위협 인텔리전스가 적용된 네트워크 침입방지솔루션, TrusGuard IPX의 모든 것
안랩 트러스가드 IPX(AhnLab TrusGuard IPX, 이하 TG IPX)는 안랩의 강력한 보안 위협 대응 기술력과 광범위한 인프라를 통해 수집 및 가공된 정보가 응집된 강력한 네트워크 침입방지 솔루션(IPS, Intrusion Prevention System)이다. 최근 주요 공격의 경로로 이용되고 있는 네트워크 취약점은 물론 애플리케이션 및 웹 취약점, 그 외 다양한 유형의 네트워크 기반 공격과 악성코드 공격을 차단해 기업의 비즈니스 환경을 안전하게 보호한다. TG IPX는 이러한 기술력과 제품의 우수함을 인정받아 2017년 가트너 매직 쿼드런트(Gartner Magic Quadrant) IDPS(Intrusion Detection and Prevention System) 부문에 등재되었다.
TG IPX는 여러 대로 운영되는 IPS 제품의 특성에 따라 정책 설정, 침해 모니터링, 그리고 감사 로그 수집 분석을 제공하는 통합관리 솔루션인 안랩 TSM(AhnLab TSM)과의 연동으로 직관적이고 업그레이드 된 감사 활동을 수행할 수 있다. 안랩 TSM을 통해 TG IPX에 일괄 적용 가능한 프로파일(Profile) 구성이 가능하며, 각 TG IPX 장비에서 수집된 위협 정보를 취합하여 인사이트(Insight)를 제공하는 모니터링과 분석 기능으로 운영 환경 내에 존재하는 위협 정보에 대한 효율적인 대응이 가능하다. 이 외에도 보고서 추출과 유연한 로그 분석 등 다양한 부가 기능을 통해 한 차원 높은 수준의 운영과 관리가 가능하다.
클라우드 기반 위협 분석 시스템으로 차세대 위협 대응
TG IPX는 안랩의 클라우드 기반 종합 위협 분석 시스템인 ACCESS(AhnLab Cloud Computing E-Security System)에서 수집, 분석된 네트워크 및 엔드포인트에서의 위협 정보를 기반으로 타 업체와 차별화된 보안 위협 대응 방안을 제공한다. 안랩의 분석 기술과 자체 제작한 룰을 기반으로 취약점 공격, 네트워크 기반 공격, 악성코드를 활용한 공격 등 다양한 유형의 네트워크 기반 공격과 악성코드 침입을 차단한다. 특히, 악성코드 유포지 정보는 ACCESS에서 수집된 최근 6개월 내 활동 내역이 포함된 신뢰도 높은 C&C 블랙리스트를 통해 위험도뿐만 아니라 정확도와 확산도를 기반으로 실시간 탐지 및 차단이 가능하다.
안랩의 ACCESS는 수천만 대 PC의 악성코드 정보 모니터링 결과를 기반으로 현재 활동 중인 C&C 서버에 대한 실시간 탐지 및 차단 메커니즘을 제공하며, 이는 국내에서 제공되는 악성코드 활동 모니터링으로서는 독보적이라 할 수 있다.
[그림 1] TG IPX의 C&C 서버 탐지 및 차단 기능
최대 규모인 6,000여 개의 최신 시그니처 제공
TG IPX는 ACCESS 내의 정확도 높은 정보를 기반으로 분석 및 제작된 6,000여 개의 공격 대응 시그니처를 탑재하고 있다. 이는 국내외 IPS 장비 중 최대 수준으로, 이를 기반으로 TG IPX는 최신 보안 위협 환경에 최적화된 네트워크 탐지 범위를 제공한다. 시그니처 정보는 매일 업데이트되어 최신성을 유지하고 높은 정확도를 자랑한다. 기본으로 제공되는 시그니처와는 별개로 10,000여 개의 사용자 정의 시그니처를 설정할 수 있어 고객사별 유연한 공격 대응이 가능하다.
다양한 유형의 네트워크 기반 공격과 악성코드 침입 차단
TG IPX는 갈수록 늘어나는 애플리케이션 취약점과 웹 취약점을 악용하는 공격과 더불어 전통적인 스캐닝(Scanning) 공격, DoS 공격, 프로토콜 어노멀리(Protocol Anomaly) 공격 등을 탐지 및 차단한다. 뿐만 아니라 봇넷, 트로이목마와 같은 악성코드의 공격을 차단하고, 웹 위협 DB의 정보와 액티브 허니팟(Active Honey Pot) 운용으로 수집된 정보를 바탕으로 악성코드 유포지를 차단하여 악성코드의 침입을 원천 방지하는 기능을 제공하고 있다. 특히, APT 공격 차단을 위해 안랩이 자체 보유한 C&C 블랙리스트 DB를 기반으로 C&C 서버 접속 탐지 및 차단 기능을 제공한다.
애플리케이션 제어를 통한 차세대 IPS 기능 제공
최근 보안 위협의 주요 수단으로 악용되는 다양한 유형의 애플리케이션을 보다 정교하게 제어하기 위해 국내외 1,600여 개의 애플리케이션에 대해서 제어 기능을 제공한다. 또한 세부 행위에 대한 선별적인 차단 기능과 적용 기술 및 위험도, 국가 정보 등으로 각각의 애플리케이션을 제어할 수 있도록 상세한 설정 항목들을 제공한다. 관리자의 편의를 위해 애플리케이션별 도움말도 제공하고 있다.
[그림 2] TG IPX 애플리케이션 제어 기능
특허 받은 DDoS 공격 대응 엔진 적용
TG IPX는 국내 특허를 취득한 DDoS 대응 전용 엔진을 기반으로 6단계의 DDoS 공격 탐지 및 방어 기능을 제공한다. DDoS 전용 탐지 엔진을 거쳐 안티스푸핑 프로텍션(Anti-Spoofing Protection), 다이나믹 프로텍션(Dynamic Protection), 세그먼트 프로텍션(Segment Protection), HTTP 봇넷 프로텍션(HTTP BotNet Protection), 그리고 시그니처 기반 탐지 등 6 단계의 DDoS 공격 대응 메커니즘을 제공하고 있다.
통합 관리와 감사 정보 추출
TG IPX는 여러 대로 운영되는 IPS 제품의 특성에 따라 정책 설정, 침해 모니터링, 그리고 감사 로그 수집 분석을 제공하는 통합관리 솔루션인 안랩 TSM(AhnLab TSM)과의 연동으로 직관적이고 업그레이드 된 감사 활동을 수행할 수 있다. 안랩 TSM을 통해 TG IPX에 일괄 적용 가능한 프로파일(Profile) 구성이 가능하며, 각 TG IPX 장비에서 수집된 위협 정보를 취합하여 인사이트(Insight)를 제공하는 모니터링과 분석 기능으로 운영 환경 내에 존재하는 위협 정보에 대한 효율적인 대응이 가능하다. 이 외에도 보고서 추출과 유연한 로그 분석 등 다양한 부가 기능을 통해 한 차원 높은 수준의 운영과 관리가 가능하다.
- AhnLabNW사업기획팀 황정 과장