

구분 동작
수동적 대응 관리자에게 경보, SNMP Trap 등 정보만 제공하고 대응은 관리자가 수행
능동적 대응 IDS가 자동으로 세션 종료(TCP Reset), 라우터·방화벽 설정 변경 등 수행

 

능동적 대응 기능을 강화한 것이 IPS입니다.

7. 장단점

장점 단점
내부 사용자의 오·남용 탐지 대규모 네트워크에 적용이 어려움
해킹 사고 시 근원지 추적에 도움 관리와 운영이 어려움
- 새로운 침입 기법에 즉시 대응하기 어려움
728x90

'IT 용어 & 팁' 카테고리의 다른 글

NIC 이중화: 티밍과 본딩이란?  (0) 2020.08.28
프리앰블이란?  (0) 2020.08.26
VXLAN이란?  (0) 2020.08.15
[Cisco] 명령어 오타 시 DNS 조회 멈춤 막기  (0) 2020.08.14
[Network] DHCP란? IP 자동 할당 과정 정리  (0) 2020.07.06
서울
--:--:--
-전체 글
-카테고리
오늘 방문