Network
네트워크 보안 - 3
네트워크 보안 솔루션과 통제 및 감시 장비의 종류
3 ) 보안 솔루션
인증 시스템 (Authentication System)
인증(Authentication)은 시스템에 접근하려는 사용자가 정당한 사용자임을 확인하는 과정이다.
일반적으로 인증 수단은 다음 네 가지 요소를 기반으로 한다.
- 알고 있는 것(Knowledge)
- 본인 자체(Biometrics)
- 가지고 있는 것(Possession)
- 위치하는 곳(Location)
알고 있는 것 (Something You Know)
사용자가 기억하고 있는 정보를 이용하는 인증 방식이다.
대표적으로 ID와 Password를 이용한 로그인이 있다.
특징
- 구현 비용이 저렴하다.
- 사용이 간편하다.
- 사용자의 기억에 의존한다.
- 비밀번호 관리가 어려워 유출 위험이 존재한다.
본인 자체 (Something You Are)
사용자의 신체적 특징이나 행동 특성을 이용하는 생체 인증(Biometric Authentication) 방식이다.
| 인증 방식 | 특징 |
|---|---|
| 지문 | 비용 부담이 적고 사용이 편리하다. 손에 땀이 많거나 피부 손상이 있는 경우 오탐률이 높아질 수 있다. |
| 손 모양 | 손가락의 길이와 굵기를 이용한다. 인증 속도는 빠르지만 보안 수준은 높지 않다. |
| 망막 | 눈 뒤쪽 모세혈관을 이용한다. 정확도는 매우 높지만 인증 시간이 길고 장비 가격이 비싸다. |
| 홍채 | 망막보다 정확도가 높으며 약 50cm 거리에서도 인식 가능하다. 현재는 홍채 인증이 널리 사용된다. |
| 서명 | 구현이 간단하지만 보안 수준은 높지 않다. |
| 키보드 입력 패턴 | 타이핑 리듬을 이용한다. 오탐률이 높아 높은 보안이 필요한 환경에서는 잘 사용하지 않는다. |
| 성문 | 사람마다 다른 음성을 이용한다. 주변 환경과 감정의 영향을 받아 보안성이 높지 않다. |
| 얼굴 | 얼굴 이미지를 이용한 인증 방식이다. |
가지고 있는 것 (Something You Have)
사용자가 소유한 물건을 인증 수단으로 사용하는 방식이다.
다른 사람이 쉽게 탈취하거나 도용할 수 있으므로 단독으로 사용하기보다 다른 인증 방식과 함께 사용하는 경우가 많다.
대표적인 예시는 다음과 같다.
- 스마트 카드(Smart Card)
- 스마트 키(Smart Key)
- 신분증
- OTP
- 공동인증서(구 공인인증서)
OTP (One-Time Password)
OTP는 일정 시간마다 새로운 비밀번호를 생성하는 인증 장치이다.
일반적으로 약 1분마다 새로운 비밀번호가 생성되며, 고정된 번호를 사용하는 보안 카드보다 안전성이 높다.
공동인증서
인터넷 뱅킹이나 온라인 금융 거래에서 많이 사용되는 인증 방식이다.
인증서를 소유하고 있어야 하며, 인증서 비밀번호도 함께 입력해야 한다.
즉,
- 가지고 있는 것(인증서)
- 알고 있는 것(비밀번호)
두 가지 인증 요소를 함께 사용하는 방식이다.
위치하는 곳 (Somewhere You Are)
사용자의 접속 위치를 이용하는 인증 방식이다.
사용자 IP
사용자의 IP 주소를 이용하여 국가나 지역별 접근 정책을 적용한다.
예를 들어 특정 국가에서만 서비스를 제공하거나 해외 접속을 차단하는 경우 사용된다.
Callback
사용자가 전화로 서비스를 요청하면 전화를 종료한 뒤 등록된 번호로 다시 전화를 걸어 실제 사용자 여부를 확인하는 방식이다.
SSO (Single Sign-On)
SSO는 하나의 인증으로 여러 시스템을 이용할 수 있도록 하는 인증 기술이다.
사용자는 한 번만 인증에 성공하면 동일한 SSO 환경에 속한 다른 시스템에는 추가 인증 없이 접근할 수 있다.
동작 방식
일반적인 SSO의 동작 과정은 다음과 같다.
- 클라이언트가 서비스 서버에 접속을 요청한다.
- 서비스 서버는 SSO 서버에서 먼저 인증을 받도록 요청한다.
- 사용자가 SSO 서버에서 인증을 완료한다.
- 인증이 완료되면 SSO 서버와 연동된 다른 서비스에도 추가 로그인 없이 접근할 수 있다.
Client
│
│ 서비스 요청
▼
Service Server
│
│ 인증 필요
▼
SSO Server
│
│ 사용자 인증
▼
Authentication Success
│
├─────────────► Service A
├─────────────► Service B
└─────────────► Service C
Kerberos
Kerberos는 대표적인 SSO 인증 프로토콜이다.
Windows의 Active Directory에서도 Kerberos를 기반으로 인증을 수행한다.
구성 요소는 다음과 같다.
- SSO 서버
- 클라이언트
- 서비스 서버
서비스 기반 SSO
서비스 제공 업체가 중앙 인증 서버를 운영하는 방식이다.
사용자는 중앙 인증 서버에서 회원 가입과 로그인을 수행한다.
이후 제휴된 서비스들은 중앙 인증 서버를 통해 사용자 인증을 처리하므로 별도의 인증 시스템을 구축할 필요가 없다.
또한 사용자 정보를 자동으로 입력하는 템플릿 기능도 제공할 수 있다.
웹 기반 SSO는 사용자 인증을 통합할 수 있고 서비스 이용 정보를 효율적으로 관리할 수 있어 활용도가 지속적으로 증가하고 있다.
SSO의 장점
- 한 번의 로그인으로 여러 서비스를 이용할 수 있다.
- 사용자 편의성이 높다.
- 인증 시스템을 중앙에서 관리할 수 있다.
- 서비스별 인증 시스템을 별도로 구축할 필요가 없다.
SSO의 단점
동일한 인증 정보가 여러 서비스에서 사용되므로 하나의 계정이 탈취되면 모든 서비스가 영향을 받을 수 있다.
또한 최초 인증 시스템에 장애가 발생하면 전체 서비스에 로그인하지 못하는 단일 장애점(Single Point of Failure, SPOF) 이 될 수 있다.
이러한 위험을 줄이기 위해 금융 서비스와 같이 중요한 정보를 다루는 시스템에서는 최초 로그인 이후에도 지속적으로 본인 인증을 요구하는 경우가 많다.
정리
- 인증 수단은 알고 있는 것, 본인, 가지고 있는 것, 위치 정보를 기반으로 한다.
- 생체 인증은 높은 보안성을 제공하지만 비용과 환경의 영향을 고려해야 한다.
- OTP와 공동인증서는 다중 인증(MFA)에 활용되는 대표적인 방식이다.
- SSO는 한 번의 인증으로 여러 서비스를 이용할 수 있는 기술이다.
- SSO는 편리하지만 계정 탈취와 단일 장애점이라는 보안 위험도 함께 가진다.
DDoS 방어 장비
DDoS (Distributed Denial of Service)
DoS(Denial of Service) 공격은 다양한 방법으로 서비스에 과도한 부하를 발생시켜 정상적인 서비스를 제공하지 못하도록 만드는 공격이다.
초기의 DoS 공격은 하나의 공격자가 직접 공격을 수행하는 형태가 대부분이었다.
공격 출발지가 비교적 명확했기 때문에 공격을 탐지한 후 IP 주소를 차단하는 방식으로 대응이 가능했다.
하지만 이러한 탐지를 우회하고 더 큰 공격 효과를 얻기 위해 다수의 감염된 장비(Bot)를 이용한 DDoS(Distributed Denial of Service) 공격이 등장하였다.
DDoS는 여러 대의 공격 장비가 동시에 하나의 대상을 공격하기 때문에 단순한 IP 차단만으로는 방어하기 어렵다.
DDoS 방어 장비
DDoS 방어 장비는 대규모 트래픽을 발생시키는 볼류메트릭(Volumetric) 공격을 탐지하고 차단하기 위한 장비이다.
주요 탐지 방식으로는 다음 두 가지를 사용한다.
- 트래픽 프로파일링(Traffic Profiling)
- 공격 정보 데이터베이스(IP Reputation Database)
동작 방식
DDoS 방어는 다양한 방식으로 구축할 수 있다.
- 클라우드 기반 DDoS 방어 서비스 이용
- 통신 사업자(ISP)의 DDoS 방어 서비스 이용
- 사내에 DDoS 방어 장비를 직접 구축
실무에서는 회선 사업자의 방어 서비스와 자체 DDoS 방어 장비를 함께 사용하는 경우도 많다.
공격이 탐지되면 공격에 사용된 IP 목록을 생성하여 방어 장비나 ISP에 전달하고, 해당 IP에서 들어오는 트래픽을 차단하는 방식이 일반적으로 사용된다.
Internet
│
▼
ISP DDoS 방어
│
▼
사내 DDoS 방어 장비
│
▼
Firewall
│
▼
Server
DDoS 탐지 방법
트래픽 프로파일링 (Traffic Profiling)
평상시 네트워크의 트래픽 패턴을 학습한 뒤 이를 기준으로 이상 여부를 판단하는 방식이다.
학습 대상은 다음과 같다.
- 일반적인 대역폭 사용량
- 초당 접속 수
- 프로토콜별 사용량
- 시간대별 트래픽 패턴
- 요일 및 날짜별 사용량
학습된 기준보다 과도한 트래픽이 발생하면 공격으로 판단하여 관리자에게 알리거나 자동으로 차단한다.
데이터베이스 기반 탐지
이미 알려진 공격 정보를 데이터베이스 형태로 관리하여 탐지하는 방식이다.
대표적으로 IP 평판(IP Reputation) 정보를 활용한다.
- DDoS 공격에 사용된 IP 목록
- 알려진 악성 IP
- 특정 공격 패턴(Signature)
등을 데이터베이스와 비교하여 공격 여부를 판단한다.
DDoS 공격 유형
DDoS 공격은 목적에 따라 크게 세 가지로 구분할 수 있다.
| 공격 유형 | 목적 | 대표 공격 |
|---|---|---|
| 볼류메트릭(Volumetric) 공격 | 네트워크 대역폭 고갈 | UDP Flooding, TCP Flooding, DNS Amplification, NTP Amplification |
| 프로토콜(Protocol) 공격 | 네트워크 장비 자원 고갈 | SYN Flooding, Ping of Death |
| 애플리케이션(Application) 공격 | 서버 프로세스 및 애플리케이션 자원 고갈 | HTTP Flooding, DNS 서비스 공격, Slowloris |
볼류메트릭 공격 (Volumetric Attack)
네트워크 회선을 불필요한 트래픽으로 가득 채워 정상적인 서비스 트래픽이 통과하지 못하도록 하는 공격이다.
대표적인 공격은 다음과 같다.
- UDP Flooding
- TCP Flooding
- DNS Amplification
- NTP Amplification
주로 DDoS 전용 방어 장비에서 대응하며, 최근에는 ISP나 클라우드 서비스 제공업체(CSP)가 이러한 방어 기능을 기본적으로 제공하는 경우가 많다.
프로토콜 공격 (Protocol Attack)
네트워크 장비나 서버의 CPU, 메모리 등의 자원을 소모시키는 공격이다.
주로 네트워크 장비를 대상으로 수행되며, 장비의 처리 능력을 고갈시키는 것이 목적이다.
대표적인 공격은 다음과 같다.
- SYN Flooding
- Ping of Death
클라우드 환경에서는 이러한 공격에 대한 대응을 대부분 ISP나 CSP가 담당한다.
애플리케이션 공격 (Application Attack)
애플리케이션 계층에서 정상적인 연결을 맺은 뒤 서버의 프로세스와 트랜잭션을 지속적으로 점유하여 자원을 고갈시키는 공격이다.
단순히 많은 패킷을 보내는 것이 아니라 서비스 자체의 특성을 악용하는 경우가 많다.
대표적인 공격은 다음과 같다.
- HTTP Flooding
- DNS 서비스 공격
- Slowloris
애플리케이션의 취약점을 이용하는 경우가 많아 다른 유형의 공격보다 탐지와 방어가 어려운 편이다.
정리
- DoS는 하나의 공격자가 수행하는 서비스 거부 공격이며, DDoS는 다수의 봇을 이용한 분산 서비스 거부 공격이다.
- DDoS 방어 장비는 트래픽 프로파일링과 IP 평판 데이터베이스를 이용해 공격을 탐지한다.
- 실무에서는 ISP, 클라우드 서비스, 사내 DDoS 장비를 함께 사용하는 경우가 많다.
- DDoS 공격은 볼류메트릭, 프로토콜, 애플리케이션 공격으로 구분되며 각각 공격 대상과 방어 방식이 다르다.
방화벽 (Firewall)
방화벽(Firewall)은 OSI 7계층의 3계층과 4계층 정보를 기반으로 패킷을 필터링하는 네트워크 보안 장비이다.
패킷의 IP 주소와 Port 정보를 확인하여 미리 정의된 보안 정책과 비교한 후 통과 여부를 결정한다.
- 허용(Allow, Permit)
- 차단(Deny)
일반적으로 DDoS 방어 장비 뒤에 배치되며, 네트워크 내부를 보호하는 첫 번째 보안 장비 역할을 수행한다.
3·4계층에서 동작하므로 처리 방식이 비교적 단순하고 성능이 우수하다.
최근에는 ASIC(Application-Specific Integrated Circuit)이나 FPGA(Field Programmable Gate Array)를 이용한 하드웨어 가속을 지원하여 대용량 데이터센터에서도 충분한 성능을 제공한다.
ASIC
특정 기능만 수행하도록 설계된 전용 반도체이다.
FPGA
제작 이후에도 회로를 변경할 수 있는 프로그래머블 반도체이다.
침입 탐지 시스템 (IDS, Intrusion Detection System)
침입 탐지 시스템(IDS)은 네트워크를 통한 공격이나 내부의 악성 행위를 탐지하기 위한 보안 장비이다.
방화벽이 수행하기 어려운 내부 해킹, 악성코드 활동 등을 탐지하는 역할을 한다.
설치 위치와 목적에 따라 다음과 같이 구분된다.
- HIDS (Host-based Intrusion Detection System)
- NIDS (Network-based Intrusion Detection System)
HIDS (Host-based IDS)
운영체제나 클라이언트에 직접 설치하여 동작하는 IDS이다.
특징
- 사용자의 접근 기록과 작업 내역을 추적
- 운영체제 로그 분석
- 시스템 내부 행위 분석
장점
- 시스템 내부 행위를 상세하게 분석할 수 있다.
- 사용자 단위의 감사(Audit)가 가능하다.
단점
- 전체 네트워크를 감시할 수 없다.
- 자신이 설치된 시스템만 보호할 수 있다.
- 운영체제 취약점의 영향을 받을 수 있다.
- 구축 비용이 비교적 높다.
NIDS (Network-based IDS)
네트워크에 독립적인 장비로 설치되어 전체 네트워크를 모니터링하는 IDS이다.
장점
- 네트워크 전체를 감시할 수 있다.
- 감사 로그가 안전하게 보관된다.
- IP 주소를 사용하지 않아 직접 공격받을 가능성이 매우 낮다.
- 존재 자체를 숨기기 쉽다.
단점
- 암호화된 트래픽을 분석하기 어렵다.
- 공격 이후의 결과까지는 확인할 수 없다.
- 스위치 환경에서는 TAP이나 SPAN과 같은 추가 장비가 필요하다.
- 10Gbps 이상의 초고속 환경에서는 모든 패킷을 검사하기 어렵다.
데이터 수집 및 분석
HIDS와 NIDS가 수집한 데이터를 중앙에서 통합 관리하면 서로 연관 분석을 수행하여 공격을 더욱 효과적으로 탐지할 수 있다.
침입 탐지 기법
오용 탐지 (Misuse Detection)
이미 알려진 공격 패턴(Signature)을 데이터베이스에 저장해두고 동일한 패턴이 발견되면 공격으로 판단하는 방식이다.
장점
- 오탐(False Positive)이 적다.
- 탐지 효율이 높다.
단점
- 알려지지 않은 공격은 탐지하지 못한다.
- 공격 과정을 분석하기 어렵다.
이상 탐지 (Anomaly Detection)
평상시의 정상적인 동작을 학습한 뒤 평소와 다른 이상 행동이 발생하면 공격으로 판단하는 방식이다.
최근에는 AI 기반 IDS도 이 방식을 활용한다.
장점
- 새로운 공격도 탐지할 가능성이 있다.
- 지속적으로 학습하며 탐지 능력을 향상시킬 수 있다.
단점
- 오탐률이 높다.
- 판단 근거를 명확하게 설명하기 어려울 수 있다.
대응 기능
과거 IDS는 공격을 탐지한 뒤 관리자에게 경고만 제공하는 수동적인 장비였다.
최근에는 공격자를 역추적하거나 자동으로 차단하는 기능이 추가되었으며, 이러한 능동적인 기능을 강화한 장비를 IPS(Intrusion Prevention System) 라고 한다.
IDS 설치 위치
| 설치 위치 | 특징 |
|---|---|
| 라우터 앞 | 모든 공격을 탐지할 수 있지만 정상 트래픽도 함께 수집되어 분석 효율이 낮다. |
| 라우터 뒤 | 라우터가 단순 공격을 제거한 이후의 트래픽을 분석한다. |
| 방화벽 뒤 | 가장 일반적인 설치 위치로 내부·외부 공격을 모두 탐지할 수 있다. IDS를 한 대만 설치한다면 가장 권장되는 위치이다. |
| 내부 네트워크 | 내부 사용자에 의한 공격을 감시한다. |
| DMZ | 외부에 공개된 중요 서버를 보호하기 위해 별도의 IDS를 운영한다. |
침입 방지 시스템 (IPS, Intrusion Prevention System)
IPS는 IDS와 방화벽의 기능을 결합한 능동형 보안 장비이다.
방화벽은 IP와 Port 기반 공격에는 효과적이지만 애플리케이션 공격이나 새로운 공격 패턴에는 대응이 어렵다.
IDS는 공격을 탐지할 수 있지만 자동 대응 기능은 부족하다.
IPS는 패킷을 분석한 뒤 이상이 발견되면 즉시 차단하여 실시간 대응을 수행한다.
동작 방식
- 패킷 수신
- 패킷 분석
- 공격 여부 판단
- 정상이면 전달
- 비정상이면 즉시 차단
일반적으로 방화벽 뒤에 설치하며, 경우에 따라 방화벽 없이 IPS만 사용하는 환경도 존재한다.
최근에는 ASIC 기반의 하드웨어 가속 기술을 적용하여 높은 처리 성능을 제공한다.
WAF (Web Application Firewall)
WAF는 웹 서버를 보호하기 위한 전용 보안 장비이다.
HTTP와 HTTPS 등 웹 프로토콜을 대상으로 발생하는 공격을 탐지하고 차단한다.
IDS나 IPS보다 적용 범위는 좁지만 웹 서비스 보호에는 더욱 세밀한 기능을 제공한다.
제공 형태
- 전용 네트워크 장비
- 웹 서버 플러그인
- ADC(Application Delivery Controller) 플러그인
- 프록시 서버 플러그인
특징
WAF는 IPS와 달리 패킷을 단순히 검사하지 않고 데이터를 재조합하여 분석한다.
이 때문에 IPS 우회 공격(Evasion Attack)도 효과적으로 방어할 수 있다.
또한 단순 차단뿐 아니라
- 공격자에게 경고
- 민감한 데이터 제거(Masking)
- 데이터 일부 수정
등의 기능도 제공한다.
샌드박스 (Sandbox)
보안 장비가 발전하면서 해커들은 직접 서버를 공격하기보다 사용자를 공격하는 방식으로 변화하였다.
대표적으로
- 악성 이메일
- 악성 첨부파일
- 악성 프로그램 다운로드
등을 통해 내부 PC를 감염시킨 후 외부의 C&C(Command & Control) 서버와 통신하도록 만든다.
이러한 공격은 방화벽에서는 정상적인 외부 통신처럼 보이기 때문에 탐지하기 어렵다.
현재는 이러한 공격이 발전하여 APT(Advanced Persistent Threat) 와 ATA(Advanced Target Attack) 형태로 나타난다.
동작 방식
샌드박스는 의심되는 파일을 실제 운영 환경이 아닌 가상 운영체제에서 직접 실행한다.
실행 과정에서 발생하는 모든 행위를 분석하여 악성 여부를 판단한다.
최근 악성코드는
- 암호화
- 난독화
- 다단계 실행
등을 이용하여 기존 보안 장비를 우회하지만, 샌드박스는 파일을 실제 실행하여 행위를 분석하므로 이러한 우회 기법에도 효과적으로 대응할 수 있다.
NAC (Network Access Control)
NAC는 네트워크에 접속하는 단말을 제어하는 보안 솔루션이다.
인가된 사용자와 단말만 내부 네트워크에 접근할 수 있도록 관리한다.
외부 노트북이나 감염된 PC가 내부망에 접속하여 악성코드를 전파하는 문제를 방지하기 위해 도입되었다.
IP 제어(IP Address Management)
금융권에서는 보안 사고 추적을 위해 고정 IP 사용을 권장한다.
IP 제어 솔루션은
- IP 주소 관리
- IP 할당 추적
- 허가되지 않은 IP 차단
등의 기능을 제공하여 의도되지 않은 IP 사용을 방지한다.
VPN (Virtual Private Network)
VPN은 공용망을 이용하면서도 전용 회선처럼 안전한 통신 환경을 제공하는 기술이다.
논리적으로 직접 연결된 것처럼 보이는 통신 경로를 터널(Tunnel) 이라고 하며, 이를 생성하는 기술을 터널링(Tunneling)이라고 한다.
VPN은 단순한 터널링뿐 아니라 IPsec이나 SSL과 같은 암호화 기술을 함께 사용하여 보안을 강화한다.
VPN 종류
| 종류 | 용도 |
|---|---|
| IPsec VPN | 네트워크와 네트워크 간 연결 |
| SSL VPN | 사용자가 내부 네트워크에 원격 접속 |
현재는 별도의 VPN 장비보다 방화벽이나 라우터에 VPN 기능이 포함되는 경우가 많다.
전용 회선과 VPN
전용 회선은 물리적으로 직접 연결되지만 데이터 자체는 암호화되지 않는다.
따라서 보안을 강화하기 위해 전용 회선에서도 VPN을 함께 구성하여 데이터를 암호화하는 경우가 있다.
암호화는 VPN 장비뿐 아니라 애플리케이션에서 직접 수행하기도 한다.
인터넷 기반 VPN
인터넷을 이용하는 VPN은 다음과 같이 구분된다.
- 회사와 회사 연결 → IPsec VPN
- 사용자 원격 접속 → SSL VPN
최근에는 브라우저 확장 프로그램 형태의 VPN 서비스도 많이 제공된다.
국가 제한 우회뿐 아니라 공용 Wi-Fi 환경에서 트래픽을 암호화하여 도청과 중간자 공격으로부터 사용자를 보호하는 데에도 활용된다.
정리
- 방화벽은 IP와 Port를 기반으로 패킷을 제어한다.
- IDS는 공격을 탐지하고 IPS는 탐지와 차단을 모두 수행한다.
- WAF는 웹 애플리케이션을 보호하는 전문 보안 장비이다.
- 샌드박스는 의심 파일을 가상 환경에서 실행하여 악성 여부를 판단한다.
- NAC는 내부망 접근을 통제하고, VPN은 공용망에서 안전한 통신을 제공한다.
4 ) 통제 및 감시 장비의 종류
보안은 네트워크 장비뿐 아니라 물리적인 접근을 통제하는 장비도 함께 사용한다.
대표적인 물리 보안 장비는 다음과 같다.
| 장비 | 용도 |
|---|---|
| 감시 카메라(CCTV) | 사각지대를 최소화하도록 배치하여 출입 및 시설을 감시 |
| X-Ray 검사기 | 반도체, LCD 공장이나 물류 시설에서 반입·반출 물품 검사 |
| 금속 탐지기 | 금속 물품 반입 여부 확인 |
| 보안 스티커 | 장비 분실 및 무단 개봉 방지 |
| 출입 통제 시스템 | 출입 권한을 관리하고 접근을 제어 |
댓글