보안 앞서 소개한 대표적인 공격 유형들(네트워크 스캔, 패킷 감청)에 대한 방어법과, 이를 모니터링하고 방어할 때 사용하는 실무 핵…
페이지 정보
작성자 최고관리자 작성일 26-07-31 09:47 조회 2 댓글 0본문
앞서 소개한 대표적인 공격 유형들(네트워크 스캔, 패킷 감청)에 대한 방어법과, 이를 모니터링하고 방어할 때 사용하는 실무 핵심 보안 툴 및 사용법을 정리해 드립니다.
1. Nmap(네트워크 스캔) 방어법 및 보안 툴
공격자가 Nmap으로 내 서버의 열린 포트와 OS 버전을 수집하는 것을 막거나 탐지해야 합니다.
방어 전략
- 불필요한 포트 폐쇄: 사용하지 않는 서비스 포트는 방화벽(UFW, iptables)으로 완전히 차단합니다.
- 배너 그래빙(Banner Grabbing) 차단: Apache, Tomcat 등 웹 서버 설정에서 버전 정보가 외부에 노출되지 않도록 숨깁니다(ServerTokens Prod 설정 등).
대응 보안 툴: Snort (침입 탐지 시스템 - IDS)
네트워크 패킷을 실시간으로 감시하여 Nmap 스캔 같은 공격 패턴을 탐지하고 경고를 남기는 오픈소스 도구입니다.
- 실행 방법: 칼리 리눅스 또는 방어용 리눅스 서버 터미널에서 실행합니다.
bash
sudo snort -A console -q -c /etc/snort/snort.conf
코드를 사용할 때는 주의가 필요합니다.
- 사용법
및 규칙(Rule) 예시:
/etc/snort/rules/local.rules 파일에 아래와 같은 규칙을 등록하면, 외부에서 내 서버로 Nmap SYN 스캔(-sS)을 시도할 때 알람을 울립니다.
text
alert tcp any any -> $HOME_NET any (msg:"Nmap Scan Detected"; flags:S; sid:1000001;)
코드를 사용할 때는 주의가 필요합니다.
2. Wireshark(패킷 감청/Sniffing) 방어법 및 보안 툴
중간에서 패킷을 가로채더라도 내용을 볼 수 없게 만드는 것이 핵심입니다.
방어 전략
- 전구간 암호화(Encryption): 암호화되지 않은 HTTP, FTP, Telnet 대신 HTTPS, SFTP, SSH를 의무적으로 사용합니다. 데이터를 암호화하면 Wireshark로 가로채도 무작위 외계어로 보입니다.
- 정적 ARP 테이블 설정: 동일 네트워크 내에서 주소를 변조하는 ARP 스푸핑(Spoofing) 공격을 막기 위해 주요 게이트웨이의 MAC 주소를 고정(Static)합니다.
대응 보안 툴: Suricata (차세대 네트워크 보안 엔진)
Wireshark가 단순 분석 툴이라면, 수리카타(Suricata)는 패킷 감청을 유발하는 악성 트래픽이나 ARP 변조 공격을 네트워크 단에서 실시간 탐지·차단(IPS)하는 강력한 툴입니다.
- 실행 방법: 터미널에서 서비스를 구동합니다.
bash
sudo suricata -c /etc/suricata/suricata.yaml -i eth0
코드를 사용할 때는 주의가 필요합니다.
- 사용법:
주요 로그 파일(/var/log/suricata/eve.json)을 실시간으로 모니터링(tail -f)하면서, 비정상적인 대량의 패킷 교환이나 스니핑 전조 증상(미끼 패킷)이 발견되면 방화벽과 연동해 공격자 IP를 즉시 차단하도록 설정합니다.
3. 웹 취약점(Burp Suite 공격 등) 방어 툴
웹 애플리케이션 자체의 취약점을 코드로 다 막기 어려울 때, 서버 앞단에서 공격 패킷을 먼저 걸러주는 방패가 필요합니다.
대응 보안 툴: ModSecurity (웹 애플리케이션 방화벽 - WAF)
Apache나 Nginx 웹 서버에 플러그인 형태로 설치하는 오픈소스 웹 방화벽입니다. Burp Suite로 변조된 SQL 인젝션, XSS 등의 공격 패킷이 웹 서버에 도달하기 전에 중간에서 차단(403 Forbidden)합니다.
- 설행
및 적용 방법:
Nginx 또는 Apache 설정 파일(httpd.conf 또는 nginx.conf)에 ModSecurity 모듈을 활성화합니다.
nginx
# Nginx 예시
modsecurity on;
modsecurity_rules_file /etc/nginx/modsec/main.conf;
코드를 사용할 때는 주의가 필요합니다.
- 사용법 (OWASP Core Rule Set 연동):
전 세계 보안 전문가들이 업데이트하는 OWASP CRS 규칙을 다운받아 적용하면, 공격자가 Burp Suite로 아이디 창에 ' OR '1'='1을 넣어서 보낼 때 ModSecurity가 이를 위험 패턴으로 인식하여 웹 서버가 실행되기도 전에 트래픽을 drop(버림) 시킵니다.
요약: 방어자의 관점
보안은 하나의 도구로 완성되지 않는 심층 방어(Defense in Depth)가 핵심입니다.
- ModSecurity(WAF)로 웹 공격(SQL 인젝션)을 막고,
- Fail2ban으로 비밀번호 무차별 대입을 차단하며,
- Snort/Suricata로 네트워크 스캔과 이상 패킷을 탐지하고,
- 모든 통신은 HTTPS/SSH로 암호화하는 것이 정석입니다.
소개해 드린 방어 툴 중 현재 운영 중이거나 실습해 보고 싶은 웹 서버 환경(예: Apache, Nginx, Tomcat 등)혹은 특정 방어 툴의 설치 및 연동 방법은 어떻게 적용하는게 좋을까….
댓글목록 0
등록된 댓글이 없습니다.
