Snort와 Suricata의 서명 규칙
네트워크 규칙을 작성하고 읽습니다.
Snort와 Suricata의 서명 규칙은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
스노트와 수리카타
스노트와 수리카타는 대표적인 공개 소스 IDS/IPS 엔진입니다. 두 엔진은 대체로 호환되는 규칙 언어를 공유하므로, 한 엔진용으로 작성한 규칙이 다른 엔진에서도 대개 실행됩니다.
수리카타는 다중 스레드 처리, 내장 프로토콜 분석기, 파일 추출 및 풍부한 로그 기록(EVE 형식의 구조화된 기록)을 추가했으며, 스노트 3도 자체 엔진을 비슷하게 현대화했습니다. 규칙 문법을 한 번 익히면 두 엔진 모두를 다룰 수 있습니다.
규칙 구조
모든 규칙은 두 부분으로 구성됩니다. 헤더와 옵션으로 이루어진 괄호 안의 본문입니다. 헤더는 동작, 프로토콜 및 트래픽 방향을 설정하고, 본문은 무엇을 일치시킬지와 어떻게 보고할지를 정의합니다.
alert tcp $EXTERNAL_NET any -> $HOME_NET 80 ( \
msg:"WEB suspicious request"; \
content:"/admin.php"; http_uri; \
sid:1000001; rev:1; )헤더 필드
헤더는 왼쪽에서 오른쪽으로 읽습니다:
- 동작 — 경고, 폐기, 거부, 허용
- 프로토콜 — tcp, udp, icmp, ip (또는 Suricata의 애플리케이션 프로토콜: http, dns, tls)
- 출발지 IP/포트 및 목적지 IP/포트
- 방향 —
->단방향 또는<>양방향
$HOME_NET 및 $EXTERNAL_NET과 같은 변수는 구성에서 가져오므로, 여러 사이트에서 규칙을 이식 가능하게 유지할 수 있습니다.
drop tcp any any -> $HOME_NET 22 ( msg:"SSH blocked"; sid:1000002; rev:1; )동작: 경고와 폐기 비교
동작에 따라 해당 규칙이 IDS인지 IPS인지가 결정됩니다:
alert— 기록하고 알림을 보내지만 트래픽은 중단하지 않음 (IDS)drop— 패킷을 조용히 폐기함 (IPS, 인라인 환경에서만)reject— 폐기하고 TCP 재설정 또는 ICMP 연결 불가 메시지를 보냄pass— 명시적으로 허용하여 이후 규칙을 건너뜀
동일한 엔진도 인라인으로 배포되는지와 어떤 동작을 사용하는지에 따라 IDS 또는 IPS가 됩니다.
콘텐츠 일치
content 키워드는 페이로드에서 바이트 패턴을 찾습니다. 텍스트는 따옴표로 묶고, 이진 데이터는 파이프 안에 16진수로 작성합니다.
위치를 지정하는 키워드를 사용하면 일치를 더 정밀하게 만들 수 있습니다. offset, depth, distance, within은 패턴이 나타날 수 있는 위치를 제한하므로 정확도와 성능이 모두 향상됩니다.
alert tcp any any -> $HOME_NET any ( \
msg:"Malware magic bytes"; \
content:"|4D 5A|"; offset:0; depth:2; \
sid:1000003; rev:1; )고정 버퍼
최신 규칙은 원시 스트림이 아니라 프로토콜 인식 버퍼를 대상으로 일치시킵니다. 버퍼 키워드 다음에 나오는 content 일치는 파싱된 프로토콜의 해당 부분에 적용됩니다.
http_uri— 요청 URIhttp_header— 요청/응답 헤더http_user_agent— 사용자 에이전트tls_sni/dns_query— TLS 서버 이름 / DNS 쿼리
이는 전체 패킷에서 하위 문자열을 검색하는 것보다 훨씬 안정적입니다.
alert http any any -> any any ( \
msg:"Suspicious user agent"; \
http.user_agent; content:"sqlmap"; nocase; \
sid:1000004; rev:1; )PCRE와 대소문자 구분 없음
고정 문자열만으로는 충분하지 않을 때 pcre를 사용하면 Perl 호환 정규 표현식을 적용할 수 있습니다. 비용이 낮은 content 사전 필터를 pcre와 함께 사용하면 정규식이 후보 패킷에 대해서만 실행되어 성능을 유지할 수 있습니다.
nocase 수정자는 콘텐츠 일치를 대소문자를 구분하지 않도록 합니다. 공격자가 바꿀 수 있는 헤더와 사용자 제어 필드에 특히 중요합니다.
alert http any any -> $HOME_NET any ( \
msg:"SQLi attempt in URI"; \
http.uri; content:"select"; nocase; \
pcre:"/union\s+select/i"; \
sid:1000005; rev:1; )흐름 및 상태 키워드
flow 옵션은 규칙의 범위를 연결 상태와 방향으로 제한하여 오탐과 처리 비용을 줄입니다.
established— 완료된 TCP 세션에서만to_server/to_client— 요청과 응답의 방향
연결이 설정되고 to_client 방향인 경우에만 서버 응답과 일치시키면, 무관하거나 위조된 패킷에서 규칙이 작동하는 것을 막을 수 있습니다.
alert tcp $HOME_NET any -> $EXTERNAL_NET any ( \
msg:"Beacon response"; \
flow:established,to_client; \
content:"|00 01 02 03|"; \
sid:1000006; rev:1; )메타데이터: 서명 ID, 개정 번호, 메시지, 참조
규칙 관리 옵션을 사용하면 규칙 집합을 유지 관리하기 쉽습니다:
sid— 고유한 서명 ID (로컬 규칙에는 1000000 이상 사용)rev— 개정 번호, 편집할 때마다 증가msg— 분석가에게 표시되는 경고 메시지classtype— 우선순위를 결정하는 범주reference— CVE 또는 보안 권고문 링크
안정적인 sid와 증가하는 rev를 사용하면 대시보드와 억제 설정을 망가뜨리지 않고 규칙을 추적하고 업데이트할 수 있습니다.
alert tcp any any -> $HOME_NET 445 ( \
msg:"EternalBlue exploit attempt"; \
flow:to_server,established; content:"|FF|SMB"; \
classtype:attempted-admin; \
reference:cve,2017-0144; sid:1000007; rev:2; )Snort와 Suricata의 차이
규칙 호환성은 있지만 두 엔진의 기능은 서로 다릅니다:
- Suricata는 다중 스레드로 작동하고, 애플리케이션 프로토콜을 기본적으로 파싱하며, 파일을 추출하고, JA3을 계산하고, EVE JSON을 출력합니다.
- Snort 3는 성능과 모듈식 플러그인 시스템을 위해 엔진을 다시 작성했습니다.
일부 키워드는 특정 엔진에서만 지원됩니다. Suricata는 애플리케이션 계층 키워드(tls.sni, dns.query, http.method)와 데이터 세트 및 흐름 비트 기능을 추가로 제공합니다. 규칙을 공유할 때는 공통으로 지원되는 가장 낮은 수준을 대상으로 하거나 엔진별 규칙 집합을 유지하십시오.
빈도 필터링 및 임계값
규칙이 콘솔을 경고로 가득 채우지 않도록 임계값을 적용하십시오. detection_filter는 일정한 시간 범위에서 N개의 이벤트가 발생한 후에만 작동하고, limit와 함께 사용하는 threshold는 경고량을 제한합니다.
이는 무차별 대입 및 스캔 탐지에 필수적입니다. 단일 이벤트는 의미가 없지만 이벤트가 짧은 시간에 급증하면 중요한 신호가 되기 때문입니다.
alert tcp any any -> $HOME_NET 22 ( \
msg:"SSH brute force"; flow:to_server; \
detection_filter:track by_src, count 5, seconds 60; \
sid:1000008; rev:1; )간단 확인
규칙을 읽고 어떤 동작을 하는지 예측해 보십시오.
요약
이제 Snort/Suricata 서명을 읽고 작성할 수 있습니다:
- 규칙 = 헤더 (동작, 프로토콜, 출발지/목적지, 방향) + 본문 옵션
- 동작이 IDS와 IPS를 결정합니다:
alert,drop,reject,pass content는 오프셋/깊이 및 16진수를 사용해 페이로드 바이트와 일치시킵니다.- 고정 버퍼(http.uri, tls.sni, dns.query)는 파싱된 프로토콜 필드와 일치시킵니다.
pcre와nocase는 가변 패턴을 처리합니다.flow는 상태와 방향으로 범위를 제한합니다.sid/rev/msg/reference는 규칙을 유지 관리하기 쉽게 합니다.- 임계값은 무차별 대입 및 스캔으로 발생하는 잡음을 줄입니다.
다음: 시그니처가 전혀 없는 위협 탐지
자주 묻는 질문
“Snort와 Suricata의 서명 규칙” 강의는 무료인가요?
네 — “Snort와 Suricata의 서명 규칙” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Snort와 Suricata의 서명 규칙”에서 뭘 배우나요?
네트워크 규칙을 작성하고 읽습니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“Snort와 Suricata의 서명 규칙” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IDS와 IPS 개념
- Snort와 Suricata의 서명 규칙
- 이상 징후 및 행위 기반 탐지
- 조정 및 배포