IDS
🛡️ IDS란?
정의
IDS(Intrusion Detection System)는 네트워크나 호스트에서 침입 징후를 탐지하고 경고하는 보안 시스템이다. 직접 차단하기보다는 이상 징후를 감지하고 알림을 남기는 데 초점이 있다.
🔍 주요 기능
- 로그 기반 탐지
- 이상 행위 탐지
- 패턴 탐지
- 이벤트 분석
- 알림 및 경고
🧭 IDS의 종류
| 종류 | 설명 |
|---|---|
| NIDS | 네트워크 구간에서 침입을 탐지 |
| HIDS | 호스트 내부에서 침입을 탐지 |
| 하이브리드 IDS | NIDS와 HIDS를 함께 사용 |
포인트
NIDS는 네트워크 흐름을 보기 좋고, HIDS는 서버 내부의 파일/로그 변화를 보기 좋다.
🧩 탐지 방식
시그니처 기반 탐지
- 이미 알려진 공격 패턴을 기준으로 탐지한다.
- 정확도가 높지만 새로운 공격에는 약할 수 있다.
이상 징후 기반 탐지
- 정상 행위와 다른 패턴을 찾아낸다.
- 알려지지 않은 공격도 잡을 수 있지만 오탐이 늘 수 있다.
정책 기반 탐지
- 사전에 정의한 규칙을 위반하는지 확인한다.
- 운영 정책과 함께 관리하기 좋다.
⚖️ IDS와 IPS 차이
| 항목 | IDS | IPS |
|---|---|---|
| 역할 | 침입 탐지 | 침입 차단 |
| 동작 | 수동 | 능동 |
| 위치 | 감시 구간 | Inline 구간 |
| 목적 | 로그 분석, 알림 | 즉시 방어 |
[!important] 주의 IDS는 탐지와 경고가 목적이고, IPS는 차단이 목적이다. 역할이 다르므로 운영 위치와 정책도 달라야 한다.
🛠️ 운영 시 확인할 점
- 오탐률이 너무 높지 않은지 확인한다.
- 탐지 로그를 주기적으로 검토한다.
- 경고 기준과 알림 채널을 명확히 정한다.
- 중요 서버와 일반 서버의 정책을 다르게 둘 수 있다.
✅ 활용 예시
- 서버 침입 징후 탐지
- 비정상 트래픽 분석
- 악성 행위 모니터링
- 포렌식용 로그 확보
🧾 정리
IDS는 침입을 막는 장치라기보다 침입을 발견하는 감시 장치에 가깝다. 침입 가능성을 빠르게 파악해 추가 대응으로 이어지게 하는 것이 핵심이다.
댓글남기기