침입 탐지 시스템 (feat. 널 끝까지 지켜보겠어)
개념
침입 탐지 시스템(IDS)은 외부 침입자가 IT 자원에 불법적으로 접근하거나 보안 정책을 위반하는 행위를 CCTV처럼 지켜보며 감시하는 시스템이다.
기능
IDS는 여러 기능을 함께 수행한다. 경보 기능은 이메일, SNS, SNMP(Simple Network Management Protocol)로 경보를 발송하고, 실시간 탐지는 사용자 행위와 트래픽 특성을 파악해 실시간으로 침입 여부를 탐지한다. 세션 차단 기능은 공격자의 TCP 세션에 FIN·RST 패킷을 보내 침입 패킷을 강제로 종료시키거나, ICMP Port Unreachable로 시스템을 격리한다. 정보 수집 및 분석 모듈은 호스트와 네트워크에서 수집한 정보를 시스템 및 패턴 데이터베이스 설정에 따라 분석하고, 그 분석 결과는 로그 저장소에 쌓인다. 패턴 생성 모듈은 침입 분석 자료를 바탕으로 패턴을 만들어 저장·관리하고, 이벤트 보고 모듈은 로그 저장소의 분석 결과를 관리자에게 전달한다.
분류
IDS는 여러 기준으로 분류할 수 있다. 데이터 소스에 따라 시스템 데이터와 네트워크 패킷으로, 탐지 방법에 따라 오용탐지와 이상행위탐지로, 감사 자료 분석 방식에 따라 독립분석과 협력분석으로, 반응성에 따라 능동형과 수동형으로 나뉜다.
데이터 소스에 따른 유형
**호스트 기반(HIDS)**은 감사 자료와 시스템 콜 정보를 활용해 정확한 탐지가 가능하지만, 서버나 PC마다 직접 에이전트를 설치해 정보를 수집하는 만큼 서버에 부하를 줄 가능성이 있다.
| 운영체제와의 연관성 | 종속적 |
|---|---|
| 침입 탐지 시기 | 비교적 늦음 |
| 침입 흔적 삭제 | 가능 |
| 서비스 거부 공격 탐지 | 제한적 |
| 암호화된 침입 | 탐지 가능 |
| 공격 루트 탐지 범위 | 시스템, 네트워크 |
**네트워크 기반(NIDS)**은 네트워크에 독립적으로 설치되어 운영되므로 각 서버의 성능 저하가 없다는 장점이 있지만, 네트워크 트래픽이 암호화되어 있으면 탐지가 불가능하고 트래픽이 늘어나면 성능이 떨어진다.
| 운영체제와의 연관성 | 종속적 |
|---|---|
| 침입 탐지 시기 | 상대적으로 빠름 |
| 침입 흔적 삭제 | 불가능 |
| 서비스 거부 공격 탐지 | 가능 |
| 암호화된 침입 | 탐지불가능 |
| 공격 루트 탐지 범위 | 네트워크 |
탐지 방법에 따른 유형
오용탐지는 알려진 비정상 시그니처 패턴을 기반으로 침입을 탐지한다. 오탐 가능성이 적고 관리·보고가 쉬우며 설치 즉시 사용할 수 있다는 장점이 있지만, 알려지지 않은 패턴은 수집하기 어렵고 오탐을 줄이려면 세밀한 패턴이 필요하며 해킹 기술을 지속적으로 습득해야 한다는 단점이 있다. 주요 기법으로는 서명분석(시그니처 분석), 전문가 시스템, 상태 전이 분석이 있다.
이상행위탐지는 정상 행위 정보를 기반으로 침입을 탐지한다. 새로운 공격 패턴도 탐지할 수 있고 학습 능력을 갖췄다는 장점이 있지만, 오탐 가능성이 높고 학습에 오랜 시간이 걸리며 실제 학습 환경을 구축하기 어렵다는 단점이 있다. 주요 기법으로는 통계적 방법, 예측 가능 패턴 생성, 비정상 행위 처리, 신경망 분석이 있다.
모델
오용탐지 모델에는 감사 기록을 미리 설정된 규칙 집합과 비교하는 전문가 시스템, 키 입력을 미리 설정된 규칙과 비교하는 키 스트로크 모니터링, 공격에 대한 상태 전이 다이어그램을 확보하는 상태 전이 분석이 있다. 이상행위탐지 모델에는 예측 패턴을 생성하는 방식과, 신경망 러닝 시스템으로 프로파일을 만드는 신경망 회로 방식이 있다.


