웹서비스 앞에 방화벽과 침입방지시스템을 설치해도 대규모 DDoS 공격을 막지 못할 수 있다. 장비가 공격 패킷을 정확히 구분하더라도 인터넷 회선이 먼저 가득 차면 정상 사용자의 요청이 방어 장비까지 도착하지 못하기 때문이다. 반대로 트래픽이 많다는 이유만으로 모두 차단하면 이벤트·티켓 예매처럼 정상적인 접속 급증을 공격으로 오인할 수 있다. Anti-DDoS 시스템의 핵심은 단순한 임계치 차단이 아니다. 평상시 트래픽과 서비스 상태를 기준으로 공격 가능성을 판단하고, 서비스 회선보다 앞단의 충분한 처리 용량에서 악성 트래픽을 제거한 뒤 정상 트래픽만 원래 서버로 전달하는 체계다. 탐지 정확도, 우회 속도, 세정 용량, 원본 서버 보호와 운영 절차가 함께 맞아야 실제 가용성을 지킬 수 있다.1. Anti..
방화벽이 접속을 차단하고 보안 시스템이 경고를 보냈는데도 사고가 커질 수 있다. 경고를 받은 사람이 무엇을 확인해야 하는지 모르거나, 계정을 중지할 권한이 없어 조치가 늦어지는 경우다. 개별 장비는 작동했지만 조직의 대응은 이어지지 않은 것이다.예방은 공격의 성공 가능성과 영향을 줄이고, 탐지는 이상 징후를 찾아 판단하며, 대응은 확인된 위협의 확산과 피해를 줄이는 역할을 한다. 이 세 가지를 연결하는 것은 제품 간 연동만이 아니다. 판단에 필요한 기록, 조치 권한, 결과를 확인하는 절차가 함께 있어야 한다.1. 예방·탐지·대응은 함께 작동하는 역할이다보안 통제는 위험을 줄이기 위한 정책, 절차, 기술적 조치 등을 뜻한다. 예방·탐지·대응은 이를 목적에 따라 이해하는 실무적 구분이다. 모든 제품을 세 상..
사무실에서 옆자리 PC와 파일은 주고받는데 다른 부서 서버에는 접속되지 않는 경우가 있다. 케이블이 연결되어 있다는 사실만으로 모든 통신 경로가 정상이라고 판단할 수 없는 이유다. 스위치와 라우터가 데이터를 넘겨주는 기준을 구분하면 어디부터 확인할지 정하기 쉬워진다. 일반적인 L2 스위치는 같은 VLAN 안에서 목적지 MAC 주소를 기준으로 프레임을 전달한다. 라우터는 서로 다른 IP 네트워크 사이에서 목적지 IP 주소와 경로 정보를 기준으로 패킷을 전달한다. 다만 L3 스위치도 라우팅을 수행하므로 장비 이름보다 실제 설정과 역할을 보아야 한다.설명 범위는 일반적인 이더넷·IPv4 기업 네트워크다. 아래 IP 주소와 구성은 원리를 설명하기 위한 가상 예시이며 특정 기업의 실제 운영 사례가 아니다.1. ..
한 대의 서버에서 여러 운영체제를 실행할 수 있는 이유는 CPU와 메모리를 운영체제마다 물리적으로 나눠 끼웠기 때문이 아니다. 하이퍼바이저가 각 가상머신에 독립적인 컴퓨터처럼 보이는 실행 환경을 제공하고, 실제 하드웨어를 사용하는 순서와 범위를 조정하기 때문이다. 가상머신에 CPU와 메모리를 지정하는 작업은 물리 자원을 새로 만드는 작업이 아니다. 하이퍼바이저의 원리를 이해하려면 화면에 표시되는 자원과 실제로 사용할 수 있는 자원을 구분해야 한다. 가상머신에는 운영체제가 있고, 하이퍼바이저는 실행 경계를 관리 가상머신(VM)은 가상 CPU, 메모리, 디스크, 네트워크 장치를 제공받고 그 위에서 자체 운영체제와 애플리케이션을 실행한다. 물리 서버를 호스트, VM 안의 운영체제를 게스트 운영체제라고 부..
기업 IT 인프라를 운영할 때 서버를 한 대 도입할 때마다 물리 장비를 추가해야 한다면 비용과 관리 부담이 빠르게 증가한다. 서버 가상화는 하나의 물리 서버에 여러 가상 머신(VM)을 배치하여 컴퓨팅 자원을 유연하게 활용하는 기술이다. 그러나 가상화는 단순히 서버 대수를 줄이는 기술이 아니다. 물리 호스트의 장애, 관리 계정, 가상 네트워크, 백업 문제를 간과하면 여러 업무 시스템이 동시에 중단될 수 있다. 1. 서버 가상화와 가상 머신의 개념 서버 가상화는 물리 서버의 CPU, 메모리, 저장장치, 네트워크 자원을 논리적으로 분리하여 다수의 독립적인 실행 환경에 제공하는 방식이다. 가상 머신과 하이퍼바이저 VM은 가상의 CPU..
생성형 AI를 기업 업무에 적용하려는 움직임이 빠르게 확산되고 있다. 문서 요약, 보고서 작성, 고객 상담, 사내 지식 검색, 개발 지원 등 적용할 수 있는 영역도 넓다. 그러나 기업이 생성형 AI를 실제 업무에 연결하려면 모델이나 서비스 선정에 앞서 확인해야 할 것이 있다. 바로 AI가 사용할 데이터의 관리 체계다. 생성형 AI는 데이터와 분리해서 생각하기 어렵다. 사용자가 프롬프트에 입력하는 정보뿐 아니라 사내 문서, 데이터베이스, 지식관리시스템, 업무 시스템의 데이터를 검색증강생성(RAG)이나 API로 연결할 수도 있다. 데이터의 출처와 권한, 품질, 개인정보 포함 여부가 제대로 관리되지 않은 상태에서 AI의 접근 범위부터 확대하면 기존 데이터 관리 문제까지 AI를 통해 증폭될 수 있다. 따라서..
생성형 AI를 사용할 때 사용자는 질문을 입력하고 몇 초 안에 답변을 받습니다. 이 과정만 보면 AI가 질문을 받을 때마다 새로운 지식을 학습하는 것처럼 보일 수 있습니다. 하지만 실제 AI 시스템에서는 학습(Training)과 추론(Inference)이 명확히 구분됩니다. 학습은 모델의 파라미터를 조정하는 과정이고, 추론은 이미 학습된 모델을 이용해 새로운 입력에 대한 결과를 생성하는 과정입니다. 일반적인 생성형 AI 서비스에서 사용자가 프롬프트를 입력해 답변을 받는 순간에는 대부분 모델 자체를 다시 학습시키는 것이 아니라 추론이 수행됩니다. AI 학습과 추론은 무엇이 다른가 AI 학습은 모델의 파라미터를 만드는 과정이다 AI 학습은 대량의 데이터를 모델에 입력하고, 모델이 원하는 결과를 더 잘..
클라우드 환경에서 보안 사고를 이야기할 때 방화벽, 취약점, 악성코드 같은 기술적 통제를 먼저 떠올리기 쉽다. 그러나 실제 클라우드에서는 누가 어떤 리소스에 어떤 권한으로 접근할 수 있는지를 결정하는 IAM(Identity and Access Management)이 보안의 중심에 가깝다. 온프레미스 환경에서는 네트워크 경계와 서버 계정이 접근 통제의 중요한 기준이었다. 반면 클라우드에서는 사용자뿐 아니라 애플리케이션, 가상머신, 컨테이너, 자동화 도구 같은 워크로드도 각각 하나의 신원으로 동작한다. 이 신원에 역할과 정책이 연결되고, 그 정책이 특정 계정·프로젝트·구독·리소스에 적용된다. 문제는 IAM이 단순히 “사용자에게 권한을 주는 기능”이 아니라는..
기업 시스템에서 사용자 인증은 오랫동안 아이디와 비밀번호를 중심으로 운영되어 왔다. 하지만 비밀번호는 사용자가 기억해야 하는 하나의 정보에 의존하기 때문에 피싱, 비밀번호 재사용, 크리덴셜 스터핑, 패스워드 스프레이와 같은 공격에 반복적으로 노출될 수 있다.MFA(Multi-Factor Authentication)는 이런 비밀번호 중심 인증의 한계를 보완하기 위해 서로 다른 종류의 인증 요소를 결합하는 방식이다. 중요한 점은 단순히 인증 단계를 두 번 수행하는 것이 아니라, 서로 다른 인증 요소를 조합해야 한다는 것이다.비밀번호만 사용하는 인증의 구조와 한계MFA를 구성하는 인증 요소MFA 인증은 어떤 순서로 동작하는가MFA 방식마다 보안 수준이 다른 이유기업 환경에서 MFA를 적용할 때 고려할 사항실무..
기업의 보안 환경에서는 방화벽, IPS, WAF, 서버, 운영체제, 웹 애플리케이션, 인증 시스템, 클라우드 서비스 등 수많은 시스템이 각각 다른 형식으로 로그를 생성한다. 같은 IP 주소를 의미하더라도 어떤 장비는 src, 다른 제품은 source_ip, 또 다른 시스템은 client_ip와 같이 서로 다른 필드명을 사용할 수 있다.이처럼 형식과 의미가 제각각인 로그를 그대로 수집하기만 해서는 통합 검색이나 이벤트 상관분석이 어렵다. 그래서 SIEM(Security Information and Event Management)과 중앙 로그 관리 환경에서는 서로 다른 로그를 공통된 형태로 변환하는 로그 정규화(Log Normalization) 과정이 중요하다.NIST는 로그 정규화를 각 로그 데이터 필드를..