침입탐지/방지시스템 (Intrusion Detection/Prevention System (IDS/IPS))

정보보안학
한 줄 정의: 네트워크나 시스템에서 비정상적이거나 악의적인 활동을 탐지(IDS)하고, 필요 시 자동으로 차단(IPS)하는 보안 시스템입니다.

쉽게 풀면

건물 경비 시스템에 비유하면, IDS는 CCTV처럼 수상한 움직임을 감지해서 경고를 울리는 역할이고, IPS는 경비원이 실제로 문을 걸어 잠그거나 침입자를 막는 역할과 비슷합니다. 즉 IDS는 '알려주는' 시스템이고 IPS는 '막아주는' 시스템입니다. 실제 환경에서는 두 기능이 하나의 장비나 소프트웨어에 함께 구현되는 경우가 많습니다.

왜 중요한가

IDS/IPS는 네트워크 보안의 핵심 방어 계층으로, 시그니처 기반 탐지와 이상 탐지(anomaly detection)를 비교하거나 머신러닝을 접목한 탐지 정확도 향상 연구에서 기본 프레임으로 자주 등장합니다. 침해사고 대응 체계를 논할 때도 필수적으로 언급되는 구성 요소입니다.

논문에서는 이렇게 쓰입니다

"제안한 이상 탐지 알고리즘을 기존 시그니처 기반 IDS와 비교한 결과 오탐률이 유의하게 감소하였다."

새로 만든 탐지 방법이 기존 방식보다 잘못된 경고(오탐)를 덜 낸다는 것을 실험으로 확인했다는 뜻입니다.

"본 시스템은 IPS 모듈을 통해 탐지된 공격 트래픽을 실시간으로 자동 차단하도록 설계되었다."

공격으로 판단된 트래픽을 사람이 개입하지 않아도 즉시 막아주는 기능을 넣었다는 내용입니다.

조금 더 깊게 보면

탐지 방식은 크게 알려진 공격 패턴과 비교하는 시그니처(오용) 기반 방식과, 정상 행위 기준에서 벗어난 것을 찾는 이상 탐지 방식으로 나뉩니다. 최근에는 지도학습·비지도학습 모델을 활용해 알려지지 않은 공격(제로데이)까지 탐지하려는 연구가 이어지고 있으며, 탐지 성능은 흔히 정탐률과 오탐률의 균형으로 평가됩니다.

주의할 점

IPS는 자동 차단 기능 때문에 오탐이 발생하면 정상 트래픽까지 차단해 서비스 장애를 일으킬 수 있어, 탐지 정확도와 운영 정책 설계가 중요합니다.

관련 용어