현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

네트워크 역추적의 원리와 한계

중계 연결과 패킷 기록을 거슬러 올라가며 출발지 후보와 실제 행위자를 구분합니다.

예상 읽기 3

1. 역추적과 현재 경로 진단은 다르다

역추적(Traceback)은 이미 관찰한 공격 패킷·연결이 어느 이전 지점에서 왔는지 기록을 연결해 좁히는 과정이다. 현재 내 컴퓨터에서 목적지까지의 홉을 관찰하는 traceroute와 목적이 다르다.

IP 주소의 등록 지역이나 위치 정보도 실제 사람의 현재 위치를 보장하지 않는다. VPN·프록시 출구나 감염된 중계 호스트가 보일 수 있다. 기술적 출발지를 찾는 것과 책임 있는 행위자를 확정하는 것은 별개다.

2. TCP 연결과 IP 패킷의 역추적

구분TCP 연결 역추적IP 패킷 역추적
대상중계 호스트 사이의 연결 관계패킷·흐름이 지나온 경로
주요 정보주소·포트·시각·로그인·프로세스경계 장비 로그·패킷·수신 인터페이스
방법호스트 기록 연결, 네트워크 흐름 상관분석홉별 조사, 패킷 기록·마킹 등
한계중계 로그 삭제·연결 다중화장비 지원·기록 보존·관리 주체 협력

호스트 기반 방식은 수신 연결과 해당 세션이 만든 송신 연결을 프로세스·사용자 기록으로 연결한다. 네트워크 기반 방식은 여러 지점의 시각·방향·크기·흐름을 비교한다. 패턴 유사성만으로 동일 연결임을 확정하지 않는다.

패킷 마킹은 라우터가 경로 단서를 패킷에 남기는 계열이고, 패킷 로깅은 경유 기록이나 요약을 장비 측에 보관하는 계열이다. 장비 지원과 기록이 필요하며 모든 인터넷 패킷에서 자동 제공되는 기능은 아니다. 세부 복원 알고리즘·확률 계산은 제외한다.

3. 경유지 기록을 거슬러 올라간다

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
최초 접속지 후보 → 중계 A → 중계 B → 피해 시스템

피해 시스템에는 B의 주소가 보일 수 있다. B에서 해당 수신·송신 연결 관계를 확인해 A로, 다시 A의 기록을 확인해 이전 지점으로 좁힌다. 이러한 중계 호스트를 Stepping Stone이라고 한다.

주소 위조, NAT, 프록시·VPN, 동적 주소 할당, 시계 오차, 로그 누락이 추적을 어렵게 한다. 중계 지점의 기록이 없으면 그 관계를 확정하기 어려우며, 최초 후보가 감염된 장치라면 실제 제어자는 따로 있을 수 있다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
중계 호스트를 거친 연결 역추적
중계 호스트를 거친 연결 역추적

4. 필요한 기록과 예방 통제

NAT·공유 주소 환경에서는 외부의 출발지 IP·포트·프로토콜·정확한 시각을 변환 기록과 연결한다. 이어서 DHCP 임대나 VPN 인증 기록으로 해당 시각의 내부 단말·세션을 확인한다. 자세한 해석 예는 네트워크 로그와 상관분석에서 다룬다.

로그는 원본과 시각 정보를 보존하고 무결성·접근권한을 관리한다. 다른 관리 영역으로 넘어가면 그 조직의 보존 기록과 적법한 협력이 필요하다.

Ingress/Egress 필터링과 uRPF는 출발지 위조를 줄이는 예방 통제다. 이미 발생한 공격자의 경로를 자동으로 복원하는 역추적 시스템 자체는 아니다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01피해 서버가 중계 B의 IP를 관찰했다면 바로 최초 공격자로 확정할 수 있는가?
정답 및 해설

아니다. B의 수신·송신 연결 기록과 이전 중계 지점의 기록을 연결해야 한다. B 자체가 감염된 호스트일 수 있다.

02uRPF는 과거의 모든 공격 경로를 자동 복원하는 기능인가?
정답 및 해설

아니다. 출발지의 역경로 정보를 이용해 위조 가능 패킷을 제한하는 예방 통제다. 실제 역추적에는 별도의 기록과 상관분석이 필요하다.