IPS(Intrusion Prevention System)란 무엇인가?
IPS(Intrusion Prevention System)란?
IPS(Intrusion Prevention System)는 네트워크나 시스템에서 침입 시도와 악성 행위를 탐지하고, 사전에 설정한 정책에 따라 관련 트래픽을 자동으로 차단하는 침입 방지 시스템이다. IPS는 일반적으로 보호 대상과 통신 주체 사이의 경로에 인라인으로 배치해 실제 트래픽이 IPS를 직접 통과하도록 한다. 이를 통해 공격으로 판단한 패킷을 폐기하거나 연결을 즉시 종료할 수 있다.
검사 범위는 발신지와 목적지 주소, 패킷 헤더, 연결 상태 뿐만 아니라 애플리케이션 프로토콜의 형식과 페이로드에 특정 공격 패턴이 있는지 확인하고, 세션 흐름과 통신 빈도도 분석한다. 이를 바탕으로 공개 서버의 취약점을 노린 요청, 비정상적으로 조작된 프로토콜 트래픽, 감염 단말의 C2 통신, 내부 스캔 등을 탐지한다. 공격으로 판단한 통신에는 패킷 폐기, 세션 초기화, 발신지 차단 같은 조치를 적용한다. 다른 보안 제품과의 연동 구성에 따라 각 장비에 정책 변경을 요청하기도 한다.
IPS가 필요한 이유
전통적인 방화벽은 주소, 포트, 프로토콜, 연결 상태 등을 기준으로 통신을 허용하거나 거부한다. 하지만 공격자는 조직이 업무용으로 개방한 포트와 정상 프로토콜도 공격 경로로 이용하기 때문에 방화벽만으로 이와 같은 공격을 차단하기 어렵다. IPS는 방화벽이 허용한 통신에서 공격 패턴과 비정상 행위를 찾아내 탐지 직후 통신을 끊어 공격 코드 실행과 악성코드 유입, 권한 탈취, 내부 확산을 억제하는 역할을 한다.
또한 패치를 바로 적용하기 어려운 시스템에서는 가상 패치 수단으로 사용해 특정 취약점을 노린 공격 패턴이나 비정상적인 프로토콜 동작을 네트워크에서 차단해 정식 패치를 적용할 때까지 노출을 줄일 수 있다.
IPS 이벤트는 보안 분석하는데 주요 단서를 제공할 수도 있다. 보안팀은 반복적으로 공격받는 취약점과 공격이 집중되는 구간을 파악하거나 SIEM이나 보안 관제 시스템에서 방화벽, 인증, 엔드포인트 로그와 연계하면 취약점 조치 우선순위를 정하거나 침해 범위를 확인하는 근거로 활용할 수 있다.
IPS는 트래픽을 어떻게 분석하고 차단하는가
IPS는 트래픽을 수신하면 세션을 재구성하고 프로토콜을 분석해 위협 여부를 판단한다. 공격으로 확인된 통신은 정책에 따라 차단하고, 판단 근거와 대응 내역을 기록한다.
IPS는 먼저 트래픽의 방향과 연결 상태를 파악하고 단편화된 패킷과 여러 구간으로 나뉜 스트림은 다시 재조립하고 정상처럼 보이는 패킷 안에 악성 페이로드가 있는지 확인한다. 이 때 패킷 순서와 중복 전송을 잘못 처리하면 공격을 놓치거나 정상 통신을 공격으로 오인할 수 있어 세션 재구성의 정확도가 탐지 품질에 직접 영향을 준다.
세션을 복원한 뒤에는 공격자가 탐지를 우회하기 위해 변형한 트래픽을 분석 가능한 형태로 정리한다. 인코딩이나 패킷 분할, 비표준 전송 방식 등으로 동일한 데이터가 다르게 표현될 수 있기 때문에 이를 정규화해 분석 과정에서 발생할 수 있는 차이를 줄인다. 이후 HTTP, DNS, SMB, 데이터베이스 프로토콜 등 실제 통신에 사용된 프로토콜을 해석하고 요청과 응답의 구조 및 내용을 분석하고 실제 통신 내용을 기준으로 어떤 프로토콜과 애플리케이션이 사용되는지 파악한다. 이렇게 해석한 트래픽에서 비정상적인 요청이나 명령, 알려진 공격 패턴 등이 발견되면 탐지 규칙이나 행위 모델과 비교해 위협 여부를 판단한다.
이와 같이 트래픽을 분석한 후 탐지 규칙이나 행위 모델에 부합하는 트래픽에 미리 정의한 대응 정책을 적용한다. 취약점 악용과 같이 명확한 공격은 패킷을 폐기하거나 연결을 종료하고 업무 트래픽과 구분하기 어렵거나 오탐의 영향이 큰 이벤트는 차단하지 않고 경보만 생성하도록 설정할 수도 있다. 동일한 유형의 위협이라도 자산의 중요도와 서비스 특성, 통신 방향, 공격 성공 가능성 등을 고려해 차단 여부와 대응 수준을 다르게 적용할 수 있다.
차단이 필요하다고 판단하면 위협과 통신 형태에 적합한 방식을 적용한다. 가장 직접적인 방법은 공격 패킷을 전달하지 않는 것이다. TCP 통신에서는 재설정 패킷을 보내 세션을 종료할 수 있으며, 특정 발신지나 목적지와의 후속 통신을 일정 기간 제한하거나 방화벽 또는 네트워크 접근 제어 장비와 연동해 대응 범위를 넓힐 수도 있다. 이 때 IP 주소만 보고 장시간 차단하면 정상 사용자까지 피해를 볼 수 있기 때문에 차단 조건과 유지 시간은 운영 영향을 감안해 정해야 한다.
IPS 위협 탐지 방식
IPS는 시그니처 기반 탐지, 이상 징후 및 행위 기반 탐지, 정책 기반 탐지, 상태 기반 프로토콜 분석을 통해 트래픽에 위협이 있는지 탐지한다. 각 방식의 탐지 범위와 오탐 가능성이 다르기 때문에 보호 대상과 운영 환경에 맞춰 조정해야 한다.
시그니처 기반 탐지
시그니처 기반 탐지는 알려진 공격에서 반복적으로 나타나는 특징을 규칙으로 만들고, 네트워크 트래픽에서 일치하는 흔적을 찾는 방식이다. 특정 명령어나 문자열, 공격 코드의 바이트 배열, 비정상적인 데이터 길이, 프로토콜 필드 조합, 취약점 악용 과정에서 나타나는 패킷 순서 등을 확인해 패턴이 일치하면 악성 패킷을 폐기하거나 연결을 종료한다. 알려진 취약점 공격, 악성코드 유포, C2 서버 접속처럼 특징이 뚜렷한 위협을 빠르게 식별하는 데 효과적이다.
이상 징후 및 행위 기반 탐지
이상 징후 기반 탐지는 고정된 공격 패턴보다 평소와 다른 통신 행위에 주목한다. IPS는 일정 기간 관찰한 네트워크 활동이나 사전에 설정한 기준을 토대로 일반적인 접속 빈도, 사용 포트, 데이터 전송량, 통신 시간, 세션 지속 시간, 목적지 등을 파악한 후 이상 징후가 확인되면 현재 트래픽이 이 기준에서 얼마나 벗어났는지 분석한다. 이와 같은 방식은 알려진 시그니처와 정확히 일치하지 않는 공격, 내부 확산, 자동화된 스캔, 비정상적인 외부 통신을 찾는 데 사용된다
사용자 단말이 짧은 시간에 여러 내부 서버의 다양한 포트로 접속한다면 내부 스캔이나 악성코드 확산을 의심할 수 있으며 평소 접점이 없던 외부 주소로 일정한 간격마다 소량의 데이터를 보내는 행위는 C2 서버와의 비콘 통신 징후일 수 있다. 또한 업무 서버가 심야에 대량의 데이터를 외부로 전송하는 상황도 정보 유출 징후일 수 있다.
정책 기반 탐지
정책 기반 탐지는 조직이 정한 네트워크 사용 원칙을 기준으로 허용되지 않은 통신을 식별한다. 발신지와 목적지, 사용자, 장치, 서비스, 사용 시간, 통신 방향 등을 조건으로 설정하고 이를 벗어난 활동을 탐지한다. 예를 들어 데이터베이스 서버에는 지정된 애플리케이션 서버의 요청만 허용하거나 일반 사용자의 데이터베이스 직접 접속이나 관리자용 프로토콜 사용은 차단할 수 있다. 또한 주요 서버가 승인되지 않은 외부 저장소로 파일을 보내거나 업무상 필요하지 않은 국가의 서버와 통신하는 상황도 탐지 대상으로 지정할 수 있다.
같은 통신도 자산의 역할과 업무 목적에 따라 판단이 달라진다. 원격 관리 도구는 관리자 단말에서는 정상적인 업무 수단이지만 일반 사용자 디바이스나 생산 설비에서 실행되면 위험 신호가 될 수 있다. 정책의 정확도를 유지하려면 자산 정보와 정상 업무 흐름을 파악하고, 시스템 변경 사항을 탐지 정책에 계속 반영해야 한다.
상태 기반 프로토콜 분석
상태 기반 프로토콜 분석은 HTTP, DNS, SMB 등 각 프로토콜이 따라야 할 구조와 처리 순서를 기준으로 트래픽을 검사한다. IPS는 세션 진행 단계를 추적하면서 요청과 응답의 관계, 명령 순서, 필드 길이, 허용 값 등을 분석해 통신이 이뤄지는 맥락을 확인하는 방식이다.
공격자는 비정상적으로 긴 값을 보내거나 일반적인 사용에는 포함되지 않는 명령을 실행하고, 프로토콜 필드를 조작해 취약한 코드를 실행하려 한다. IPS는 여러 패킷에 걸친 세션을 재구성해 이런 비정상적인 상태 변화를 찾는다. 시그니처 기반 탐지가 특정 공격의 흔적을 찾는다면, 상태 기반 프로토콜 분석은 통신 구조와 처리 과정이 정상적인지 판단한다.
IPS 유형과 배치 지점
IPS는 보호 대상과 트래픽 유형에 따라 네트워크, 호스트, 무선 환경에 배치한다. 유형마다 관찰 범위와 운영 방식이 다르기 때문에 실제 통신 경로와 자산 특성을 먼저 확인해야 한다.
네트워크 기반 IPS
네트워크 기반 IPS인 NIPS는 네트워크를 통과하는 패킷과 세션을 실시간으로 분석한다. 시그니처, 프로토콜 상태, 통신 행위 등을 검사해 취약점 공격과 악성코드 통신, 스캔 같은 위협을 탐지하고 차단한다.
주요 배치 지점은 인터넷 경계, 데이터센터 앞단, 사용자망과 서버망 사이, 주요 내부 구간이다. 한 지점에서 여러 시스템의 트래픽을 검사하기 때문에 외부에서 유입되는 공격과 내부 시스템 사이의 비정상 통신을 함께 확인할 수 있다. 이 때 NIPS를 지나지 않는 트래픽은 확인할 수 없기 때문에 클라우드나 여러 지사를 연결한 환경에서는 장비 설치 위치를 정하기 전에 실제 트래픽 경로부터 확인해야 한다.
호스트 기반 IPS
호스트 기반 IPS인 HIPS는 서버나 단말에 설치해 해당 시스템에서 발생하는 활동을 감시하고 차단한다. 네트워크 통신과 함께 프로세스 실행, 시스템 호출, 파일 변경, 애플리케이션 동작 등 호스트 내부 정보를 분석한다. 중요 서버나 업무 단말에서 악성 프로그램 실행, 비인가 파일 변경, 권한 상승 시도, 승인되지 않은 애플리케이션의 통신을 통제하는 데 활용한다.
네트워크 장비가 암호화된 트래픽의 내용을 보기 어려운 상황에서도 HIPS는 호스트에서 복호화된 데이터와 실행 정보를 바탕으로 위협을 분석할 수 있다. NIPS가 여러 시스템의 네트워크 트래픽을 넓게 본다면 HIPS는 개별 시스템의 내부 활동을 세밀하게 확인한다. 관찰 영역이 다른 만큼 중요 자산에는 두 방식을 함께 적용해 네트워크와 호스트 수준의 방어를 구성할 수 있다.
무선 침입 방지 시스템
무선 침입 방지 시스템인 WIPS는 Wi-Fi 같은 무선 네트워크의 전파와 연결 상태를 지속적으로 감시한다. 비인가 액세스 포인트, 승인되지 않은 단말, 잘못 설정된 무선 보안 방식, 비정상적인 접속 시도를 찾는 것이 주된 역할이다. WIPS는 전용 센서나 무선 액세스 포인트로 주변 무선 신호를 수집한 뒤 등록된 장비 목록과 비교해 알려지지 않은 장치를 식별한다. 사내 네트워크를 모방한 액세스 포인트, 승인되지 않은 개인용 공유기, 반복적인 인증 공격 등이 발견되면 관리자에게 경보를 보낸다.
제품과 정책에 따라 의심스러운 무선 연결을 차단하거나 장치의 위치를 추적할 수도 있다. 무선 연결 차단은 주변 통신에 영향을 줄 수 있기 때문에 조직의 보안 정책과 관련 규정을 확인한 뒤 적용해야 한다.
IDS, 방화벽, WAF 그리고 NDR과의 차이점
| 구분 | 목적 | 관찰 범위 | 대응 방식 |
|---|---|---|---|
| IPS | 공격과 침입 시도 실시간 차단 | 패킷, 세션, 프로토콜, 공격 패턴 | 패킷 폐기, 연결 종료, 발신지 차단 |
| IDS | 의심 행위 탐지와 경보 | 복제된 트래픽 또는 호스트 이벤트 | 경보, 기록, 분석 연계 |
| 방화벽 | 네트워크 접근 제어 | 주소, 포트, 프로토콜, 연결 상태 | 정책에 따른 허용·거부 |
| WAF | 웹 애플리케이션 보호 | HTTP·HTTPS 요청과 응답, 웹 문맥 | 악성 웹 요청 차단, 세션 통제 |
| NDR | 네트워크 이상 행위 탐지와 조사 | 트래픽 흐름, 메타데이터, 행위 관계 | 경보, 조사, 다른 보안 통제와 연계 |
전통적인 방화벽은 주소, 포트, 프로토콜, 연결 상태 등을 기준으로 통신 자체의 허용 여부를 정한다. IPS는 허용된 트래픽 안에서 공격 패턴과 비정상적인 프로토콜 동작을 찾아 차단한다. 방화벽이 접근 범위를 통제한다면 IPS는 통과가 허용된 통신을 한 번 더 검사하는 것이다.
IDS와 IPS는 의심스러운 트래픽과 시스템 활동을 탐지한다는 공통점이 있지만 대응 방식이 다르다. IDS는 주로 복제된 트래픽이나 호스트 이벤트를 분석해 경보를 만들며 실제 통신에 직접 개입하지 않는다. IPS는 실제 통신 경로에서 트래픽을 처리하므로 악성 패킷을 폐기하거나 연결을 즉시 종료할 수 있다.
WAF는 웹 애플리케이션 보호에 특화돼 있다. HTTP 및 HTTPS 요청과 응답, URL, 매개변수, 사용자 세션 등 웹 문맥을 분석해 SQL 삽입과 크로스 사이트 스크립팅 같은 공격을 차단한다. NIPS도 일부 웹 공격을 탐지하지만 웹 애플리케이션의 기능과 비즈니스 로직을 WAF와 같은 수준으로 분석하는 것은 아니다.
NDR은 트래픽 흐름과 시스템 간 통신 관계를 장기간 분석해 비정상 행위와 침해 징후를 찾는 데 초점을 둔다. IPS가 현재 통과하는 공격의 차단을 담당한다면 NDR은 여러 시점과 시스템에서 수집한 정보를 연결해 위협의 맥락과 이동 경로를 파악한다. 연동 환경에서는 IPS의 차단 이벤트를 NDR에서 추가 분석하거나, NDR이 발견한 위협 정보를 IPS 정책에 반영하기도 한다.
공격 흐름에 따른 차단 시나리오
공격이 외부에서 유입되는지, 내부에서 확산되는지, 감염 시스템이 외부와 통신하는지에 따라 IPS의 탐지 기준과 대응 방식도 달라진다.
공개 서버를 노린 취약점 공격
공격자는 정상적인 HTTPS 연결을 이용해 웹 서버의 취약점을 노린 요청을 보낼 수 있다. 포트와 연결 정보만으로는 정상적인 HTTPS 통신과 공격 요청을 구분하기 어렵다. IPS가 복호화된 HTTPS 트래픽을 검사할 수 있는 환경이라면 요청 내용을 분석해 알려진 취약점 악용 패턴을 탐지하고 해당 통신을 차단할 수 있다. 또한 탐지 이벤트가 기록되면 보안팀은 공격 대상 시스템의 패치 상태를 점검하고 동일하거나 유사한 공격 시도가 있었는지 추가로 확인할 수 있다.
감염 단말을 통한 내부 확산
피싱 등으로 침해된 단말은 주변 시스템을 스캔하거나 파일 공유 프로토콜의 취약점을 반복적으로 공격할 수 있다. 내부 구간에 배치한 IPS는 짧은 시간에 여러 주소로 이어지는 연결과 익스플로잇 패턴을 포착해 세션을 차단한다. 내부 트래픽이 IPS를 거치지 않거나 같은 네트워크 세그먼트의 시스템끼리 직접 통신하면 이와 같은 활동이 보이지 않을 수 있다. 가시성 공백을 줄이려면 네트워크 세분화와 적절한 트래픽 경로 설계, 다른 보안 통제를 함께 적용해야 한다.
외부 C2 통신
IPS는 제품과 연동된 위협 인텔리전스, 프로토콜 패턴, 반복적인 비콘 통신 등의 정보를 이용해 C2 서버와의 연결을 탐지하거나 차단할 수 있다. 이런 이벤트가 확인됐다면 내부 시스템의 침해 가능성을 조사해야 한다. 연결을 차단한 뒤 해당 단말을 격리하고, EDR로 악성 프로세스와 실행 흔적을 조사해야 한다. 관련 계정과 다른 시스템의 침해 지표도 확인 대상이다.
세 사례에서 실제 차단 성과를 좌우하는 조건은 트래픽 가시성이다. IPS를 우회하는 경로로 트래픽이 흐르거나 암호화된 통신의 내용을 검사할 수 없다면 탐지할 수 있는 공격에도 한계가 생긴다. 따라서 구축 단계부터 IPS의 배치 위치와 트래픽 경로, 암호화 트래픽의 검사 범위를 함께 설계하고 실제 운영 환경에 맞게 탐지 및 차단 정책을 적용해야 한다.
Webinar
[AhnLab Online Seminar 2025] 정교한 위협 대응을 위한 AhnLab AIPS 활용 방안
IPS의 한계와 운영 시 주의할 점
IPS가 모든 위협을 완벽하게 식별하는 것은 아니다. 이 때문에 안정적인 IPS 운영을 위해서는 오탐과 미탐, 성능 저하, 장비 장애, 암호화 트래픽과 같은 한계를 이해하고 이를 보완할 수 있는 운영 기준을 마련해야 한다.
오탐과 미탐을 고려한 탐지 정책 운영
IPS는 공격을 탐지하면서 정상 트래픽을 불필요하게 차단하지 않도록 정책을 조정해야 한다. 탐지 조건이 지나치게 넓거나 실제 업무 환경과 맞지 않으면 정상 통신을 공격으로 판단하는 오탐이 발생할 수 있다. 반대로 시그니처가 최신 공격을 반영하지 못하거나 암호화, 트래픽 경로 등의 이유로 IPS가 통신 내용을 충분히 분석하지 못하면 실제 공격을 놓칠 수 있다.
이를 방지하기 위해서는 보호 대상의 운영체제와 애플리케이션, 취약점, 실제 트래픽 특성을 바탕으로 탐지 정책을 지속적으로 조정해야 한다. 새로운 시그니처는 업무 영향을 확인한 뒤 차단에 적용하고, 오탐으로 확인된 항목은 필요한 범위에서만 예외 처리한다. 동시에 시그니처 업데이트와 트래픽 가시성을 꾸준히 점검해 탐지 공백이 생기지 않도록 관리해야 한다.
실제 업무 환경을 반영한 성능 측정
IPS 성능을 최대 처리량만으로 판단해서는 안 된다. 실제 성능은 동시 세션 수, 신규 연결 발생 속도, 패킷 크기, 활성화한 시그니처 수, 애플리케이션 제어와 TLS 복호화 여부에 따라 달라진다. 또한 여러 보안 기능을 동시에 사용할 경우 제조사가 제시한 최대 처리량보다 실제 성능이 낮아질 수 있다.
용량을 산정할 때는 평균 트래픽과 업무 집중 시간의 최대 트래픽, 향후 증가량을 함께 반영해야 하며 구축 후에는 처리량과 지연 시간, 세션 수, 패킷 손실, CPU·메모리 사용률을 관찰해야 한다. 성능 한계에 가까워질 때 검사 지연이나 트래픽 누락이 발생할 수 있기 때문에 증설과 트래픽 분산 기준도 미리 정해야 한다.
장애 발생 시 트래픽 처리 방식
인라인 IPS에 장애가 발생하면 해당 구간의 모든 통신이 영향을 받을 수 있기 때문에 장비 장애나 전원 문제, 소프트웨어 오류가 생겼을 때 트래픽을 계속 허용할지 차단할지 사전에 정해야 한다.
트래픽을 통과시키면 업무 연속성은 유지되지만 복구할 때까지 검사 공백이 생기며 검사하지 않은 트래픽을 차단하면 보안 수준을 유지하는 대신 정상 업무가 중단될 수 있다. 인터넷 접속 구간과 중요 서버 구간처럼 자산 민감도와 업무 영향이 다른 곳에는 서로 다른 장애 처리 정책을 적용해야 하며 장비 이중화, 우회 경로, 장애 알림, 수동 전환 절차도 함께 준비해야 한다.
암호화 트래픽과 TLS 복호화
TLS로 암호화된 트래픽은 복호화하지 않으면 요청과 응답의 실제 내용을 직접 검사하기 어려워 페이로드에 포함된 취약점 공격이나 악성 명령을 탐지하는 데 한계가 있다. 반대로 TLS 복호화를 적용하면 요청과 응답 내용을 검사할 수 있지만 민감한 개인정보와 인증 정보가 검사 장비에 노출될 수 있어 개인정보 보호 정책, 관련 법률과 규제 요건을 고려해야 한다.
업무 또는 정책상 복호화에서 제외해야 하는 트래픽은 명확한 기준을 두고 관리하고, 인증서 고정이나 상호 TLS 등으로 중간 복호화가 제한되는 통신도 고려해야 한다. IPS에서 내용을 검사할 수 없는 구간은 엔드포인트 보안이나 애플리케이션 및 서버 로그 등 다른 보안 수단을 함께 활용해 가시성을 보완할 수 있다.
IPS로 탐지하기 어려운 보안 영역
엔드포인트에서 이미 실행된 악성 프로세스와 파일 변경, 클라우드 관리 계정의 오용, 정상 계정을 이용한 권한 남용과 같은 위협은 탐지하지 못한다. 또한 같은 네트워크 세그먼트 안에서 IPS를 거치지 않는 통신도 검사할 수 없다.
이와 같은 보안 공백은 IPS만으로 해결하는 것이 아닌 다른 보안 통제와 함께 사용해야 한다. EDR로 단말의 프로세스와 파일 활동을 확인하고, 강력한 인증과 최소 권한 정책으로 계정 오용 위험을 낮춰야 한다. 클라우드 감사 로그와 인증 로그, NDR, SIEM 정보를 IPS 이벤트와 연결하면 한 장비에서 보이지 않던 공격 흐름을 파악하는 데 도움이 된다.
효과적인 IPS 도입과 운영 기준
IPS를 도입할 때는 장비 선정에 앞서 보호 대상과 보안 목표를 명확히 정의해야 한다. 보호할 자산과 업무, 주요 공격 유형을 파악하고 실제 트래픽 경로와 암호화 구간, 최대 트래픽 규모, 서비스 가용성 등을 함께 검토해야 한다. 이와 같은 정보가 갖춰져야 IPS의 배치 지점과 처리 용량, 고가용성 구성, 정책 범위를 현실적으로 설계할 수 있다.
탐지 정책은 보호 환경에서 실제로 사용하는 운영체제와 애플리케이션, 보유 취약점, 자산 중요도를 기준으로 적용해야 한다. 관련 없는 시그니처까지 무분별하게 차단 정책에 넣으면 오탐과 운영 부담이 커질 수 있다. 새 시그니처는 업무 영향을 확인한 뒤 적용해야 하며, 예외 정책에는 적용 대상과 사유, 범위, 종료 시점을 명확히 기록해야 한다. 긴급 취약점에 신속하게 대응할 수 있도록 자산 중요도와 공격 가능성을 반영한 별도 절차도 마련해야 한다.
운영 단계에서는 시그니처와 엔진의 업데이트 상태, 정책 변경 이력, 예외 항목을 지속적으로 점검해야 한다. IPS 이벤트를 SIEM, SOAR, EDR 등과 연계하면 네트워크에서 탐지한 위협을 다른 보안 정보와 함께 분석하고 후속 대응으로 연결하는 데 도움이 된다. 이 때 자동 차단이나 단말 격리처럼 업무에 직접 영향을 주는 조치는 탐지 신뢰도와 적용 범위를 충분히 검토한 뒤 운영해야 한다.
IPS의 효과를 단순 차단 건수만으로 평가해서는 안 된다. 실제 공격을 차단했는지, 오탐이 업무에 어떤 영향을 줬는지, 탐지하지 못한 트래픽은 없었는지 확인해야 한다. 장비 지연과 가용성도 평가 기준에 포함해야 한다.
Article
고도화되는 사이버 위협, 안랩이 제안하는 차세대 네트워크 보안
FAQ
IPS와 IDS의 가장 큰 차이는 무엇인가?
IDS는 의심스러운 통신을 탐지해 경보와 기록을 남긴다. IPS는 실제 통신 경로에서 패킷을 폐기하거나 연결을 종료한다. 대응은 빠르지만 오탐이 발생하면 정상 서비스에도 영향을 줄 수 있다.
IPS가 있으면 방화벽은 필요하지 않은가?
IPS는 방화벽을 대체하지 않는다. 방화벽은 주소와 포트, 프로토콜 등을 기준으로 서비스 접근을 통제한다. IPS는 방화벽이 허용한 통신 안에서 공격 패턴과 비정상 동작을 검사한다.
IPS는 제로데이 공격도 차단할 수 있는가?
행위 분석이나 프로토콜 이상 탐지로 일부 공격 징후를 발견할 수 있다. 하지만 새로운 공격이 기존 규칙과 학습 범위를 벗어나면 탐지하지 못할 수 있으므로 차단을 보장할 수 없다.
HTTPS 트래픽도 검사할 수 있는가?
TLS 복호화를 구성하면 암호화된 세션의 내부 콘텐츠를 검사할 수 있다. 복호화하지 않는 환경에서는 IP 주소와 인증서, 연결 빈도, 통신 흐름 같은 메타데이터를 중심으로 분석한다.
안랩의 IPS 솔루션
AhnLab AIPS는 네트워크 트래픽을 실시간으로 분석해 조직을 대상으로 하는 다양한 네트워크 공격을 탐지하고 차단하는 차세대 네트워크 침입방지 솔루션이다. 패킷 헤더와 페이로드를 검사하고 시그니처 기반 탐지, 행위 기반 탐지, 악성코드 탐지 기술을 활용해 네트워크, OS, 웹 및 애플리케이션 취약점 공격과 비정상 프로토콜, C2 서버 접속 등 다양한 위협에 대응한다. 또한 SSL Inspection으로 암호화 트래픽을 분석하고 AhnLab TMS와 연계해 탐지 이벤트와 네트워크 위협을 통합적으로 모니터링하고 분석할 수 있다.