👁️
1. IDS(침입 탐지 시스템)란
IDS(Intrusion Detection System)는 네트워크나 시스템을 오가는 트래픽을 지켜보다가 의심스러운 활동이 발견되면 관리자에게 경고(알림)를 보내는 장비 또는 소프트웨어입니다. 트래픽 흐름 자체를 막지는 않고 감시와 기록에 집중하는 수동적인 방식입니다.
🛑
2. IPS(침입 차단 시스템)란
IPS(Intrusion Prevention System)는 IDS처럼 트래픽을 감시하되, 의심스러운 트래픽을 발견하면 알림만 보내는 데 그치지 않고 해당 연결을 즉시 차단하거나 끊어버리는 등 능동적으로 대응하는 장비입니다.
⚖️
3. IDS와 IPS의 가장 큰 차이
IDS는 트래픽 경로 밖에서 복사본을 들여다보며 감시만 하는 반면(out-of-band), IPS는 트래픽이 실제로 지나가는 경로 한가운데 놓여(inline) 위협을 즉시 차단할 수 있습니다. 즉 "알려주는 시스템"과 "직접 막는 시스템"의 차이로 이해할 수 있습니다.
📑
4. 시그니처 기반 탐지
이미 알려진 공격 패턴(시그니처) 데이터베이스와 트래픽을 비교해 일치하는 경우 탐지하는 방식입니다. 알려진 공격은 정확하게 잡아내지만, 데이터베이스에 없는 새로운 변종 공격은 놓칠 수 있다는 한계가 있습니다.
📈
5. 이상 탐지(Anomaly-based) 방식
평소의 정상적인 트래픽 패턴을 학습해 기준선을 만든 뒤, 그 기준에서 크게 벗어나는 행동을 탐지하는 방식입니다. 아직 알려지지 않은 새로운 공격도 잡아낼 가능성이 있지만, 정상 행동을 위협으로 잘못 판단하는 오탐(false positive)이 발생할 수 있습니다.
🧱
6. 방화벽과 IDS/IPS의 차이
방화벽은 IP 주소, 포트, 프로토콜 같은 정보를 기준으로 트래픽을 허용하거나 차단하는 1차 관문 역할을 합니다. IDS/IPS는 방화벽을 통과한 트래픽의 내용까지 들여다보며 알려진 공격 패턴이나 이상 행동을 찾아내는 심화 보안 계층으로, 두 장비는 서로 대체재가 아니라 함께 쓰이는 경우가 많습니다.
🏢
7. 가정과 기업에서의 활용
가정용 환경에서는 일부 최신 공유기나 보안 소프트웨어에 간단한 침입 탐지·차단 기능이 내장되어 있는 경우가 있습니다. 기업이나 서버 환경에서는 전용 장비 외에도 Snort, Suricata처럼 널리 알려진 오픈소스 IDS/IPS 소프트웨어가 자주 예시로 언급됩니다.