앞서 소개한 대표적인 공격 유형들(네트워크 스캔, 패킷 감청)에 대한 방어법과, 이를 모니터링하고 방어할 때 사용하는 실무 핵심 보안 툴 및 사용법을 정리해 드립니다. > 네트워크/보안/해킹

본문 바로가기

사이트 내 전체검색

뒤로가기 네트워크/보안/해킹

▒ Info Tech ▒ 네트워크/보안/해킹 ▒ 하드웨어 ▒ 소프트웨어
Information Technology Group
▒ Info Tech ▒ 네트워크/보안/해킹 ▒ 하드웨어 ▒ 소프트웨어

보안 앞서 소개한 대표적인 공격 유형들(네트워크 스캔, 패킷 감청)에 대한 방어법과, 이를 모니터링하고 방어할 때 사용하는 실무 핵…

페이지 정보

작성자 최고관리자 작성일 26-07-31 09:47 조회 2 댓글 0

본문

앞서 소개한 대표적인 공격 유형들(네트워크 스캔, 패킷 감청)에 대한 방어법과, 이를 모니터링하고 방어할 때 사용하는 실무 핵심 보안 툴 및 사용법을 정리해 드립니다.

1. Nmap(네트워크 스캔) 방어법 및 보안 툴

공격자가 Nmap으로 내 서버의 열린 포트와 OS 버전을 수집하는 것을 막거나 탐지해야 합니다.

 방어 전략

  • 불필요한 포트 폐쇄: 사용하지 않는 서비스 포트는 방화벽(UFW, iptables)으로 완전히 차단합니다.
  • 배너 그래빙(Banner Grabbing) 차단: Apache, Tomcat 등 웹 서버 설정에서 버전 정보가 외부에 노출되지 않도록 숨깁니다(ServerTokens Prod 설정 등).

 대응 보안 툴: Snort (침입 탐지 시스템 - IDS)

네트워크 패킷을 실시간으로 감시하여 Nmap 스캔 같은 공격 패턴을 탐지하고 경고를 남기는 오픈소스 도구입니다.

  • 실행 방법: 칼리 리눅스 또는 방어용 리눅스 서버 터미널에서 실행합니다.

bash

sudo snort -A console -q -c /etc/snort/snort.conf

코드를 사용할 때는 주의가 필요합니다.

  • 사용법 및 규칙(Rule) 예시:
    /etc/snort/rules/local.rules
    파일에 아래와 같은 규칙을 등록하면, 외부에서 내 서버로 Nmap SYN 스캔(-sS)을 시도할 때 알람을 울립니다.

text

alert tcp any any -> $HOME_NET any (msg:"Nmap Scan Detected"; flags:S; sid:1000001;)

코드를 사용할 때는 주의가 필요합니다.

2. Wireshark(패킷 감청/Sniffing) 방어법 및 보안 툴

중간에서 패킷을 가로채더라도 내용을 볼 수 없게 만드는 것이 핵심입니다.

 방어 전략

  • 전구간 암호화(Encryption): 암호화되지 않은 HTTP, FTP, Telnet 대신 HTTPS, SFTP, SSH를 의무적으로 사용합니다. 데이터를 암호화하면 Wireshark로 가로채도 무작위 외계어로 보입니다.
  • 정적 ARP 테이블 설정: 동일 네트워크 내에서 주소를 변조하는 ARP 스푸핑(Spoofing) 공격을 막기 위해 주요 게이트웨이의 MAC 주소를 고정(Static)합니다.

 대응 보안 툴: Suricata (차세대 네트워크 보안 엔진)

Wireshark가 단순 분석 툴이라면, 수리카타(Suricata)는 패킷 감청을 유발하는 악성 트래픽이나 ARP 변조 공격을 네트워크 단에서 실시간 탐지·차단(IPS)하는 강력한 툴입니다.

  • 실행 방법: 터미널에서 서비스를 구동합니다.

bash

sudo suricata -c /etc/suricata/suricata.yaml -i eth0

코드를 사용할 때는 주의가 필요합니다.

  • 사용법:
    주요 로그 파일(/var/log/suricata/eve.json)을 실시간으로 모니터링(tail -f)하면서, 비정상적인 대량의 패킷 교환이나 스니핑 전조 증상(미끼 패킷)이 발견되면 방화벽과 연동해 공격자 IP를 즉시 차단하도록 설정합니다.

3. 웹 취약점(Burp Suite 공격 등) 방어 툴

웹 애플리케이션 자체의 취약점을 코드로 다 막기 어려울 때, 서버 앞단에서 공격 패킷을 먼저 걸러주는 방패가 필요합니다.

 대응 보안 툴: ModSecurity (웹 애플리케이션 방화벽 - WAF)

Apache Nginx 웹 서버에 플러그인 형태로 설치하는 오픈소스 웹 방화벽입니다. Burp Suite로 변조된 SQL 인젝션, XSS 등의 공격 패킷이 웹 서버에 도달하기 전에 중간에서 차단(403 Forbidden)합니다.

  • 설행 및 적용 방법:
    Nginx
    또는 Apache 설정 파일(httpd.conf 또는 nginx.conf) ModSecurity 모듈을 활성화합니다.

nginx

# Nginx 예시

modsecurity on;

modsecurity_rules_file /etc/nginx/modsec/main.conf;

코드를 사용할 때는 주의가 필요합니다.

  • 사용법 (OWASP Core Rule Set 연동):
    전 세계 보안 전문가들이 업데이트하는 OWASP CRS 규칙을 다운받아 적용하면, 공격자가 Burp Suite로 아이디 창에 ' OR '1'='1을 넣어서 보낼 때 ModSecurity가 이를 위험 패턴으로 인식하여 웹 서버가 실행되기도 전에 트래픽을 drop(버림) 시킵니다.

 요약: 방어자의 관점

보안은 하나의 도구로 완성되지 않는 심층 방어(Defense in Depth)가 핵심입니다.

  1. ModSecurity(WAF)로 웹 공격(SQL 인젝션)을 막고,
  2. Fail2ban으로 비밀번호 무차별 대입을 차단하며,
  3. Snort/Suricata로 네트워크 스캔과 이상 패킷을 탐지하고,
  4. 모든 통신은 HTTPS/SSH로 암호화하는 것이 정석입니다.

소개해 드린 방어 툴 중 현재 운영 중이거나 실습해 보고 싶은 웹 서버 환경(: Apache, Nginx, Tomcat )혹은 특정 방어 툴의 설치 및 연동 방법은 어떻게 적용하는게 좋을까….

댓글목록 0

등록된 댓글이 없습니다.

Copyright © 소유하신 도메인. All rights reserved.

사이트 정보

회사명 : 회사명 / 대표 : 대표자명
주소 : OO도 OO시 OO구 OO동 123-45
사업자 등록번호 : 123-45-67890
전화 : 02-123-4567 팩스 : 02-123-4568
통신판매업신고번호 : 제 OO구 - 123호
개인정보관리책임자 : 정보책임자명

PC 버전으로 보기