침입 탐지·차단 시스템(IDS/IPS) 기초

IDS와 IPS가 각각 무엇이고 어떻게 다른지 순서대로 확인해보세요.

👁️

1. IDS(침입 탐지 시스템)란

IDS(Intrusion Detection System)는 네트워크나 시스템을 오가는 트래픽을 지켜보다가 의심스러운 활동이 발견되면 관리자에게 경고(알림)를 보내는 장비 또는 소프트웨어입니다. 트래픽 흐름 자체를 막지는 않고 감시와 기록에 집중하는 수동적인 방식입니다.

🛑

2. IPS(침입 차단 시스템)란

IPS(Intrusion Prevention System)는 IDS처럼 트래픽을 감시하되, 의심스러운 트래픽을 발견하면 알림만 보내는 데 그치지 않고 해당 연결을 즉시 차단하거나 끊어버리는 등 능동적으로 대응하는 장비입니다.

⚖️

3. IDS와 IPS의 가장 큰 차이

IDS는 트래픽 경로 밖에서 복사본을 들여다보며 감시만 하는 반면(out-of-band), IPS는 트래픽이 실제로 지나가는 경로 한가운데 놓여(inline) 위협을 즉시 차단할 수 있습니다. 즉 "알려주는 시스템"과 "직접 막는 시스템"의 차이로 이해할 수 있습니다.

📑

4. 시그니처 기반 탐지

이미 알려진 공격 패턴(시그니처) 데이터베이스와 트래픽을 비교해 일치하는 경우 탐지하는 방식입니다. 알려진 공격은 정확하게 잡아내지만, 데이터베이스에 없는 새로운 변종 공격은 놓칠 수 있다는 한계가 있습니다.

📈

5. 이상 탐지(Anomaly-based) 방식

평소의 정상적인 트래픽 패턴을 학습해 기준선을 만든 뒤, 그 기준에서 크게 벗어나는 행동을 탐지하는 방식입니다. 아직 알려지지 않은 새로운 공격도 잡아낼 가능성이 있지만, 정상 행동을 위협으로 잘못 판단하는 오탐(false positive)이 발생할 수 있습니다.

🧱

6. 방화벽과 IDS/IPS의 차이

방화벽은 IP 주소, 포트, 프로토콜 같은 정보를 기준으로 트래픽을 허용하거나 차단하는 1차 관문 역할을 합니다. IDS/IPS는 방화벽을 통과한 트래픽의 내용까지 들여다보며 알려진 공격 패턴이나 이상 행동을 찾아내는 심화 보안 계층으로, 두 장비는 서로 대체재가 아니라 함께 쓰이는 경우가 많습니다.

🏢

7. 가정과 기업에서의 활용

가정용 환경에서는 일부 최신 공유기나 보안 소프트웨어에 간단한 침입 탐지·차단 기능이 내장되어 있는 경우가 있습니다. 기업이나 서버 환경에서는 전용 장비 외에도 Snort, Suricata처럼 널리 알려진 오픈소스 IDS/IPS 소프트웨어가 자주 예시로 언급됩니다.

방화벽 기초부터 다시 보고 싶다면

IDS/IPS와 자주 비교되는 방화벽의 기본 개념이 궁금하다면 방화벽 기초 알아보기를 먼저 확인해보세요.

공격 유형이 궁금하다면

IDS/IPS가 탐지하려는 대표적인 공격 유형은 디도스(DDoS) 공격 유형 완전정복중간자 공격(MITM)이란 문서에서 확인할 수 있습니다.

자주 묻는 질문

일반 가정에서도 IDS/IPS가 필요한가요?

대부분의 가정에서는 공유기의 기본 방화벽 기능과 보안 소프트웨어만으로도 충분한 경우가 많습니다. IDS/IPS는 주로 기업이나 서버를 운영하는 환경에서 더 중요하게 다뤄집니다.

IPS를 쓰면 방화벽은 필요 없나요?

아니요. 방화벽은 IP·포트 기준의 1차 관문이고 IPS는 그 안의 트래픽 내용까지 들여다보는 심화 계층이라, 서로 다른 역할을 하며 함께 사용하는 것이 일반적입니다.