시스템 강화와 보안 솔루션
최소 기능·최소 권한·패치와 EPP·HIDS/HIPS·EDR·FIM·DLP의 역할을 구분합니다.
1. 시스템 강화의 기본 원칙
보안 기준선
보안 기준선은 해당 역할의 시스템이 유지해야 할 승인된 보안 상태다.
- 필요한 서비스와 포트
- 계정과 권한
- 암호·인증 정책
- 방화벽·로그·감사 설정
- 패치 수준
- 파일·설정 권한
제품 기본값이 곧 안전한 기준선은 아니다. 서버·단말·업무 역할에 따라 필요한 설정이 다르다.
최소 기능
- 사용하지 않는 서비스·프로토콜·계정 제거 또는 비활성화
- 예제·시험 기능 제거
- 필요한 주소·포트만 허용
- 관리자 도구의 공개 범위 제한
최소 권한
- 일반·관리·서비스 계정 분리
- 서비스별 전용 계정 사용
- 필요한 파일·명령·네트워크 권한만 부여
- 임시 관리자 권한은 사용 후 회수
2. 설정 강화와 패치는 서로 대체되지 않는다
| 통제 | 목적 |
|---|---|
| 보안 설정 | 안전한 옵션·권한·노출 범위 적용 |
| 보안 패치 | 알려진 소프트웨어 결함 수정 |
| 취약점 관리 | 취약 가능성을 발견·검증·우선순위화·조치 |
| 보안 솔루션 | 악성 행위 예방·탐지·차단·조사 보조 |
패치가 최신이어도 관리자 화면이 외부에 공개되면 위험하다. 설정이 안전해도 알려진 취약점이 남아 있으면 공격받을 수 있다.
3. 애플리케이션 통제
애플리케이션 통제는 승인된 프로그램·스크립트·라이브러리만 실행되도록 제한한다.
대표 기준:
- 파일 해시
- 코드 서명·게시자
- 설치 경로
- 패키지·응용프로그램 식별정보
장점은 승인되지 않은 실행을 줄이는 것이다. 한계는 서명된 정상 관리 도구가 공격에 악용될 수 있고, 업데이트 시 정책 관리가 필요하다는 점이다.
4. 백신·EPP
백신과 EPP(Endpoint Protection Platform)는 파일·프로세스·웹·메일에서 악성코드를 예방·탐지·차단한다.
대표 방식:
- 알려진 악성코드 서명
- 휴리스틱 분석
- 행위 기반 탐지
- 평판 정보
- 격리·삭제
서명 업데이트와 실시간 보호가 중요하지만, 새로운 공격·정상 도구 악용·사용자 계정 탈취를 모두 막지는 못한다.
5. HIDS와 HIPS
- HIDS: 호스트 내부의 로그·파일·프로세스·설정 변화를 탐지
- HIPS: 호스트에서 위험 행위를 차단하거나 제한
탐지와 차단은 다르다. HIPS의 차단 정책이 지나치게 강하면 정상 업무를 막을 수 있으므로 보호 대상과 정책을 명확히 해야 한다.
6. EDR
EDR(Endpoint Detection and Response)은 엔드포인트의 행위를 수집하고 관계를 연결해 조사·대응하는 솔루션이다.
대표 관찰 정보:
- 프로세스 부모·자식 관계
- 파일 생성·변경
- 로그인과 사용자
- 네트워크 연결
- 레지스트리·서비스·자동 실행 변경
대표 대응:
- 장치 네트워크 격리
- 악성 파일 격리
- 프로세스 종료
- 원격 조사 지원
EDR이 설치돼 있다는 사실만으로 모든 단말이 정상 수집·정책 적용 상태라는 뜻은 아니다. 또한 모든 행위를 빠짐없이 보존하는 완전한 감사 로그와 같지 않다.
7. 호스트 방화벽
호스트 방화벽은 시스템에서 들어오고 나가는 통신을 주소·포트·프로그램·프로필 등에 따라 허용·차단한다.
- 인바운드: 외부에서 시스템으로 들어오는 접근 제한
- 아웃바운드: 시스템이 외부로 연결하는 경로 제한
네트워크 방화벽과 호스트 방화벽은 서로 다른 위치에서 통신을 통제하므로 함께 사용할 수 있다.
8. FIM
FIM(File Integrity Monitoring)은 중요 파일과 설정의 해시·권한·소유자·크기·시간 등의 변화를 탐지한다.
FIM 경고는 변경이 있었다는 증거이지 악성 변경을 자동 확정하는 것은 아니다. 패치·승인된 배포·관리자 작업 기록과 대조해야 한다.
9. DLP
DLP(Data Loss Prevention)는 중요 데이터의 저장·사용·전송 과정에서 비인가 유출을 예방·탐지한다.
대표 통제 경로:
- 이메일 첨부
- 웹 업로드
- USB 저장장치
- 인쇄
- 클립보드·앱 간 전달
- 클라우드 저장소
DLP는 데이터 분류와 정책이 부정확하면 오탐·미탐이 발생할 수 있으며 화면 촬영 같은 모든 유출 경로를 완전히 막지는 못한다.
10. 솔루션 역할 비교
| 솔루션 | 주요 관찰·통제 위치 | 핵심 역할 |
|---|---|---|
| 애플리케이션 통제 | 실행 시점 | 승인된 코드만 실행 |
| 백신·EPP | 파일·프로세스·웹·메일 | 악성코드 예방·탐지·차단 |
| HIDS | 호스트 내부 로그·파일 | 이상 변화 탐지 |
| HIPS | 호스트 실행·행위 | 위험 행위 차단 |
| EDR | 엔드포인트 행위 관계 | 조사·격리·대응 |
| 호스트 방화벽 | 네트워크 통신 | 인바운드·아웃바운드 제한 |
| FIM | 중요 파일·설정 | 무결성 변화 탐지 |
| DLP | 데이터 이동 | 중요정보 유출 통제 |
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01HIDS와 HIPS의 차이는?
HIDS는 호스트의 이상 행위를 주로 탐지하고, HIPS는 위험 행위를 차단·제한하는 기능에 초점을 둔다. 탐지와 차단은 같은 결과가 아니다.
02FIM과 DLP는 각각 어떤 문제에 대응하는가?
FIM은 파일·설정의 기준선 대비 변경을 탐지한다. DLP는 중요한 데이터의 비인가 유출을 예방·탐지한다. 파일이 변하지 않았어도 외부 반출은 발생할 수 있다.