오늘날 어떤 기업이든 갖춰야 하는 여러 네트워크 장치들 외에도 네트워크를 방어하는 데 도움이 되는 다양한 네트워크 보안 도구와 장치들이 있습니다. 네트워킹 보안 도구는 전통적으로 온프레미스 네트워크 보안 하드웨어나 가상 어플라이언스로 구현되어 왔지만, 최근 몇 년 동안 많은 벤더와 비즈니스 고객들이 클라우드 기반 솔루션으로 전환하고 있습니다. 대부분의 보안 솔루션은 상용(독점) 솔루션 형태로 제공되지만, 그 밖에도 오픈소스 옵션이 존재합니다. 아래에는 증가하는 위협 환경에 맞서 네트워크를 안전하게 지키는 데 도움이 되는 가장 일반적인 네트워크 보안 장치 유형 목록을 정리했습니다.
eBook 다운로드:
방화벽
방화벽은 중견 또는 대기업을 위한 주요 보안 보호 수단입니다. 대부분의 사람들은 인터넷으로부터 네트워크를 보호하는 ‘경계 방화벽’에 대해 잘 알고 있습니다. 방화벽은 별도의 독립 시스템으로 존재할 수도 있고, 라우터나 서버 같은 다른 장치에 통합될 수도 있습니다. 하드웨어와 소프트웨어 두 가지 형태로 제공되며, 일부 방화벽은 두 네트워크를 명확히 분리하기 위해 전용 어플라이언스로 특별 설계되기도 합니다.
방화벽의 주요 기능은 원치 않는 네트워크 트래픽을 걸러내어 원치 않는 침입이 조직의 시스템에 침투하지 못하게 하는 것입니다. 방화벽의 동작은 두 가지 접근 방식 중 하나에 기반한 특정 정책에 의해 결정됩니다.
- 허용 목록: 명시적으로 안전하다고 나열된 트래픽만 허용되며, 나머지는 모두 차단됩니다.
- 차단 목록: 해로운 것으로 특별히 표시된 경우가 아니면 모든 트래픽이 허용됩니다.
방화벽은 시간이 지나며 발전해 왔으며, 현재는 흔히 차세대 방화벽(next-generation firewalls)이라고 불립니다. 이는 방화벽의 3세대에 해당합니다. 이전 세대는 패킷 필터링 방화벽(packet-filtering firewalls) 또는 상태 저장형 패킷 필터링 방화벽(stateful packet-filtering firewalls)으로 분류할 수 있습니다. 방화벽의 변형으로는 프록시 방화벽(proxy firewalls)과 웹 애플리케이션 방화벽(web application firewalls)이 있습니다.
패킷 필터링 방화벽 (1세대 )
패킷 필터링 방화벽은 기본적인 방화벽 기능을 제공합니다. 이 방화벽에는 필터가 있으며, 들어오고 나가는 패킷을 표준 규칙 세트와 비교해 통과를 허용할지 여부를 결정합니다. 대부분의 경우 규칙 세트(때때로 액세스 리스트(access list)라고도 함)는 다양한 지표를 기반으로 미리 정의되어 있습니다. 패킷 필터링은 OSI 모델의 3계층과 4계층에서 수행됩니다. 규칙 설정을 위한 일반적인 필터링 옵션은 다음과 같습니다:
- 송신 IP 주소: 이 값은 패킷의 출처를 나타냅니다. 이 주소를 기준으로 트래픽을 허용하거나 차단할 수 있어, 악성 소스나 봇넷을 차단하는 데 도움이 됩니다.
- 수신 IP 주소: 이 값은 패킷의 최종 목적지를 나타냅니다. 유니캐스트 패킷은 개별 장비를 대상으로 하는 반면, 멀티캐스트 또는 브로드캐스트 패킷은 여러 장비를 대상으로 합니다. 이러한 주소를 기준으로 규칙을 구성하면 특정 장비를 과도한 트래픽이나 무단 액세스로부터 보호할 수 있습니다.
- 프로토콜 유형: 패킷에는 헤더에 사용 중인 프로토콜에 대한 정보가 포함되어 있습니다. 이는 표준 데이터 전송 IP 패킷부터 ICMP, ARP, RARP, BOOTP, DHCP 같은 특정 프로토콜까지 다양할 수 있습니다. 이 기준을 사용하는 규칙을 통해 특정 프로토콜의 트래픽을 선택적으로 허용하거나 차단할 수 있습니다.
패킷 필터링 방화벽의 가장 큰 장점은, 작업의 대부분이 OSI 계층 3 이하에서 이루어지기 때문에 방화벽 동작이 매우 빠르게 수행된다는 점입니다. 이로 인해 복잡한 애플리케이션 계층 수준의 분석 통찰이 필요하지 않습니다. 일반적으로 조직의 보안 인프라 최전선에 배치되는 이 방화벽은, 중요한 내부 시스템을 대상으로 하는 서비스 거부(DoS) 공격을 차단하는 데 특히 뛰어납니다.
그러나 이러한 방화벽에는 한계가 있습니다. 이들의 동작은 OSI 계층 3 이하로 제한되기 때문에 애플리케이션 계층의 데이터를 면밀히 분석할 수 없으며, 그 결과 애플리케이션에 특화된 위협이 민감한 내부 네트워크에 침투할 수 있는 여지가 생깁니다. 또한 일부 레거시 또는 기본 방화벽 모델은 스푸핑된 IP나 ARP 주소를 인식하지 못할 수 있으므로, 공격자가 네트워크 IP 주소를 스푸핑하면 방어가 우회될 수도 있습니다. 패킷 필터링 방화벽은 광범위한 DoS 공격에 대해 강력한 방어를 제공하지만, 더 전문화되고 표적화된 위협에는 취약할 수 있습니다.
상태 기반 패킷 필터링 방화벽(2nd 세대)
상태 기반 패킷 필터링 방화벽은 레이어 4에서 동작하며, 네 가지 매개변수를 통해 연결 페어를 추적합니다:
- 소스 주소
- 소스 포트
- 대상 주소
- 대상 포트
상태 기반 검사 기법은 들어오는 연결과 이미 설정된 연결의 상태 테이블을 저장하는 동적 메모리를 사용합니다. 외부 호스트가 내부 호스트에 대한 연결을 요청할 때마다 연결 매개 변수가 상태 테이블에 기록됩니다. 예를 들어 1023보다 큰 포트 번호를 사용하는 패킷을 차단하기 위한 기본 규칙을 설정할 수 있습니다. 그러나 상태 기반 방화벽에는 단점도 있습니다. 일반적인 패킷 필터링 방화벽만큼 유연하거나 견고하지 않습니다. 방화벽에 동적 상태 테이블과 기타 기능을 통합하면 아키텍처가 더 복잡해지고, 이는 곧바로 동작 속도를 저하시킵니다. 사용자 입장에서는 네트워크 성능 속도가 감소하는 것으로 보입니다. 또한 고계층 프로토콜이나 애플리케이션 서비스를 완전히 검사할 수는 없습니다. 반대로, 상태 기반 방화벽은 모든 네트워크 계층에서 향상된 보안을 제공하며, UDP와 ICMP 같은 비연결형 프로토콜에 특히 중요합니다.
프록시 방화벽
프록시 방화벽은 OSI 모델의 애플리케이션 계층에서 동작하며 원격 사용자와 서버 사이에 위치합니다. 두 주체의 신원을 가려 각 당사자가 프록시만 인식하도록 보장합니다. 이러한 구성은 공용 네트워크와 사설 네트워크 간에 견고한 보호를 제공합니다. 애플리케이션 수준에서 작동하기 때문에 프록시 방화벽은 민감한 애플리케이션을 효과적으로 방어할 수 있습니다. 또한 비밀번호와 생체인증과 같은 향상된 인증 방법을 지원하여 보안을 강화합니다. 더불어 사용자는 잠재적으로 유해할 수 있는 EXE 파일과 같은 특정 패킷을 필터링하도록 이러한 방화벽을 커스터마이즈할 수 있습니다. 프록시 방화벽은 서버 연결을 감사하기 위한 상세 로깅을 포함하는 경우가 많습니다. 하지만 이러한 고수준 보안을 제공하는 대가로, 애플리케이션 계층에서 방대한 데이터를 처리해야 하므로 속도와 비용이 증가할 수 있습니다.
웹 애플리케이션 방화벽(Web application firewall, WAF)
웹 애플리케이션 방화벽(Web application firewalls, WAFs)은 HTTP 상호작용에 대해 특정 규칙을 적용함으로써 웹 애플리케이션을 보호하도록 설계되었습니다. 온라인 애플리케이션은 특정 포트를 열어 두어야 하는 경우가 많기 때문에, 다음과 같은 표적형 웹사이트 공격에 취약해질 수 있습니다. 교차 사이트 스크립팅(XSS)과 SQL 인젝션 . 클라이언트를 주로 방어하는 프록시 방화벽과 달리 WAF는 서버 보호에 집중합니다. WAF의 두드러진 기능 중 하나는 분산 서비스 거부(DDoS) 공격의 시작을 식별하고, 트래픽 급증을 관리하며, 공격의 출처를 정확히 찾아낼 수 있다는 점입니다.
침입 탐지 시스템(IDS)
침입 탐지 시스템(IDS)의 주요 목적은 네트워크 내에서 무단 활동이나 악의적인 개체를 신속하게 식별하여 사이버 보안을 강화하는 것입니다. 이러한 조기 탐지는 위협을 빠르게 제거할 수 있게 하여 잠재적인 침해나 중단을 최소화합니다. IDS는 이러한 이벤트를 기록함으로써 이후 유사한 위협에 대비한 방어 메커니즘을 개선하는 데 도움을 줍니다.
강력한 보안 조치가 마련되어 있더라도 네트워크 침입은 반드시 발생할 수 있습니다. IDS는 이러한 보안상의 허점이 관리자에게 즉시 전달되도록 하여 즉각적인 대응을 가능하게 합니다. 또한 IDS 배치는 잠재적인 취약점을 부각하는 데 도움이 되어, 공격자가 악용할 수 있는 영역에 대한 통찰을 제공합니다. 침입 탐지 시스템의 주요 유형은 다음과 같습니다:
• 호스트 기반 IDS (HIDS)
• 네트워크 기반 IDS (NIDS)
• 침입 방지 시스템 (IPS)
사전 예방적 IDS 투자는 종종 비용 절감으로 이어지며, 특히 성공적인 공격 이후에 발생하는 비용과 법적 파장을 고려할 때 그 효과가 더 크게 나타납니다.
호스트 기반 침입 탐지 시스템
호스트 기반 IDS는 특정 호스트를 모니터링하여 의심스러운 활동과 공격을 탐지하고 대응합니다. 공격자는 일반적으로 악용하기 쉬운 민감 데이터가 포함된 시스템을 표적으로 삼습니다. 또한 특정 호스트에서 사용자 활동을 기록할 수 있는 취약점을 악용하거나, 스캐닝 프로그램을 설치하려고 시도할 수 있습니다. 호스트 기반 IDS 도구는 호스트 수준에서 정책 관리, 데이터 분석, 포렌식을 제공할 수 있습니다. 공격자가 호스트에 침입하기 위해 주로 운영 체제의 취약점에 집중하기 때문에, 대부분의 경우 호스트 기반 IDS는 해당 호스트가 실행 중인 운영 체제에 통합되어 있습니다.
네트워크 기반 침입 탐지 시스템
네트워크 기반 침입 탐지 시스템은 네트워크의 감시자 역할을 하며, 잠재적 위협의 징후가 있는지 트래픽을 분석함으로써 보안을 위한 추가 계층을 제공합니다. NIDS는 네트워크 트래픽을 지속적으로 모니터링하여 허가되지 않았거나 악의적인 활동을 나타내는 의심스러운 패턴 또는 시그니처를 식별할 수 있습니다. 위협이 탐지되면 즉시 시스템 관리자나 기타 보안 도구에 실시간으로 알릴 수 있습니다. NIDS 시스템은 암호화된 트래픽을 다루는 데 어려움이 있지만, 송신 및 수신 IP 주소, 포트 번호, 트래픽의 양과 패턴 같은 패킷 메타데이터는 여전히 분석할 수 있습니다. 이는 암호화된 콘텐츠에 대한 완전한 가시성을 제공하지는 못하지만, 때로는 악의적이거나 비정상적인 활동을 시사할 수 있습니다. 또한 NIDS는 보안 침해가 발생했을 때 포렌식 분석에 활용하거나 증거로 사용할 수 있는 관련 데이터를 기록할 수도 있습니다.
침입 방지 시스템 (IPS)
침입 방지 시스템(Intrusion Prevention System, IPS)은 실시간으로 잠재적 위협을 식별하고 차단하도록 설계된 네트워크 보안 도구입니다. 네트워크 트래픽을 지속적으로 모니터링하면서 의심스러운 활동이나 알려진 악성 패턴을 탐지합니다. 위협이 식별되면 IPS는 악성 패킷을 드롭하거나 트래픽을 차단하거나, 관리자에게 알림을 보내는 등 즉각적인 조치를 취해 네트워크에서 발생할 수 있는 침해나 공격을 예방합니다. 침입 탐지 시스템(Intrusion Detection System, IDS)과 달리, IDS는 탐지와 알림만 수행하는 반면 IPS는 적극적으로 개입하여 침입을 방지합니다. 현대의 IPS 솔루션은 다음과 같은 여러 기법과 기술을 결합하는 경우가 많습니다:
- 시그니처 기반 탐지는 네트워크 트래픽의 특정 바이트 시퀀스나 악성코드에서 알려진 악성 명령 시퀀스 같은 특정 패턴을 찾아 악성 행위를 식별합니다.
- 이상 징후 기반 탐지는 네트워크 트래픽의 “정상” 행동에 대한 기준선을 설정합니다. 이 기준선에서 벗어나는 트래픽은 의심스러운 것으로 간주되어 경고를 표시하거나 차단할 수 있습니다.
- 휴리스틱 기반 탐지는 알고리즘을 사용해 트래픽의 동작을 분석합니다. 특히 이전에 알려지지 않은 위협이나 기존 위협의 새로운 변종을 탐지하는 데 유용합니다.
- 샌드박싱은 의심스러운 파일이나 페이로드를 격리하고, 더 넓은 네트워크에 위험을 주지 않으면서 안전한 환경에서 실행해 동작을 관찰할 수 있도록 합니다.
- 고급 IPS 솔루션에는 머신 러닝 및 인공지능이 사용되어 진화하는 위협을 더 잘 식별하고 이에 맞게 적응할 수 있습니다.
효과적인 규모로 IPS를 구축하는 것은 비용이 많이 들 수 있으므로, 기업은 도입에 투자하기 전에 IT 리스크를 신중하게 평가해야 합니다. 오탐(오탐지)을 줄이고 워크로드에 미치는 영향을 이해하려면 IPS를 배포하기 전에 심층적인 이해를 갖추는 것이 중요합니다. IPS와 능동 대응(active response) 기술은 한동안 테스트 모드로 실행하여 동작 방식을 충분히 파악하는 것이 항상 권장됩니다.
무선 침입 방지 및 탐지 시스템(WIDPS)
무선 침입 방지 및 탐지 시스템(Wireless Intrusion Prevention and Detection System, WIDPS)은 무선 네트워크를 위해 특별히 설계된 보안 솔루션입니다. WIDPS는 무선 인프라에 대한 잠재적 공격 또는 침입을 식별하기 위해, 무단 액세스 포인트(흔히 rogue AP라고 부름)와 클라이언트의 존재 여부를 감지하도록 무선 주파수 스펙트럼을 모니터링합니다. 또한 WIDPS는 네트워크에 연결된 모든 무선 액세스 포인트의 MAC 주소 목록을 승인된 목록과 비교하여, 불일치가 발견되면 IT 담당자에게 경고를 보냅니다. 위협이 감지되면 WIDPS는 관리자에게 알리거나 악성 장치를 능동적으로 차단 또는 연결 해제함으로써 이를 무력화하기 위한 선제적 조치를 취할 수 있습니다. 이를 통해 무선 환경이 안전하게 유지되고 무단 액세스로부터 차단되어, 민감한 데이터를 보호하고 네트워크 무결성을 유지할 수 있습니다. 무선 LAN을 위한 전용 보안 계층을 제공하는 것뿐 아니라, WIDPS는 네트워크 성능을 모니터링하고 설정 오류가 있는 액세스 포인트를 식별하는 데에도 사용할 수 있습니다. WIDPS는 OSI 모델의 데이터 링크 계층(Data Link layer) 수준에서 동작합니다.
차세대 방화벽(3rd세대)
차세대 방화벽은 일반적으로 앞에서 언급한 거의 모든 솔루션의 기능을 포괄합니다. 주요 기능은 다음과 같습니다:
- 패킷 필터링
- 포트 주소 변환 (PAT)
- 네트워크 주소 변환 (NAT)
- 가상 사설망 (VPN)
- URL 차단
- SSL 및 SSH 검증
- 딥 패킷 검사(Deep Packet Inspection, DPI)
- 침입 방지
- 평판 기반 악성코드 탐지
- 애플리케이션 인지
이러한 기능들이 서로 연동되기 때문에 차세대 방화벽은 악성코드가 인프라에 들어오기 전에 차단할 수 있습니다. 또한 3rd-세대 방화벽에서 생성된 로그는 포렌식 조사에 도움이 되며 침입을 탐지하는 데도 유용합니다.
통합 위협 관리(Unified threat management, UTM)
통합 위협 관리(UTM) 시스템은 다양한 보안 기능을 하나의 장치로 통합해 보안 관리 작업을 간소화합니다. 여러 벤더의 별도 시스템을 각각 관리하는 대신, 관리자는 단일 인터페이스로 보안을 감독할 수 있으며, 이를 흔히 단일 콘솔(단일 화면)이라고 합니다. 이는 관리, 보고, 유지보수를 더 쉽게 만들어 줍니다. 이러한 통합 방식은 서로 다른 여러 시스템을 따로 관리하는 대신 UTMs를 점점 더 대중적인 선택으로 만들었습니다. 일반적인 UTM 기능에는 다음이 포함됩니다:
• 네트워크 방화벽
• 침입 탐지 및 방지
• 게이트웨이 안티바이러스
• 프록시 방화벽 기능
• 딥 패킷 검사
• 웹 콘텐츠 필터링 및 프록시
• 데이터 손실 방지 (DLP)
• 보안 이벤트 및 정보 관리 (SIEM)
• 가상 사설망 (VPN) 기능
이러한 모든 기능을 단일 장치로 통합하면 잠재적인 단일 취약점이 생길 수 있고, 모든 도구를 한 개의 벤더에 종속하게 된다는 단점도 있습니다. 많은 사람들이 벤더 다변화를 보안 모범 사례로 여긴다는 점을 고려할 때, UTM 시스템을 도입하기 전에 위험을 신중히 따져보는 것이 중요합니다.
네트워크 액세스 제어 (NAC)
네트워크 액세스 제어(Network Access Control, NAC)는 네트워크 리소스에 대한 장치의 액세스를 관리하는 보안 솔루션입니다. 그 주요 목표는 사용자가 적용한 보안 정책을 준수하는 장치와 사용자만 네트워크에 연결할 수 있도록 보장하는 것입니다. NAC는 네트워크 액세스를 허용하기 전에, 업데이트된 백신 소프트웨어와 최신 보안 패치가 설치되어 있는지처럼 미리 정의된 정책에 따라 해당 장치의 보안 구성을 평가합니다. 이러한 기준을 충족하는 장치는 네트워크 액세스가 허용되는 반면, 미준수 장치는 필요한 보안 요구 사항을 충족할 때까지 격리되거나 게스트 네트워크로 리다이렉트됩니다. 이와 같은 방식으로 NAC는 무단 액세스의 위험을 줄이고, 규정을 준수하는 장치만 민감한 정보와 상호 작용할 수 있도록 하여 규제 표준 준수도 강화합니다.
프록시 서버
프록시 서버는 다른 서버의 리소스를 요청하는 클라이언트 소프트웨어의 요청에 대해 중개자 역할을 합니다. 클라이언트는 프록시 서버에 연결해 어떤 서비스(예: 웹사이트)를 요청하고, 프록시 서버는 요청을 평가한 뒤 허용하거나 거부합니다. 대부분의 프록시 서버는 포워드 프록시로 동작하며, 자신이 제공하는 클라이언트를 대신하여 데이터를 검색하는 데 사용됩니다. 인터넷의 어느 사용자든 프록시 서버에 접근할 수 있다면, 그 프록시 서버를 “오픈(open)” 프록시 서버라고 합니다. 변형으로는 “서로게이트(surrogate)”라고도 알려진 리버스 프록시가 있습니다. 이는 내부에서 접근하는 서버로, 프라이빗 네트워크의 서버에 대한 액세스를 제어(및 보호)하기 위한 프런트엔드로 사용됩니다. 리버스 시나리오는 로드 밸런싱, 인증, 복호화, 캐싱 같은 작업에 활용됩니다. 프록시 서버로부터의 응답은 원래 서버에서 직접 온 것처럼 반환되므로, 클라이언트는 원래 서버에 대해 알지 못합니다. 프록시 서버는 일반적으로 트래픽 필터링(웹 필터)과 성능 향상(로드 밸런서)에 사용됩니다. 웹 애플리케이션 방화벽(앞에서 설명한 내용)은 리버스 프록시 서버로 분류될 수 있습니다.
웹 필터
웹 필터는 사용자의 브라우저가 잠재적 위협이 될 수 있는 특정 웹페이지를 로드하지 못하게 합니다. URL 필터링은 URL을 기준으로 웹사이트(또는 웹사이트의 일부)를 차단하고, 지정된 웹사이트 또는 웹 기반 애플리케이션에 대한 접근을 제한하는 것을 포함합니다. 고급 웹 필터는 부적절하다고 판단될 수 있는 지정 검색어 또는 웹 콘텐츠도 필터링할 수 있습니다. 조직에서는 인터넷에 연결하는 모든 장치에 대해 악성 인터넷 웹사이트를 차단하기 위해 온프레미스(on prem)에 웹 필터 어플라이언스를 구축할 수 있습니다. 또 다른 방법은 모든 엔터프라이즈 모바일 엔드포인트에 클라이언트를 설치해 백그라운드에서 실행되도록 하고, 사용자가 방문 중인 웹사이트의 주소를 클라우드로 전송하게 한 뒤, 웹 필터가 유지 관리되는 피싱 및 악성코드 사이트 목록과 비교하도록 하는 것입니다. 일치하는 항목이 발견되면 차단용 웹페이지가 표시되어 사용자가 해당 사이트를 계속 이용할 수 없도록 안내합니다. 웹 필터 관리자는 사용자의 정당한 요청을 수용하기 위해 차단된 사이트 목록을 필요에 따라 맞춤 설정할 수 있으며, 다만 변경 사항은 먼저 테스트해야 합니다.
이메일 필터링
전통적으로는 SPAM 필터링으로 알려져 있지만, 이메일 필터링은 어떤 조직에게도 매우 중요합니다. 이는 이메일이 랜섬웨어 및 기타 악성코드 공격의 주요 전달 수단으로 남아 있기 때문입니다. 기존의 이메일 필터링 방식은 시그니처 기반 탐지, 도메인 및 IP 차단 목록, 콘텐츠 분석과 같은 기법을 사용했습니다. 그러나 이러한 방법은 오늘날의 고도화된 이메일 공격을 차단하기에는 종종 부족합니다. 현재의 최신 이메일 필터링 솔루션은 휴리스틱 분석, 머신러닝, 샌드박싱을 통합합니다. 또 다른 기법으로는 베이지안 필터링이 있는데, 이는 이메일의 내용과 사용자 정보를 바탕으로 해당 이메일이 스팸일 확률을 분석합니다. 기업은 데이터 손실 방지(Data Loss Prevention, DLP) 정책을 적용해 사용자가 이메일에 개인식별정보(PII)를 포함하지 못하도록 할 수도 있습니다. 이메일을 사용하는 모든 조직은 보안 장비와 도구 목록에 이메일 필터링을 반드시 포함해야 합니다.
엔드포인트 보호
엔드포인트 보호는 과거에 알려진 바에 따르면, 알려진 바이러스의 시그니처를 특정 대상으로 하여 해당 바이러스가 호스트 장치를 감염시키지 못하도록 막는 백신 소프트웨어로 불렸습니다. 백신 소프트웨어는 이제 엔드포인트 보호라고 알려진 형태로 발전했습니다. 엔드포인트 보호 솔루션은 앞서 기사에서 언급한 UTM의 한 종류라고 생각할 수 있으며, 여러 호스트 기반 보안 기능을 통합해 이를 보호합니다. 인터넷에 연결하는 모든 컴퓨팅 장치에는 어떤 형태의 엔드포인트 보호가 필수적입니다. 핵심적으로, 오늘날의 엔드포인트 솔루션은 호스트 수준에서 바이러스, 웜, 트로이 목마, 랜섬웨어, 스파이웨어 등 다양한 형태의 악성 소프트웨어를 탐지하고 격리한 뒤 제거합니다. 일부 솔루션에는 기본 웹 필터링과 로컬 방화벽 보호가 포함될 수도 있습니다. 더 고도화된 솔루션은 파일이나 프로세스의 비정상적인 동작을 찾아내는 행동 기반 분석을 활용할 수도 있습니다. 어떤 엔드포인트 보호 애플리케이션이든 효과를 극대화하려면 최신 위협 대응 기능을 갖출 수 있도록 정기적으로 업데이트하는 것이 중요합니다.
Endpoint Detection and Response (EDR)
Endpoint Detection and Response (EDR)는 Windows 컴퓨터, 모바일 디바이스, Linux 서버와 같은 엔드포인트에 특히 집중하도록 설계된 보안 솔루션입니다. EDR 도구는 엔드포인트에서 데이터를 지속적으로 모니터링하고 수집하여, 기존 안티바이러스 솔루션이 놓칠 수 있는 위협으로부터 네트워크를 보호하기 위해 가시성, 탐지, 조사, 대응 기능을 제공합니다. EDR은 단순히 전통적인 시그니처 기반 위협 탐지에만 의존하는 대신, 행동 기반 분석을 활용해 이상 징후를 탐지합니다. 어떤 행위나 패턴이 정상 활동의 설정된 기준선과 일치하지 않는 경우 경고를 유발할 수 있습니다. EDR 솔루션은 종종 위협 인텔리전스 피드를 통합하여, 공격자가 사용하는 최신 위협 및 전술에 대한 실시간 정보를 제공하며, 많은 제품이 미리 정의된 규칙에 따라 자동화된 조치를 수행합니다. 예를 들어 엔드포인트에서 의심스러운 파일이 탐지되면 EDR 솔루션이 해당 파일을 자동으로 격리하거나, 영향을 받은 엔드포인트를 네트워크에서 분리할 수 있습니다. 실시간 엔드포인트 데이터 수집과 고급 분석을 결합함으로써 EDR은 단순한 엔드포인트 보호보다 더 포괄적이고 선제적인 위협 탐지 및 대응 방식을 제공합니다.
Network Detection and Response (NDR)
Network Detection and Response (NDR)는 네트워크 트래픽 내에서 위협을 모니터링, 탐지, 대응하는 것을 강조하는 선제적 보안 접근 방식입니다. NDR은 방화벽과 같은 전통적인 방어책에만 의존하기보다는, 네트워크 행위의 복잡성과 통신 패턴을 더 깊이 이해하는 데 집중합니다.
NDR 도구는 실시간으로 네트워크 트래픽을 분석하는 데 사용할 수 있습니다. 잠재적 위협이나 의심스러운 활동이 식별되면, 감지된 이슈의 개요를 제공하는 시각적 대시보드를 통해 보안 팀에 경고를 전송할 수 있습니다. 단순한 탐지에 그치지 않고, 시스템은 포렌식에 필요한 상세 도구도 제공하여 원시 데이터에 대해 깊이 있게 파고들며 종합 분석을 수행할 수 있게 합니다. 일부 NDR은 대응 기능도 갖추고 있으며, 침해 징후가 있는 장치를 격리하거나 의심스러운 IP 주소와의 통신을 차단할 수 있습니다.
고급 NDR 솔루션은 종종 머신러닝을 활용해 이상 징후 탐지를 향상시키며, 이를 통해 네트워크 모니터링을 지속할수록 더 적응적이고 정확해질 수 있습니다. 탐지 역량을 한층 더 강화하기 위해 이러한 솔루션은 일반적으로 위협 인텔리전스 피드와 통합합니다. 이 통합을 통해 네트워크 행위와 위협 행위자가 사용하는 알려진 악성 지표 또는 전략 간의 상관 관계를 보다 효과적으로 파악할 수 있습니다.
Security Information and Event Management (SIEM)
Security Information and Even management (SIEM) 솔루션은 조직의 방대한 IT 환경에 대한 가시성을 제공하는 통합 솔루션입니다. SIEM은 수많은 소스에서 방대한 양의 로그 및 이벤트 데이터를 수집하고 집계한 뒤, 이를 처리하여 이상 징후와 잠재적인 보안 사고를 식별하고 보고합니다. 이러한 소스에는 서버, 네트워크 어플라이언스, 방화벽, 다양한 유형의 사이버보안 장비 등 서로 다른 다수의 장치가 포함될 수 있습니다. 고급 SIEM 솔루션은 또한 탐지 역량을 강화하기 위해 사용자 및 엔터티 행동 분석(UEBA)과 위협 인텔리전스 피드를 통합합니다. SIEM은 여러 사이트, 엣지 컴퓨팅 위치, 다수의 클라우드로 구성된 대규모 기업에서 중요한 역할을 합니다. 모든 위치를 보안 담당자가 직접 활성 상태로 모니터링하는 것은 거의 불가능하기 때문입니다. SIEM은 경보 정보를 중앙 집중식 내부 사이버보안 팀 또는 제3자 보안 운영 센터(SOC)로 전송합니다. SIEM은 오늘날의 대규모 복잡한 아키텍처를 갖춘 현대 기업에게 없어서는 안 될 필수 도구가 되었습니다.
Extended Detection and Response
Extended Detection and Response (XDR)는 일반적으로 사일로(분리된 환경)에서 작동하는 기존 솔루션보다 위협 탐지와 대응을 보다 통합적이고 포괄적인 방식으로 제공하는, 떠오르는 보안 솔루션입니다. 표면적으로는 XDR이 SIEM과 많은 공통점이 있지만, 명확한 차이도 존재합니다. 다양한 제3자 시스템과 통합하는 SIEM과 달리, XDR은 주로 단일 벤더가 제공하는 자사 제품군과의 통합에 중점을 둡니다. 특정 데이터 소스와 더 깊이 통합되기 때문에, 특정 유형의 데이터에 대해 더 심층적인 분석이 가능합니다. SIEM이 탐지된 위협에 대해 보안 팀이 인지할 수 있도록 하는 데 초점을 둔다면, XDR 시스템은 경우에 따라 자동화된 방식으로 그 위협에 대한 대응(복구) 조치를 시작할 수도 있습니다. XDR은 서비스 형태로 제공되는 클라우드 네이티브 솔루션이므로 확장하기 쉽고, 고객은 지속적인 업데이트와 지원의 이점을 누릴 수 있습니다.
결론
이는 오늘날 네트워크에서 흔히 찾아볼 수 있는 대부분의 사이버 보안 장치 유형에 대한 포괄적인 목록입니다. 사이버 보안 커뮤니티의 여러 구성원들은 이에 대해 서로 다른 의견을 가질 수 있지만, 모두 중요한 기능을 수행합니다. 방화벽과 엔드포인트 보호와 같은 일부 도구는 규모와 상관없이 오늘날 거의 모든 네트워크에서 찾아볼 수 있습니다. 반면 XDR과 같은 다른 도구는 Fortune 1000 기업 사이에서만 일반적입니다. 어떤 새로운 보안 장치를 도입하기 전에 항상 IT 보안 위험 평가를 수행하여 허용 가능한 위험 수준을 평가하는 데 도움을 받으세요. 위험 감수성(허용 수준)이 낮을수록 더 많은 보안에 투자해야 합니다.
자주 묻는 질문
네트워크 보안 장치란 무엇인가요?
네트워크 보안 장치(Network security device)는 데이터의 무결성, 기밀성, 가용성을 보장하면서 컴퓨터 네트워크를 위협과 무단 액세스로부터 보호하도록 설계된 전문 하드웨어, 가상 어플라이언스 또는 소프트웨어 애플리케이션입니다. 이러한 장치는 네트워크에 연결된 시스템과 호스트 장치에 대한 보안 위협을 모니터링하고 탐지하며, 그에 대응하기 위한 시정 조치를 수행합니다. 예로는 네트워크의 경계(퍼리미터)를 보호하는 전통적인 방화벽이나, 네트워크 트래픽을 의심스러운 활동에 대해 모니터링하고 잠재적으로 악성인 활동이나 코드가 감지되면 경고를 전송하는 침입 탐지 시스템(IDS)이 있습니다.
네트워크 장치 보안의 다양한 유형에는 무엇이 있나요?
현재 시장에는 다양한 유형의 네트워크 보안 장치가 있으며, 각 장치는 서로 다른 기능을 수행합니다. 예를 들어 하드웨어 및 가상 방화벽, IDS/IPS 솔루션, 웹 필터링, 이메일 보안 솔루션, 프록시 서버, 엔드포인트 보호, SIEM, XDR 등이 있습니다. 이러한 보안 도구들은 모두 함께 작동하여 잘 설계된 다계층 보안 전략의 한 부분을 이룹니다.
네트워크 보안 하드웨어의 예로는 무엇이 있나요?
대부분의 조직에는 네트워크 경계를 보호하는 방화벽 어플라이언스가 있습니다. 방화벽에는 여러 개의 인터페이스가 있으며, 각 인터페이스는 서로 격리된 구역을 담당합니다. 조직의 인터넷 라우터에 대한 연결은 한 인터페이스에 꽂고, LAN은 다른 인터페이스에 연결합니다. 또한 다른 인터페이스는 중요 서버를 호스팅하거나 웹에서 접근 가능한 애플리케이션을 실행하는 다른 구역(일반적으로 DMZ라고 함)에 연결될 수 있습니다. 또 다른 예로는 웹 필터링 어플라이언스가 있어, 인터넷 라우터로 전달되기 전에 모든 외부로 나가는 웹 트래픽을 그 장치를 통해 필터링할 수 있습니다.
가정용 네트워크의 가장 좋은 보안 방법은 무엇인가요?
대부분의 가정용 네트워크는 엔드포인트 장치에 대해서만 염려하면 되므로, 네트워크에 연결되는 모든 데스크톱, 노트북, 태블릿에 포괄적인 endpoint protection 애플리케이션을 설치해야 합니다. 이러한 올인원 보안 패키지에는 종종 방화벽 보호와 기본적인 웹 필터링을 비롯해 다른 보안 기능도 포함됩니다.
네트워크 장치 보안에는 어떤 유형이 있나요?
다양한 네트워크 보안 구성 요소를 분류하는 방법은 여러 가지가 있지만, 일반적으로 더 흔한 네트워크 보안 장치 유형으로는 방화벽, 접근 제어, 침입 탐지 및 방지, 필터링 솔루션, 그리고 endpoint protection 이 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.