Cyber Security Academy · 강의

IDS와 IPS 개념

탐지와 방지의 차이

레슨 1/413개 단계

IDS와 IPS 개념은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

네트워크 보안 모니터링

네트워크 보안 모니터링(NSM)은 침입을 탐지하기 위해 네트워크 트래픽을 수집하고 분석하며 대응하는 활동입니다. 기본 도구로 IDS와 IPS가 있습니다.

둘 다 공격 징후를 찾기 위해 패킷을 검사하지만 결정적인 차이가 있습니다. IDS는 감시하고 경보를 발생시키는 반면, IPS는 감시하고 차단합니다. 이 차이에 따라 각각을 어디에 어떻게 배포할지가 결정됩니다.

IDS가 수행하는 일

침입 탐지 시스템은 네트워크 트래픽의 복사본을 수동적으로 검사합니다. 트래픽이 서명이나 이상 징후와 일치하면 분석가가 조사할 수 있도록 경보를 발생시킵니다. 트래픽을 변경하거나 중단하지는 않습니다.

대역 외에서 작동하므로 IDS는 정상적인 흐름을 늦추거나 중단할 수 없으며, IDS에 장애가 발생해도 네트워크가 중단되지 않습니다. 그 대신 사후에 탐지한다는 절충점이 있습니다. 악성 패킷이 이미 대상에 도달한 뒤이기 때문입니다.

IPS가 수행하는 일

침입 방지 시스템은 트래픽 경로 안에 직접 배치됩니다. 악성 트래픽을 식별하면 실시간으로 패킷을 폐기하거나, 연결을 재설정하거나, 출발지를 차단하여 공격이 도달하기 전에 중단할 수 있습니다.

이러한 기능에는 대가가 따릅니다. IPS는 잠재적인 병목이자 단일 장애 지점입니다. 위양성은 단순히 불필요한 경보를 만드는 데 그치지 않고 정상적인 업무 트래픽을 차단할 수 있습니다.

인라인과 대역 외

배포 토폴로지가 핵심적인 차이입니다.

  • IDS (대역 외)는 SPAN 포트나 네트워크 TAP을 통해 미러링된 복사본을 받습니다. 트래픽을 볼 수는 있지만 실시간 흐름에는 개입할 수 없습니다.
  • IPS (트래픽 경로 내)는 직접 트래픽을 전달합니다. 모든 패킷이 IPS를 통과하므로 통과 또는 차단을 결정할 수 있습니다.

많은 엔진(스노트, 수리카타)은 두 모드 중 하나로 실행할 수 있습니다. 차이는 엔진을 경로 안에 배치하는지, 아니면 TAP의 트래픽을 공급하는지에 있습니다.

SPAN 포트와 TAP

IDS에 트래픽을 공급하려면 트래픽을 복사해야 합니다.

  • SPAN/미러 포트는 스위치에서 구성하여 트래픽을 모니터링 포트로 복제합니다. 저렴하지만 부하가 걸리면 프레임을 누락할 수 있고 오류가 있는 패킷을 놓칠 수 있습니다.
  • 네트워크 TAP은 패킷 손실 없이 트래픽을 물리적으로 복사하는 하드웨어 장치입니다. 처리량이 높은 연결에 더 안정적입니다.

인라인 IPS에는 TAP을 사용하지 않습니다. 장치를 두 세그먼트 사이에 직접 연결합니다.

장애 시 개방과 장애 시 차단

인라인 IPS는 충돌하거나 과부하가 발생했을 때 어떻게 동작할지 결정해야 합니다.

  • 장애 시 개방 — 트래픽 흐름을 계속 유지하여 보안보다 가용성을 우선합니다.
  • 장애 시 차단 — 트래픽을 차단하여 가용성보다 보안을 우선합니다.

이는 비즈니스 위험에 관한 결정입니다. 은행의 핵심 연결은 온라인 상태를 유지하기 위해 장애 시 개방을 선택할 수 있고, 핵심 자산 데이터를 보호하는 세그먼트는 장애 시 차단을 선택할 수 있습니다. 대역 외 IDS에는 이런 문제가 없습니다. IDS의 장애가 운영 트래픽에 영향을 주지 않기 때문입니다.

탐지 방법

IDS와 IPS는 모두 다음과 같은 기본 접근 방식을 사용하여 탐지합니다:

  • 서명 기반 — 알려진 악성 패턴과 일치시킵니다. 알려진 위협에는 정확하지만 새로운 위협은 놓칩니다.
  • 이상 징후 기반 — 학습한 기준선에서 벗어난 현상을 표시합니다. 알려지지 않은 위협을 포착하지만 불필요한 경보가 더 많습니다.
  • 프로토콜 분석 — 프로토콜이 정상적으로 동작해야 하는 방식을 위반하는지 탐지합니다.

판정 결과가 경보를 발생시키는지(IDS), 차단을 수행하는지(IPS)는 탐지 방법과 별개의 문제입니다.

위양성의 영향

위양성은 두 시스템 모두에서 중요하지만 그 결과는 크게 다릅니다.

  • IDS에서는 위양성이 분석가의 시간을 낭비합니다.
  • IPS에서는 위양성이 실제 트래픽을 차단하여 서비스 중단을 일으킬 수 있습니다.

따라서 팀은 새 규칙을 먼저 IDS/경보 모드로 배포하고, 위양성 비율이 허용 가능한 수준이 될 때까지 조정한 다음, 인라인 차단으로 전환하는 경우가 많습니다.

암호화와 가시성

두 시스템 모두 암호화의 제약을 받습니다. 복호화 없이는 TLS로 암호화된 트래픽의 패킷 내용을 검사할 수 없습니다. 대응 방법은 다음과 같습니다:

  • 경계 지점의 TLS 검사/복호화 프록시
  • JA3/JA3S 지문, 인증서 필드, SNI, 시점 정보와 같은 메타데이터 검사
  • 엔드포인트에서 복호화한 뒤 해당 위치에서 모니터링

암호화된 트래픽의 비중은 계속 증가하고 있으므로, 현대적인 NSM은 패킷 내용의 서명만이 아니라 메타데이터와 행동 신호에도 크게 의존합니다.

NIDS와 HIDS

침입 탐지는 센서가 어디에 위치하는지에 따라서도 나뉩니다:

  • NIDS (네트워크 기반)는 네트워크상에서 트래픽을 검사합니다. 스노트와 수리카타가 NIDS의 예입니다. 광범위한 가시성을 제공하지만 암호화된 패킷 내용과 호스트 내부 활동은 볼 수 없습니다.
  • HIDS (호스트 기반)는 엔드포인트에서 실행되며 파일 무결성, 로그 및 프로세스 동작을 감시합니다. OSSEC과 와주가 그 예입니다.

두 시스템은 상호 보완적입니다. NIDS는 호스트 사이의 측면 이동을 보고, HIDS는 트래픽이 암호화되어 있어도 단일 호스트 내부에서 일어나는 일을 봅니다. 성숙한 보안 운영 체계에서는 둘 다 사용합니다.

각 시스템의 적합한 위치

실제로는 두 시스템을 계층적으로 함께 사용합니다.

  • 경계와 핵심 세그먼트에 IPS를 인라인으로 배치하여 신뢰도가 높고 알려진 공격을 자동으로 차단합니다.
  • 내부 트래픽을 수집하는 IDS를 사용하여 광범위한 가시성, 위협 추적 및 자동 차단하기에는 위험한 탐지를 확보합니다.

NSM은 전체 패킷 수집 및 흐름 기록(NetFlow)과도 이들을 결합하여, 분석가가 자동화된 시스템이 표시한 내용을 조사할 수 있도록 합니다.

빠른 확인

두 시스템을 구별할 수 있는지 확인하십시오.

정리

IDS와 IPS는 네트워크 모니터링의 두 가지 방식입니다:

  • IDS = 대역 외에서 탐지하고 경보를 발생시키며, 흐름에 영향을 주지 않음
  • IPS = 트래픽 경로 내에서 실시간으로 탐지하고 차단하며, 트래픽을 중단할 수 있음
  • SPAN 포트 또는 TAP으로 IDS에 트래픽을 전달하고, IPS는 경로에 직접 연결
  • 인라인 IPS에는 장애 시 개방과 장애 시 차단 중 하나를 선택하는 결정이 필요함
  • 둘 다 서명, 이상 징후 및 프로토콜 탐지를 사용함
  • IPS의 위양성은 서비스 중단을 일으키므로 먼저 경보 모드에서 조정해야 함
  • 암호화는 패킷 내용 검사를 제한하므로 메타데이터에 의존함
  • 예방과 광범위한 가시성을 위해 두 시스템을 계층적으로 배치함

다음 단계에서는 이 엔진에서 실행할 서명 규칙을 작성합니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“IDS와 IPS 개념” 강의는 무료인가요?

네 — “IDS와 IPS 개념” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“IDS와 IPS 개념”에서 뭘 배우나요?

탐지와 방지의 차이 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“IDS와 IPS 개념” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IDS와 IPS 개념
  2. Snort와 Suricata의 서명 규칙
  3. 이상 징후 및 행위 기반 탐지
  4. 조정 및 배포
← Cyber Security Academy(으)로 돌아가기