IDS/IPS(침입탐지·침입방지 시스템)
포스팅 뷰52
IDS/IPS(침입탐지·침입방지 시스템)란 무엇일까요?
- 정의 — 네트워크·시스템 트래픽을 검사해 침입·공격을 탐지하고(IDS), 나아가 실시간으로 차단하는(IPS) 보안 시스템입니다.
- 핵심 — 방화벽이 IP·포트 규칙으로 '문'을 지킨다면, IDS/IPS는 트래픽 내용(패턴·행위)을 검사해 공격을 잡아냅니다.
- 차이 — IDS는 탐지·경보(수동), IPS는 탐지 후 차단(능동·인라인)이 가장 큰 차이입니다.
IDS/IPS란 트래픽을 실시간 분석해 침입 시도를 탐지(IDS)하고 악성 트래픽을 차단(IPS)하는 침입탐지·침입방지 시스템을 말합니다.
IDS·IPS란?
IDS(Intrusion Detection System, 침입탐지시스템)는 네트워크나 시스템을 오가는 트래픽을 모니터링해 공격·이상 징후를 탐지하고 경보를 울리는 장치입니다. 트래픽 복사본을 분석하는 방식이라 통신 지연은 없지만, 탐지·알림에 그치고 직접 차단하지는 않습니다.
IPS(Intrusion Prevention System, 침입방지시스템)는 여기서 한 걸음 더 나아가, 트래픽 경로 위(인라인)에 배치돼 악성 트래픽을 실시간으로 막습니다. 탐지에 그치지 않고 즉시 대응한다는 점에서 IDS와 구분됩니다.
IDS/IPS의 동작 방식
IDS/IPS는 대체로 다음 네 단계로 트래픽을 검사하고 대응합니다.
- 트래픽 수집 — 네트워크를 오가는 패킷을 실시간으로 수집·모니터링합니다.
- 분석·탐지 — 시그니처(알려진 공격 패턴)와 이상행위를 대조해 위협 징후를 찾습니다.
- 위협 판단 — 공격 여부와 위험도를 식별합니다.
- 대응 — IDS는 경보를 울리고, IPS는 해당 트래픽을 즉시 차단합니다.
탐지 방식 — 시그니처 vs 이상행위
IDS/IPS가 공격을 찾아내는 방법은 크게 두 가지이며, 실무에서는 둘을 함께 씁니다.
- 시그니처(오용) 기반 — 알려진 공격 패턴(시그니처)과 대조합니다. 알려진 공격은 정확히 잡지만, 신종·변종 공격에는 취약해 시그니처를 꾸준히 업데이트해야 합니다.
- 이상행위(Anomaly) 기반 — 평소 트래픽 기준선에서 벗어난 이상 징후를 탐지합니다. 신종·제로데이 대응에 유리하지만, 정상 트래픽을 공격으로 오인하는 오탐이 늘 수 있어 기준선 튜닝이 필요합니다.
IDS vs IPS
같은 침입 대응 기술이지만, '탐지에서 멈추는가'와 '차단까지 하는가'에서 갈립니다.
| 구분 | IDS (침입탐지) | IPS (침입방지) |
|---|---|---|
| 목적 | 공격 탐지·경보 | 탐지 + 실시간 차단 |
| 배치 | 미러링(경로 밖, out-of-band) | 인라인(경로 위, in-line) |
| 동작 | 수동적(passive) | 능동적(active) |
| 트래픽 영향 | 지연 없음 | 검사 지연·장애점 우려 |
| 공격 대응 | 사후 알림(대응은 사람이) | 즉시 자동 차단 |
실무 체크 포인트 — IDS/IPS 도입·운영
IDS/IPS는 '도입'보다 '운영·튜닝'이 성패를 가릅니다. 다음을 점검하세요.
IDS/IPS는 주로 외부에서 들어오는 침입을 탐지·차단합니다. 하지만 내부 사용자가 USB·메일·클라우드로 정보를 내보내는 유출은 네트워크 경계 장비만으로는 막기 어렵습니다. 이 영역은 엔드포인트 단의 정보유출방지가 함께 있어야 완성됩니다.
자주 묻는 질문
Q. 방화벽이 있는데 IDS/IPS도 필요한가요?
A. 방화벽은 IP·포트 규칙으로 접근을 통제하고, IDS/IPS는 트래픽 내용을 검사해 알려진 공격·이상행위를 탐지·차단합니다. 역할이 달라 상호 보완적이며, 최근 차세대 방화벽(NGFW)은 IPS 기능을 내장해 함께 제공합니다.
Q. 웹 방화벽(WAF)과는 어떻게 다른가요?
A. WAF는 SQL 인젝션·XSS 등 HTTP 웹 애플리케이션 공격에 특화돼 있고, IPS는 네트워크 전반의 침입에 대응합니다. 방어하는 계층과 대상이 달라 함께 쓰는 경우가 많습니다.
Q. 오탐(false positive)이 많다던데요?
A. 특히 이상행위 기반 탐지는 정상 트래픽을 공격으로 오인할 수 있습니다. 운영 초기 기준선 튜닝, 룰셋 조정, 시그니처 최신화로 오탐을 줄여 나가는 것이 중요합니다.
Q. IDS와 IPS 중 무엇을 선택해야 하나요?
A. 실시간 차단이 필요하면 IPS(인라인), 통신에 영향을 주지 않는 모니터링·분석이 목적이면 IDS가 적합합니다. 실무에서는 NGFW·UTM에 IPS가 포함돼 함께 운영하는 경우가 많습니다.
Q. IDS/IPS가 있으면 내부 정보 유출도 막나요?
A. IDS/IPS는 외부→내부 침입 탐지·차단에 초점이 있습니다. 내부 사용자가 USB·메일·클라우드 업로드로 정보를 유출하는 행위는 엔드포인트 단의 정보유출방지(DLP) 영역으로, 별도의 통제가 필요합니다.
외부 침입은 IDS/IPS로, 내부에서 새는 정보는 오피스키퍼로 막으세요.
제품소개서 신청하기