Cyber Security Academy · 강의

조정 및 배포

센서를 배치하고 불필요한 경보를 줄입니다.

레슨 4/413개 단계

조정 및 배포은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

배치가 핵심입니다

센서는 자신에게 도달하는 트래픽만 볼 수 있습니다. IDS/IPS 센서를 어디에 배치하느냐에 따라 탐지할 수 있는 항목이 결정되므로, 센서 배치는 첫 번째 배포 결정입니다.

네트워크의 병목 지점과 신뢰 경계를 중심으로 배치를 계획하십시오. 인터넷 경계, 보안 영역 사이, 핵심 자산 앞, 그리고 데이터 유출이 외부로 나가는 송신 지점에 배치해야 합니다.

남북 방향과 동서 방향 비교

두 가지 트래픽 방향을 모니터링해야 합니다:

  • 남북 방향 — 경계를 가로지르는 트래픽(인터넷 안팎). 기존 경계 센서가 이를 담당합니다.
  • 동서 방향 — 내부 호스트 간 트래픽. 측면 이동이 발생하는 곳이지만, 모니터링되지 않는 경우가 많습니다.

내부에 침투한 공격자는 동서 방향으로 이동합니다. 경계에만 센서를 배치하면 이러한 공격을 볼 수 없으므로, 최신 탐지에는 내부 네트워크 탭과 세그먼트 센서가 필수적입니다.

대규모 환경에서 TAP과 SPAN 비교

트래픽을 캡처하는 방법을 선택하면 충실도가 달라집니다.

  • SPAN/미러 포트는 무료이지만 스위치 리소스를 공유하며, 가장 필요한 순간에 바로 부하로 인해 패킷을 삭제합니다.
  • 하드웨어 TAP은 트래픽을 손실 없이 복사하고 장치 장애에도 견디지만, 비용과 포트가 필요합니다.

처리량이 높거나 규정 준수가 중요한 링크에는 TAP을 우선 사용합니다. 집계 TAP과 네트워크 패킷 브로커를 사용하면 하나의 캡처 지점에서 여러 도구로 데이터를 공급할 수 있습니다.

용량 산정과 처리량

과부하된 센서는 조용히 패킷을 삭제하므로, 정상적인 트래픽처럼 보이는 탐지 공백이 생깁니다. 링크에 맞춰 센서 용량을 산정해야 합니다.

엔진 통계에서 capture.kernel_drops와 패킷 손실을 확인합니다. 삭제가 증가하면 CPU를 추가하거나, RAFL/AF_PACKET을 조정하거나, NIC 오프로딩을 조정하거나, 더 빠른 센서가 필요합니다. 센서가 평균이 아니라 최대 처리량을 감당하는지 검증해야 합니다.

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

규칙 집합 관리

사용 가능한 모든 규칙을 실행하면 잡음과 성능 저하가 발생합니다. 규칙 집합을 선별해야 합니다.

  • 환경과 자산에 관련된 규칙 범주를 활성화합니다
  • 사용하지 않는 소프트웨어에 대한 규칙을 비활성화합니다
  • suricata-update와 같은 관리자를 사용하여 규칙 소스를 가져오고 병합하며 버전을 관리합니다
  • 규칙 소스(ET Open, ET Pro, 사용자 지정)를 추적하고 일정에 따라 업데이트합니다
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

잡음 억제와 임계값 설정

업스트림 규칙을 수정하는 대신 임계값/억제 구성으로 잡음을 제어합니다. 정상으로 확인된 소스에서 발생하는 잡음이 많은 sid를 억제하고, 다른 sid에는 임계값을 설정하여 경고 발생률을 제한합니다.

이렇게 하면 타사 규칙을 계속 업데이트하면서도 네트워크에 특유한 오탐을 조용히 없앨 수 있습니다.

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

먼저 경고 모드에서 조정하기

새 규칙이나 익숙하지 않은 규칙을 곧바로 drop에 배포하지 마십시오. 먼저 경고(IDS) 모드로 실행하고 며칠 또는 몇 주 동안 어떤 항목을 탐지하는지 관찰하며 오탐률이 허용 가능한지 확인합니다.

규칙이 신뢰할 수 있다는 사실이 입증된 후에만 인라인 차단으로 승격해야 합니다. 이러한 단계적 접근 방식은 하나의 잘못된 규칙으로 인해 서비스가 중단되는 일을 방지합니다.

HOME_NET과 변수

$HOME_NET 및 다른 변수를 올바르게 정의하는 것은 기본 작업입니다. 많은 규칙이 방향(외부에서 내부로 향하는 트래픽과 내부에서 외부로 향하는 트래픽)에 따라 작동하므로, 잘못된 $HOME_NET은 탐지 로직을 조용히 망가뜨립니다.

내부 범위, 서버 그룹, 신뢰할 수 있는 네트워크를 정확하게 정의합니다. 네트워크가 변경될 때 최신 상태로 유지하고, 탐지가 예상과 다르게 동작할 때 검토합니다.

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

로깅과 통합

센서는 출력이 분석 담당자에게 전달될 때만 유용합니다. 상관 분석, 보강, 보존을 위해 경고와 메타데이터를 SIEM으로 전송합니다.

Suricata의 EVE JSON은 구조화된 이벤트(경고, 흐름, HTTP, DNS, TLS, 파일 해시)를 생성하므로 SIEM으로 원활하게 전달할 수 있습니다. 조사 중 분석 담당자가 경고의 실제 트래픽을 가져올 수 있도록 IDS를 전체 패킷 캡처와 함께 사용합니다.

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

고가용성과 이중화

인라인 IPS는 핵심 경로에 있으므로 장애가 발생하면 네트워크 장애로 이어집니다. 복원력을 고려하여 설계해야 합니다.

  • 하드웨어 바이패스/페일 오픈 NIC는 엔진이 중단되어도 트래픽이 계속 흐르게 합니다(보안보다 가용성이 중요한 경우)
  • 액티브/스탠바이 또는 클러스터 쌍으로 구성한 이중화 센서
  • 대역 외 IDS 센서에도 이중화가 필요합니다. 그렇지 않으면 조용한 가시성 공백이 생깁니다

비즈니스 위험을 기준으로 링크별 페일 오픈과 페일 클로즈 중 하나를 결정하고, 해당 기능에 의존하기 전에 장애 조치를 테스트합니다.

탐지를 지속적으로 검증하기

배포된 센서는 조용히 성능이 저하될 수 있습니다. 구성 변경, SPAN 경로 변경 또는 부하 급증으로 인해 센서가 탐지하지 못할 수 있습니다. 센서가 계속 작동하는지 확인해야 합니다.

  • 알려진 규칙이 탐지해야 하는 안전한 테스트 트래픽을 주기적으로 실행합니다
  • 예상된 탐지가 더 이상 나타나지 않으면 경고합니다
  • 경고만큼 세심하게 센서 상태(삭제, CPU, 가동 시간)를 모니터링합니다
  • 처음부터 끝까지 탐지 범위를 확인하기 위해 공격자 모의 실행을 사용합니다

테스트하지 않는 탐지는 신뢰할 수 없는 탐지입니다.

빠른 확인

실제 배포 환경의 공백을 진단합니다.

요약

효과적인 IDS/IPS 배포는 가시성과 규율에 관한 것입니다.

  • 배치에 따라 볼 수 있는 대상이 결정되므로 경계와 내부 구간을 모두 포괄합니다
  • 측면 이동을 포착하려면 남북 방향뿐 아니라 동서 방향도 모니터링합니다
  • 손실 없이 높은 처리량을 캡처하려면 SPAN보다 TAP을 우선 사용합니다
  • 패킷 삭제가 거의 0에 가깝게 유지되도록 센서 용량을 산정합니다
  • suricata-update로 규칙 집합을 선별하고, 구성으로 잡음을 억제하거나 임계값을 설정합니다
  • 먼저 경고 모드에서 조정한 다음 삭제 모드로 승격합니다
  • HOME_NET을 올바르게 정의합니다
  • EVE JSON을 SIEM으로 전송하고 조사를 위해 패킷 캡처를 유지합니다
  • 탐지와 센서 상태를 지속적으로 검증합니다

네트워크 보안 모니터링 과정을 완료하셨습니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“조정 및 배포” 강의는 무료인가요?

네 — “조정 및 배포” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“조정 및 배포”에서 뭘 배우나요?

센서를 배치하고 불필요한 경보를 줄입니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“조정 및 배포” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IDS와 IPS 개념
  2. Snort와 Suricata의 서명 규칙
  3. 이상 징후 및 행위 기반 탐지
  4. 조정 및 배포
← Cyber Security Academy(으)로 돌아가기