보안 / IDS - Intrusion Detection System
Created 2024-07-02
Last Modified 2024-07-02
Intrusion Detection System(IDS)는 네트워크나 시스템에서 발생하는 활동을 모니터링하고, 악의적인 활동이나 정책 위반을 탐지하여 관리자에게 경고를 보내는 보안 장치입니다. IDS는 침입 방지 시스템(IPS)과는 달리, 탐지된 위협을 차단하지 않고 알림을 통해 관리자에게 통보하는 역할을 합니다.
주요 특징
실시간 모니터링
- 네트워크 트래픽이나 시스템 로그를 실시간으로 모니터링하여 이상 활동을 탐지합니다.
위협 탐지
- 악의적인 활동, 정책 위반, 비정상적인 트래픽 패턴 등을 탐지합니다.
경고 및 알림
- 의심스러운 활동이 탐지되면 관리자에게 경고 메시지를 보냅니다.
로그 관리
- 모든 활동을 로그로 기록하여 이후 분석과 감사에 사용됩니다.
종류
네트워크 기반 IDS (NIDS)
- 네트워크 트래픽을 모니터링하여 악의적인 활동을 탐지합니다.
- 일반적으로 네트워크 경계에 설치되며, 방화벽과 유사한 위치에 배치됩니다.
호스트 기반 IDS (HIDS)
- 개별 호스트나 서버의 시스템 로그와 활동을 모니터링합니다.
- 특정 시스템에 설치되어 해당 시스템의 활동을 집중적으로 감시합니다.
탐지 방법
서명 기반 탐지
- 알려진 위협 패턴(서명)과 일치하는 활동을 탐지합니다.
- 새로운 위협이 발견되면 서명을 업데이트해야 합니다.
이상 기반 탐지
- 정상적인 활동 패턴을 학습하고, 이와 다른 비정상적인 활동을 탐지합니다.
- 새로운 위협을 탐지하는 능력이 뛰어나지만, 오탐지율이 높을 수 있습니다.
정책 기반 탐지
- 사전에 정의된 보안 정책을 위반하는 활동을 탐지합니다.
- 주로 특정 규칙이나 정책을 기반으로 탐지합니다.
장점
조기 경고
- 네트워크나 시스템에서 발생하는 위협을 조기에 경고하여, 신속한 대응을 가능하게 합니다.
다양한 탐지 기법
- 서명 기반, 이상 기반 등 다양한 탐지 기법을 통해 다양한 유형의 위협을 탐지할 수 있습니다.
로그 및 감사 기능
- 모든 활동을 기록하여 보안 분석과 감사에 유용하게 사용됩니다.
단점
오탐지
- 정상적인 활동을 위협으로 잘못 탐지할 수 있습니다. 이는 관리자가 불필요한 경고를 처리하게 할 수 있습니다.
서명 업데이트 필요
- 서명 기반 IDS의 경우, 새로운 위협을 탐지하려면 서명을 지속적으로 업데이트해야 합니다.
차단 기능 없음
- IDS는 위협을 탐지하고 경고를 보낼 수 있지만, 직접적인 차단 기능은 없습니다. 이를 위해 IPS와 연동하여 사용할 수 있습니다.