딥 시큐리티가 잘하는 점은 무엇일까요?
안녕하세요. ISAO 보안 프로젝트의 이와키리입니다. 네 번째입니다. 중간판입니다. 중간판에서는 딥 시큐리티 설정 방법을 설명하겠습니다. 그 전에 개념적인 부분에 대해 이야기하겠습니다.
딥 시큐리티는 기밀 시 "IDS/IPS"라고 불리는 제품입니다.
많은 분들이 "IDS/IPS가 무엇인가?"라고 궁금해할 수 있습니다. 아래 그림을 참고해 주세요.

먼저, 맨 오른쪽에 있는 세 개의 박스를 살펴보시기 바랍니다. 웹 서비스를 구성하는 환경은 크게 세 개의 층으로 나눌 수 있습니다.
웹 애플리케이션 계층 PHP와 Java로 생성된 프로그램이 배치되는 계층입니다. DB, 파일 데이터, 런타임 라이브러리도 이 범주에 속합니다. 원칙적으로, 운영체제나 미들웨어 없이는 작동하지 않습니다. 이들은 개발 회사와 내부 개발 부서 인원들이 만듭니다. 프로그래머는 베테랑과 초보자이기 때문에 제작 과정이 매우 다양합니다. 따라서 이 계층이 가장 많은 공격을 기록한 것으로 볼 수 있습니다.
운영체제/미들웨어 계층 OS는 리눅스와 윈도우입니다. 미들웨어는 DB(MySQL 등)나 프로그래밍 언어(PHP 등)와 같은 애플리케이션을 실행하는 데 사용되는 소프트웨어입니다. 이들은 주요 벤더와 자원봉사자들이 만듭니다. 보안은 고도로 전문화된 기술을 가진 엔지니어들이 만들기 때문에 괜찮습니다! 생각하기 쉽지만, 운영체제와 미들웨어 모두 주요 소프트웨어이기 때문에 높은 기술력을 가진 공격자들이 이를 노립니다(운영체제와 미들웨어의 취약점을 악용하는 이른바 공격). 이 계층이 악성코드를 배치하는 역할이기도 합니다.
네트워크 계층 이 계층은 네트워크 장비를 사용해 포트와 프로토콜을 관리합니다. 방화벽과 네트워크 그룹을 적절히 구성함으로써 보안을 보장합니다. 이 계층의 보안 조치는 다른 계층에 비해 표준화되어 있다고 생각합니다(*). *포트와 IP 주소를 제한하는 등의 조치가 있습니다.
다음으로, 맨 왼쪽에 있는 화살표를 보세요. 이것이 바로 사이버 공격의 유형입니다. 사이버 공격은 각 계층을 대상으로 하므로 크게 다음과 같이 나눌 수 있습니다:
- 웹 애플리케이션 계층을 겨냥한 공격
- 운영체제/미들웨어 계층을 겨냥한 공격
- 네트워크 계층을 겨냥한 공격
이 제품군은 세 가지 범주로 분류됩니다. 그리고 각 공격을 방어하는 보안 제품도 크게 세 가지 범주로 분류됩니다. (중간 세 가지 항목에 색상으로 구분된 상자 사진을 참고하세요)
웹 애플리케이션 방화벽(WAF)은 주로 웹 애플리케이션 계층을 보호합니다.
침입 탐지 시스템/침입 방지 시스템(IDS/IPS): 주로 운영체제/미들웨어 계층을 보호합니다.
방화벽(F/W)은 네트워크 계층을 보호합니다.
"주요"로 작성된 보안 제품들은 다른 계층을 보호하는 기능도 가지고 있습니다. 심지어 WAF도 운영체제/미들웨어 계층을 보호할 수 있고, IDS/IPS도 웹 애플리케이션 계층을 보호할 수 있습니다. (이 박스에 보이는 그림이 당신의 계층과 함께 조금씩 침식되고 있다는 사실입니다.)
이 때문에 F/W와 IDS/IPS만 도입하는 웹 서비스가 꽤 많습니다. 보통은 이 세 가지 제품 모두를 갖고 싶지만, 예산 관계도 있습니다(^^;
그렇다면 딥 시큐리티는 다른 계층까지 어느 정도까지 다루고 있을까요?
위아래로 뻗은 화살표는 딥 시큐리티의 사용 범위를 나타냅니다. 처음에는 딥 시큐리티가 IDS/IPS라고 했지만, 실제로는 WAF 기능과 F/W 기능이 일부 포함되어 있습니다.
초보자 섹션에서는 딥 시큐리티의 여섯 가지 규칙을 소개했지만, 이 규칙들이 어떤 제품 기능에 해당하는지 살펴보겠습니다.
웹 평판: WAF와 IDS/IPS 모두가 잘하는 기능입니다.
침입 방지 - 매개변수 변조 검사: WAF가 잘하는 기능입니다. - 가상 패치: IDS/IPS가 잘하는 기능입니다.
안티멀웨어 프로그램: 이 기능은 IDS/IPS가 잘하는 기능입니다.
변경 모니터링: IDS/IPS가 잘하는 기능입니다.
보안 로그 모니터링: IDS/IPS가 잘하는 기능입니다.
방화벽: 이 기능은 F/W가 잘하는 기능입니다.
대략적으로 말하면, F/W가 있는 환경에서 방화벽 규칙을 비활성화하거나, WAF가 있는 환경에서 웹 평판 규칙과 침입 방지(매개변수 조작 검사) 규칙을 비활성화하는 것은 실제로 큰 피해를 주지 않을 수 있습니다(권장되지 않습니다).
하지만 다음 규칙들은 IDS/IPS가 잘하는 기능임을 유의하세요. 따라서 이를 비활성화하면 IDS/IPS의 기능을 완전히 수행할 수 없습니다.
- 침입 방지(가상 패치)
- 사기 방지
- 변경 모니터링
- 보안 로그 모니터링
다음에는 어떻게 설정하는지 설명할 예정입니다. 계속...