스킬캠퍼스

오늘 끝나면

방화벽·IDS

  • 방화벽·IDS의 핵심 문제를 한 문장으로 설명한다
  • 오른쪽 실습에서 방화벽이 어떻게 움직이는지 관찰한다
  • 다음 강의와 이어지는 한계를 말할 수 있다

실습 미션

탐지와 회피 — 경계의 공방 이 문장이 실제로 무슨 뜻인지 실습에서 한 번 손으로 확인한다.

성공 조건

  • 실습의 기본값을 먼저 관찰
  • 입력값이나 모드를 한 번 이상 바꿔 결과 비교
  • 왜 결과가 바뀌었는지 한 문장으로 설명

화이트해킹 · 15

방화벽
IDS

방화벽은 규칙으로 트래픽을 들이고 막는다.
IDS는 패턴으로 침입을 알아챈다.
벽을 넘으려는 자와 알아채려는 자의 싸움이다.

P.01화이트해킹 · 15

방화벽은 규칙으로 트래픽을 통과시키거나 차단한다

방화벽은 망의 문지기다. 들어오고 나가는 패킷을 하나하나 규칙에 비춰 본다.

규칙 자체는 단순하다. 어떤 출발지와 목적지, 어떤 포트면 허용하고 그 외에는 차단한다.
예를 들어 443번 포트(웹)는 열고, 22번(원격접속)은 사내 IP만 열고, 나머지는 다 막는다.

규칙은 위에서 아래로 훑어 가다 먼저 걸리는 쪽이 이긴다.
끝까지 안 걸리면 기본은 차단이다. 이렇게 기본 차단(default deny)으로 두는 것이 안전한 설계다.
열어둔 문만 길이 되고, 나머지는 전부 벽이다.

문지기가 규칙표를 위에서부터 훑는다
방화벽 규칙표, 위에서 아래로
1허용포트 443 · 누구나
2허용포트 22 · 사내 IP만
3차단그 외 전부
끝까지 안 걸리면 기본 차단, 열어둔 문만 길이다
P.02화이트해킹 · 15

규칙은 순서가 전부다, 직접 해본다

규칙은 위에서부터 훑어 내려간다. 패킷의 포트와 IP가 한 규칙에 걸리는 순간 거기서 판정이 끝난다.
*는 아무거나라는 뜻이다. 허용 443 *는 출발지와 상관없이 웹은 다 열라는 뜻이다.

마지막 차단 * *를 지워 본다. 그래도 안 걸린 패킷은 기본 차단으로 떨어진다.
순서를 바꾸면 같은 규칙들로도 결과가 뒤집힌다. 차단 규칙이 위로 가면 그 아래 허용은 무용지물이 된다.
방어 관점에서는 이 순서와 기본값을 틀리는 것이 곧 구멍이 된다.

규칙을 바꾸면 같은 패킷도 운명이 갈린다
방화벽 규칙 · 위에서부터 첫 매칭
규칙, 위 규칙이 먼저 이김
1
2
3

포트·IP에 * = 아무거나. 매칭 규칙이 없으면 기본 차단

들어오는 패킷, 바꿔 본다
목적 포트
출발지 IP
판정, 방화벽을 통과하나
통과1번 규칙에 걸림

포트·IP가 허용 규칙에 먼저 걸렸다. 방화벽이 길을 열어준다. 순서가 중요하다. 위 규칙이 아래를 덮는다.

P.03화이트해킹 · 15

IDS와 IPS는 패턴으로 침입을 탐지하고 차단한다

방화벽은 누가 들어오느냐만 본다. 들어온 뒤 그 안에서 뭘 하는지는 보지 않는다. 그 빈틈을 IDS가 메운다.

IDS(침입 탐지 시스템)는 트래픽 내용을 패턴과 대조한다.
알려진 공격 시그니처가 보이거나 평소와 다른 행동이 보이면 경보를 울린다.
탐지만 하고 알리는 것이 IDS이고, 거기서 한발 더 나가 그 자리에서 끊어버리는 것이 IPS다.

그림으로 보면 방화벽은 문이고, IDS와 IPS는 문을 통과한 사람의 가방을 뒤지는 검색대다.
방화벽이 443을 열어줘도, 그 안에 든 공격 패턴은 IDS가 잡는다.
둘을 겹쳐 깔아야 층이 생긴다. 이것이 다층 방어(defense in depth)다.

방화벽이 통과시킨 트래픽 속을 들여다본다
문(방화벽)을 지나 검색대(IDS·IPS)로
패킷방화벽 · 문IDS · 검색대
방화벽은 누가 들어오나, IDS는 안에서 뭘 하나
P.04화이트해킹 · 15

우회와 탐지, 끝없는 공방

공격자는 규칙과 패턴을 피하려 한다. 방어자는 그 피하는 수법까지 패턴에 넣는다. 이 과정이 끝없이 반복된다.

우회 시도는 다양하다.
허용된 443 포트에 공격을 실어 열린 문으로 들어온다.
공격 트래픽을 잘게 쪼개(조각화) 패턴을 흩뜨리고 검색대의 눈을 피한다.
암호화로 내용을 가려 IDS가 읽지 못하게 만든다.

탐지도 그에 따라 진화한다.
시그니처만 보던 IDS가 행동 기반(평소 대비 이상치)까지 본다.
조각난 패킷을 다시 합쳐(재조립) 보고, 암호 트래픽은 끝단에서 풀어서 검사한다.
어느 한쪽이 끝나는 싸움이 아니다. 그래서 룰과 시그니처를 꾸준히 갱신하는 것이 방어의 핵심이다.

숨기려는 쪽과 알아채려는 쪽
우회 시도와 탐지 대응
우회탐지
443에 공격 실어 보내기포트 말고 내용까지 검사
패킷 잘게 조각화재조립 후 패턴 대조
암호화로 내용 가리기끝단에서 풀어 검사
어느 한쪽도 끝나지 않는다, 룰을 꾸준히 갱신하는 것이 방어다
P.05화이트해킹 · 15

방화벽과 IDS는 역할이 다르다

둘은 경쟁하는 도구가 아니라 역할이 다른 도구다. 하나로 다 막지 못한다.

방화벽은 입구에서 규칙으로 거른다. 빠르고 단순하지만 통과한 뒤 그 속은 보지 못한다.
IDS는 통과한 트래픽 속을 패턴으로 들여다본다. 깊게 보지만 경보가 많고 무겁다.
IPS는 IDS가 잡은 것을 그 자리에서 끊는다. 강력하지만 오탐 한 번이 정상 서비스를 막아버린다.

그래서 셋을 겹쳐 깐다. 방화벽으로 양을 줄이고, IDS와 IPS로 남은 것을 깊게 본다.
방어는 단일 벽이 아니라 여러 겹이다. 한 겹이 뚫려도 다음 겹이 받쳐준다.

Q. 방화벽과 IDS의 차이는? (둘 다 같음 · 방화벽=규칙 차단/IDS=패턴 탐지 · IDS가 더 빠름 · 방화벽이 내용 검사)정답은 방화벽=규칙 기반 차단, IDS=침입 패턴 탐지다.
방화벽은 출발지와 포트 같은 규칙으로 입구에서 들이고 막는다.
IDS는 이미 통과한 트래픽 내용을 패턴과 대조해 침입을 알아챈다.
역할이 달라서 둘을 겹쳐 깔아야 층이 생긴다.
막는 자, 알아채는 자, 끊는 자
세 도구를 겹쳐 깐다
방화벽빠르다 · 속은 못 본다

규칙으로 입구에서 거른다

IDS깊다 · 경보만 울린다

패턴으로 속을 들여다본다

IPS강하다 · 오탐 주의

잡은 즉시 끊는다

한 겹이 뚫려도 다음 겹이 받친다, 다층 방어

3줄 요약

  1. 1탐지와 회피 — 경계의 공방
  2. 2방화벽·IDS은 기초·정찰 → 웹 취약점 → 시스템 침투 → 네트워크·IoT → 레드팀·AI 흐름 안의 한 칸이다.
  3. 3개념을 외우는 것보다 입력을 바꾸면 무엇이 달라지는지 보는 것이 우선이다.

완료 전 점검

복습 카드

방화벽

탐지와 회피 — 경계의 공방

취약점

공격에 악용될 수 있는 시스템의 약점

익스플로잇

취약점을 실제로 이용하는 코드나 기법