🛡️ IDS란?

정의

IDS(Intrusion Detection System)는 네트워크나 호스트에서 침입 징후를 탐지하고 경고하는 보안 시스템이다. 직접 차단하기보다는 이상 징후를 감지하고 알림을 남기는 데 초점이 있다.

🔍 주요 기능

  • 로그 기반 탐지
  • 이상 행위 탐지
  • 패턴 탐지
  • 이벤트 분석
  • 알림 및 경고

🧭 IDS의 종류

종류 설명
NIDS 네트워크 구간에서 침입을 탐지
HIDS 호스트 내부에서 침입을 탐지
하이브리드 IDS NIDS와 HIDS를 함께 사용

포인트

NIDS는 네트워크 흐름을 보기 좋고, HIDS는 서버 내부의 파일/로그 변화를 보기 좋다.

🧩 탐지 방식

시그니처 기반 탐지

  • 이미 알려진 공격 패턴을 기준으로 탐지한다.
  • 정확도가 높지만 새로운 공격에는 약할 수 있다.

이상 징후 기반 탐지

  • 정상 행위와 다른 패턴을 찾아낸다.
  • 알려지지 않은 공격도 잡을 수 있지만 오탐이 늘 수 있다.

정책 기반 탐지

  • 사전에 정의한 규칙을 위반하는지 확인한다.
  • 운영 정책과 함께 관리하기 좋다.

⚖️ IDS와 IPS 차이

항목 IDS IPS
역할 침입 탐지 침입 차단
동작 수동 능동
위치 감시 구간 Inline 구간
목적 로그 분석, 알림 즉시 방어

[!important] 주의 IDS는 탐지와 경고가 목적이고, IPS는 차단이 목적이다. 역할이 다르므로 운영 위치와 정책도 달라야 한다.

🛠️ 운영 시 확인할 점

  • 오탐률이 너무 높지 않은지 확인한다.
  • 탐지 로그를 주기적으로 검토한다.
  • 경고 기준과 알림 채널을 명확히 정한다.
  • 중요 서버와 일반 서버의 정책을 다르게 둘 수 있다.

✅ 활용 예시

  • 서버 침입 징후 탐지
  • 비정상 트래픽 분석
  • 악성 행위 모니터링
  • 포렌식용 로그 확보

🧾 정리

IDS는 침입을 막는 장치라기보다 침입을 발견하는 감시 장치에 가깝다. 침입 가능성을 빠르게 파악해 추가 대응으로 이어지게 하는 것이 핵심이다.


연결문서

댓글남기기