망·탐지
- 페이지
- 2 / 6
- 강의 시간
- 80분
망 구조를 알면 결함이 어디서 나는가
이 모듈은 망 구조와 계층별 보안 솔루션 매핑을 다룹니다. P1에서 본 결함 14건 중 다수가 “우리 망 어디에서 발생하는가”라는 질문으로 환원됩니다 — 결함은 추상적이지 않고 구간(zones)에 발생합니다. P2는 ①전통적 기업망의 5구간 ②하이브리드 환경의 공격표면 변화 ③계층별 솔루션과 탐지원리 4분류를 차례로 보고, 관통축 “구간 ↔ 결함 매핑”으로 P1의 14건을 다시 한 자리에 놓습니다.
§2-1. 전통적 기업망 구조
| 구간 | 역할 | 대표 자산 |
|---|---|---|
| ① 외부망 / 인터넷 | 비신뢰 영역 | 공인 IP, 외부 회선 |
| ② DMZ | 내·외부 버퍼 | 웹서버, 메일릴레이, 공개 API |
| ③ 내부 업무망 | 사용자 업무 트래픽 | 업무 단말, 그룹 드라이브 |
| ④ 핵심 서버망 / DB존 | 중요 시스템 격리 | ERP·DB·도메인 컨트롤러 |
| ⑤ 관리망 (OOB·Out-of-Band) | 장비 관리 트래픽 전용 | 네트워크 장비 콘솔·로그 |
망분리
- 물리 망분리: 업무망·인터넷망의 회선·장비를 물리적으로 분리 — 가장 강력하지만 비용·확장성 부담.
- 논리 망분리(CBC·SBC): 가상화로 한 물리자원을 논리적으로 분리 — CBC(Client Based Computing)는 단말에서, SBC(Server Based Computing)는 서버에서 분리. VLAN·VRF·VPN도 논리 분리 수단. 비용은 낮지만 설정 누락 시 무력화(결함 #4·#11).
§2-2. 하이브리드 환경과 공격표면 변화
| 축 | 온프렘 | 하이브리드(IaaS+SaaS) |
|---|---|---|
| 경계 | 물리 DMZ·방화벽 | 클라우드 보안그룹·ID 기반 |
| 침투 경로 | 외부 회선·무선 | 외부 회선 + SaaS 자격증명 + API 토큰 |
| 설정 오류 | 장비 misconfig | S3 공개·IAM 과다 권한·스토리지 정책 |
| 가시성 | 내부 트래픽 일부 | 클라우드 로그 기반 (CSPM·CWPP 필요) |
| 자산 관리 | CMDB 기반 정적 | 동적 — 임시 인스턴스·컨테이너·지사 백업(결함 #13) |
Identity가 새 경계
온프렘은 네트워크 경계(방화벽)가 1차 방어선이었다면, 하이브리드에서는 자격증명(Identity)이 1차 경계입니다 — SAML·OAuth·API Key가 회선을 대체합니다. 따라서 자격증명 관리(P4)와 로그 기반 가시성(P5)의 비중이 커지고, ID 기반 접근 통제·권한 모니터링이 P3~P5의 모든 모듈에 관통합니다.
동적 자산 → 점검 누락 (결함 #13)
| 구간 | 배치된 결함 | 대상 모듈 |
|---|---|---|
| 관리망 (OOB) | #1·#2·#3(계정) · #4·#5(접근) · #7·#8·#9(로그) · #11(SNMP) · #14(미사용 인터페이스) · #10(패치) | P4 · P5 |
| DMZ / 경계 | #6(방화벽 Any) · #12(IPS/WAF 미차단) | P3 |
| 전 구간 / 자산관리 | #13(지사·백업 장비 누락) | 위 B(1-3) |
제로트러스트 / SASE·SSE / CSPM
- 제로트러스트: “내부망 = 신뢰”라는 가정을 버리고 매 요청을 검증. 네트워크 위치가 아닌 ID·디바이스·맥락 기반 정책.
- SASE / SSE: SD-WAN + SWG + CASB + ZTNA를 클라우드에서 통합 제공 — 지사·원격 근무 트래픽을 동일한 정책으로 보호.
- CSPM: 클라우드 설정 오류(IAM 과다 권한·S3 공개·스토리지 정책)를 자동 점검 — P5의 “기능관리”가 클라우드로 확장된 형태.
§2-3. 보안 프레임워크와 계층별 솔루션 매핑
| 계층 | 솔루션 | 무엇을 보는가 | 탐지원리 | 배치 |
|---|---|---|---|---|
| L3/L4 | 방화벽 | IP·포트·프로토콜·세션 | 정책(허용/차단)+상태추적 | 인라인 |
| L3/L4 | Anti-DDoS | 트래픽 량·비율 | 임계치·베이스라인 | 인라인/우회유도 |
| L3~L7 | IPS/IDS | 패킷 페이로드 | 시그니처+이상행위+임계치 | 인라인(IPS)/미러링(IDS) |
| L7 | WAF | HTTP 요청/응답 | 시그니처+정규식+학습 화이트리스트 | 인라인/리버스 프록시 |
| L7 | SWG/URL 필터 | 아웃바운드 웹 요청 | 평판+카테고리 | 프록시 |
| L7 | 메일 보안 | 첨부·링크·헤더 | 시그니처+샌드박스+평판(SPF/DKIM/DMARC) | 릴레이 |
| 엔드포인트 | 백신/EDR | 프로세스·파일·레지스트리·네트워크 행위 | 시그니처(백신) vs 행위·컨텍스트(EDR) | 에이전트 |
| 접근제어 | NAC | 단말 인증·상태 | 정책(802.1X, 자산 등록 여부) | 인라인/스위치 연동 |
| 접근제어 | 서버·DB 접근제어, PAM | 계정·명령어·쿼리 | 정책+세션 기록 | 게이트웨이 |
| 데이터 | DLP | 문서·전송 내용 | 패턴(정규식)+키워드+지문 | 에이전트/게이트웨이 |
| 관제 | SIEM/SOAR | 위 전부의 로그 | 상관분석(Correlation) | 로그 수집 |
위젯은 이 표를 심화합니다 — 배치·원리 축을 가르기 위해 IPS/IDS·백신/EDR을 쌍으로 분리하고, SIEM/SOAR은 4분류의 상관(메타)이라 판정 대상에서 제외해 12솔루션으로 다룹니다.
탐지원리 4분류
솔루션이 어떤 원리로 위협을 탐지하는가는 네 가지로 분류됩니다.
- 시그니처 기반 — 알려진 패턴(룰·해시·URL)을 정확히 매치. 신규·변형 공격에는 무력합니다(백신·IPS 룰 등).
- 이상행위/베이스라인 기반 — 평소 행위에서 벗어나는 변동을 탐지. 미지 공격 대응 가능하지만 학습기간이 필요하고 오탐이 있습니다.
- 평판 기반 — IP·도메인·해시·URL의 외부 blocklist(Threat Intelligence)를 활용. 신속하지만 갱신 지연 시 신규 IOC 미탐.
- 정책 기반 — 허용 목록(allow-list) 기반의 default-deny 운영. 가장 강력하지만 운영 부담이 최대이며 예외 누적 시 실질 정책이 무력화됩니다.
우회되는 이유
각 원리와 배치에는 고유한 우회 경로가 있습니다.
- 시그니처: 알려진 것만 탐지하므로 신규·변형 우회.
- 평판: blocklist 갱신 지연 시 신규 IOC 미탐.
- 이상행위: 학습기간·오탐 — 튜닝 부족 시 미탐/과탐.
- 정책: 예외(Exception) 누적 시 실질 정책 무력화.
- 미러링(IDS): 탐지만 가능하고 차단 불가 — 인라인 Fail-open 상태에서는 침투 단계에서 차단 공백.
- TLS 미복호화: L7 페이로드를 들여다볼 수 없어 WAF·IPS·IDS가 모두 무력 — 종단암호화 구간에서 가시성 결정.
아래 위젯 — 솔루션 12종 × 4분류 판정
12개 솔루션 가운데 하나를 고르면 그 솔루션의 원리·강점·약점·파생 판정·우회 이유가 즉시 갱신됩니다. 정적 매핑표를 읽고, 인터랙티브 위젯으로 심화하는 두 단계 학습입니다.
프레임워크 — Kill Chain / MITRE ATT&CK / NIST CSF 2.0 / 심층방어
- Lockheed Martin Cyber Kill Chain: 정찰 → 무기화 → 전달 → exploit → 설치 → C2 → 행동. 초기 단계(정찰·전달)에서 차단이 가장 비용 효과적입니다.
- MITRE ATT&CK: 14 전술 × 다수의 기법 — 공격자 관점의 절차적 분류. 탐지·시뮬레이션(Atomic Red Team)·정적 분석의 기준 어휘입니다.
- NIST CSF 2.0(2024): Govern · Identify · Protect · Detect · Respond · Recover. Govern가 신설돼 정책·공급망·사이버 위험 거버넌스가 1축으로 자리잡았습니다.
- 심층방어(Defense in Depth): 한 계층의 실패를 다음 계층이 메웁니다. 4분류의 원리가 서로 다른 약점을 가지므로, 시그니처 + 이상행위 + 정책을 겹치는 것이 핵심입니다.
관통축 — 구간 ↔ 결함 매핑
| 구간 | 결함 # | 결함 제목 | 대상 모듈 |
|---|---|---|---|
| 관리망 (OOB) | #1 | 네트워크 장비 공용 계정(admin) 공유, 개인별 계정 미부여 | P4 |
| 관리망 (OOB) | #2 | 장비 비밀번호가 복잡도·주기 정책에서 제외 운영 | P4 |
| 관리망 (OOB) | #3 | 운영자 전원 privilege 15, 권한 수준 미분리 | P4 |
| 관리망 (OOB) | #4 | VTY 접근 ACL 미설정 → 내부망 전체에서 접속 가능 | P4 |
| 관리망 (OOB) | #5 | Telnet 등 평문 프로토콜로 장비 관리 | P4 |
| DMZ / 경계 | #6 | 방화벽 정책에 Any–Any, 정책 사용이력·유효기간 미검토 | P3 |
| 관리망 (OOB) | #7 | 로그 보존기간 미달, 원격 로그서버 미연동(버퍼에만 저장) | P5 |
| 관리망 (OOB) | #8 | 장비 간 시각 불일치로 사고 시 타임라인 재구성 불가 | P5 |
| 관리망 (OOB) | #9 | 로그는 쌓이는데 주기적 검토 기록이 없음 | P5 |
| 관리망 (OOB) | #10 | EoS 장비 운영, 벤더 보안권고 미반영 | P4 |
| 관리망 (OOB) | #11 | SNMP community가 public/private, ACL 미설정 | P5 |
| DMZ / 경계 | #12 | IPS/WAF 탐지 정책 미검토, 탐지만 하고 차단 미적용 | P3 |
| 전 구간 / 자산관리 | #13 | 점검 대상에서 지사·백업 장비 누락 | 위 B(1-3) |
| 관리망 (OOB) | #14 | 미사용 인터페이스 활성, 미사용 계정 잔존 | P5 |
P3(방화벽·Snort)에서 다룹니다.
인증기준 ↔ 구간 부분집합 (P6 예고)
| 인증기준 | 주 구간 |
|---|---|
| 2.5 인증·권한 | 관리망(OOB) |
| 2.6 네트워크 접근 | 관리망 + DMZ + 업무망 |
| 2.7 원격접근 | 관리망 |
| 2.9 로그·기록 | 관리망(OOB) — NTP/원격 로그서버 |
| 2.10 보안시스템 운영 | DMZ + 관리망 — 패치·SNMP·IPS/WAF |
| 2.11 취약점 점검 | 전 구간 (동적 자산 포함) |