과정 2 — ISMS-P 기반 네트워크 보안 실무P2

망·탐지

페이지
2 / 6
강의 시간
80분

망 구조를 알면 결함이 어디서 나는가

이 모듈은 망 구조와 계층별 보안 솔루션 매핑을 다룹니다. P1에서 본 결함 14건 중 다수가 “우리 망 어디에서 발생하는가”라는 질문으로 환원됩니다 — 결함은 추상적이지 않고 구간(zones)에 발생합니다. P2는 ①전통적 기업망의 5구간 ②하이브리드 환경의 공격표면 변화 ③계층별 솔루션과 탐지원리 4분류를 차례로 보고, 관통축 “구간 ↔ 결함 매핑”으로 P1의 14건을 다시 한 자리에 놓습니다.

§2-1. 전통적 기업망 구조

P2 망구조 — 5구간과 외부↔내부 / 내부 구간 간 / 관리 트래픽
전통적 기업망 5구간 구조전통적 기업망 5구간 구조. ① 외부망, ② DMZ, ③ 업무망, ④ 핵심 서버망이 외부↔내부 굵은 실선으로 연결되고, ③과 ④ 사이 내부 구간 간은 점선으로 저가시성, ⑤ 관리망(OOB)은 하단 별도 레인에 배치되어 각 구간과 점선으로 연결됩니다. 경계 통제 — ①→② FW·IPS, ② WAF·RP·Anti-DDoS, ②→③ 내부FW·SWG, ③→④ DB FW·PAM·서버접근제어, ⑤ — 별도 VLAN · 물리 회선 · VTY ACL.외부망DMZ업무망핵심 서버망WAF·RP·Anti-DDoSFW·IPS내부FW·SWGDB FW·PAM·서버접근제어내부 구간 저가시성관리망 (OOB)— 별도 VLAN · 물리 회선 · VTY ACL실선 = 외부↔내부 · 점선 = 내부 구간 간(저가시성) · 가는 점선 = 관리 트래픽(⑤ → 장비)
5구간 — 역할·대표 자산 (경계 통제는 위 도식과 그 설명에)
구간역할대표 자산
① 외부망 / 인터넷비신뢰 영역공인 IP, 외부 회선
② DMZ내·외부 버퍼웹서버, 메일릴레이, 공개 API
③ 내부 업무망사용자 업무 트래픽업무 단말, 그룹 드라이브
④ 핵심 서버망 / DB존중요 시스템 격리ERP·DB·도메인 컨트롤러
⑤ 관리망 (OOB·Out-of-Band)장비 관리 트래픽 전용네트워크 장비 콘솔·로그

망분리

§2-2. 하이브리드 환경과 공격표면 변화

공격표면 — 온프렘 vs 하이브리드
온프렘하이브리드(IaaS+SaaS)
경계물리 DMZ·방화벽클라우드 보안그룹·ID 기반
침투 경로외부 회선·무선외부 회선 + SaaS 자격증명 + API 토큰
설정 오류장비 misconfigS3 공개·IAM 과다 권한·스토리지 정책
가시성내부 트래픽 일부클라우드 로그 기반 (CSPM·CWPP 필요)
자산 관리CMDB 기반 정적동적 — 임시 인스턴스·컨테이너·지사 백업(결함 #13)

Identity가 새 경계

온프렘은 네트워크 경계(방화벽)가 1차 방어선이었다면, 하이브리드에서는 자격증명(Identity)이 1차 경계입니다 — SAML·OAuth·API Key가 회선을 대체합니다. 따라서 자격증명 관리(P4)와 로그 기반 가시성(P5)의 비중이 커지고, ID 기반 접근 통제·권한 모니터링이 P3~P5의 모든 모듈에 관통합니다.

동적 자산 → 점검 누락 (결함 #13)

구간별 결함 배치 (관통축 닫기)
구간배치된 결함대상 모듈
관리망 (OOB)#1·#2·#3(계정) · #4·#5(접근) · #7·#8·#9(로그) · #11(SNMP) · #14(미사용 인터페이스) · #10(패치)P4 · P5
DMZ / 경계#6(방화벽 Any) · #12(IPS/WAF 미차단)P3
전 구간 / 자산관리#13(지사·백업 장비 누락)위 B(1-3)

제로트러스트 / SASE·SSE / CSPM

§2-3. 보안 프레임워크와 계층별 솔루션 매핑

11행 매핑표 — 계층·솔루션·무엇을 보는가·탐지원리·배치
계층솔루션무엇을 보는가탐지원리배치
L3/L4방화벽IP·포트·프로토콜·세션정책(허용/차단)+상태추적인라인
L3/L4Anti-DDoS트래픽 량·비율임계치·베이스라인인라인/우회유도
L3~L7IPS/IDS패킷 페이로드시그니처+이상행위+임계치인라인(IPS)/미러링(IDS)
L7WAFHTTP 요청/응답시그니처+정규식+학습 화이트리스트인라인/리버스 프록시
L7SWG/URL 필터아웃바운드 웹 요청평판+카테고리프록시
L7메일 보안첨부·링크·헤더시그니처+샌드박스+평판(SPF/DKIM/DMARC)릴레이
엔드포인트백신/EDR프로세스·파일·레지스트리·네트워크 행위시그니처(백신) vs 행위·컨텍스트(EDR)에이전트
접근제어NAC단말 인증·상태정책(802.1X, 자산 등록 여부)인라인/스위치 연동
접근제어서버·DB 접근제어, PAM계정·명령어·쿼리정책+세션 기록게이트웨이
데이터DLP문서·전송 내용패턴(정규식)+키워드+지문에이전트/게이트웨이
관제SIEM/SOAR위 전부의 로그상관분석(Correlation)로그 수집

위젯은 이 표를 심화합니다 — 배치·원리 축을 가르기 위해 IPS/IDS·백신/EDR을 쌍으로 분리하고, SIEM/SOAR은 4분류의 상관(메타)이라 판정 대상에서 제외해 12솔루션으로 다룹니다.

탐지원리 4분류

솔루션이 어떤 원리로 위협을 탐지하는가는 네 가지로 분류됩니다.

  1. 시그니처 기반 — 알려진 패턴(룰·해시·URL)을 정확히 매치. 신규·변형 공격에는 무력합니다(백신·IPS 룰 등).
  2. 이상행위/베이스라인 기반 — 평소 행위에서 벗어나는 변동을 탐지. 미지 공격 대응 가능하지만 학습기간이 필요하고 오탐이 있습니다.
  3. 평판 기반 — IP·도메인·해시·URL의 외부 blocklist(Threat Intelligence)를 활용. 신속하지만 갱신 지연 시 신규 IOC 미탐.
  4. 정책 기반 — 허용 목록(allow-list) 기반의 default-deny 운영. 가장 강력하지만 운영 부담이 최대이며 예외 누적 시 실질 정책이 무력화됩니다.

우회되는 이유

각 원리와 배치에는 고유한 우회 경로가 있습니다.

아래 위젯 — 솔루션 12종 × 4분류 판정

12개 솔루션 가운데 하나를 고르면 그 솔루션의 원리·강점·약점·파생 판정·우회 이유가 즉시 갱신됩니다. 정적 매핑표를 읽고, 인터랙티브 위젯으로 심화하는 두 단계 학습입니다.

프레임워크 — Kill Chain / MITRE ATT&CK / NIST CSF 2.0 / 심층방어

관통축 — 구간 ↔ 결함 매핑

구간 ↔ 결함 14건 매핑
구간결함 #결함 제목대상 모듈
관리망 (OOB)#1네트워크 장비 공용 계정(admin) 공유, 개인별 계정 미부여P4
관리망 (OOB)#2장비 비밀번호가 복잡도·주기 정책에서 제외 운영P4
관리망 (OOB)#3운영자 전원 privilege 15, 권한 수준 미분리P4
관리망 (OOB)#4VTY 접근 ACL 미설정 → 내부망 전체에서 접속 가능P4
관리망 (OOB)#5Telnet 등 평문 프로토콜로 장비 관리P4
DMZ / 경계#6방화벽 정책에 Any–Any, 정책 사용이력·유효기간 미검토P3
관리망 (OOB)#7로그 보존기간 미달, 원격 로그서버 미연동(버퍼에만 저장)P5
관리망 (OOB)#8장비 간 시각 불일치로 사고 시 타임라인 재구성 불가P5
관리망 (OOB)#9로그는 쌓이는데 주기적 검토 기록이 없음P5
관리망 (OOB)#10EoS 장비 운영, 벤더 보안권고 미반영P4
관리망 (OOB)#11SNMP community가 public/private, ACL 미설정P5
DMZ / 경계#12IPS/WAF 탐지 정책 미검토, 탐지만 하고 차단 미적용P3
전 구간 / 자산관리#13점검 대상에서 지사·백업 장비 누락위 B(1-3)
관리망 (OOB)#14미사용 인터페이스 활성, 미사용 계정 잔존P5

P3(방화벽·Snort)에서 다룹니다.

인증기준 ↔ 구간 부분집합 (P6 예고)

2.5~2.11 인증기준 ↔ 구간 (부분집합)
인증기준주 구간
2.5 인증·권한관리망(OOB)
2.6 네트워크 접근관리망 + DMZ + 업무망
2.7 원격접근관리망
2.9 로그·기록관리망(OOB) — NTP/원격 로그서버
2.10 보안시스템 운영DMZ + 관리망 — 패치·SNMP·IPS/WAF
2.11 취약점 점검전 구간 (동적 자산 포함)