인터넷 서비스를 운영하는 기업이라면 순간적인 트래픽 증가를 반드시 공격으로 볼 수는 없습니다. 광고·이벤트·뉴스 노출로 정상 사용자가 급증할 수도 있고, 반대로 전체 대역폭은 크게 증가하지 않았는데 특정 서버나 애플리케이션의 처리 자원만 고갈되는 DDoS 공격도 발생할 수 있습니다.
따라서 DDoS 탐지의 핵심은 단순히 “트래픽이 많아졌는가”를 확인하는 것이 아닙니다. 평소의 정상 트래픽 특성을 기준으로 네트워크 대역폭, 패킷 처리량, 세션 수, 요청 패턴, 서버 자원 사용률 등을 함께 관찰하고 비정상적인 변화가 어디에서 발생하는지를 판단해야 합니다.

영국 NCSC 역시 DoS 대응에서 네트워크·컴퓨팅·스토리지 등 서비스 전반에 대한 모니터링을 확보하고, 이상 활동이 발생했을 때 여러 구성요소의 데이터를 함께 분석할 것을 권고합니다.
- DDoS 공격의 기본 구조
- DDoS가 자원을 고갈시키는 세 가지 방식
- 이상 트래픽 탐지에서 확인해야 할 핵심 지표
- 기준선 기반 탐지가 필요한 이유
- 정상 트래픽 급증과 DDoS를 구분하는 방법
- 실무자 관점에서 중요한 탐지 원칙
- 결론
1. DDoS 공격의 기본 구조
DDoS는 Distributed Denial of Service의 약자로, 여러 출발지에서 동시에 발생하는 트래픽이나 요청을 이용해 대상 서비스가 정상 사용자의 요청을 처리하지 못하도록 만드는 공격입니다.
일반적인 구조는 다수의 공격 트래픽 발생원에서 인터넷을 거쳐 기업 네트워크 및 보안 장비로 유입되고, 이후 웹·애플리케이션 서비스와 서버·데이터베이스에 영향을 주는 형태로 이해할 수 있습니다.
공격자는 하나의 시스템만 이용하기보다 악성코드에 감염된 다수의 장비나 외부 시스템을 이용해 공격 트래픽을 분산시킬 수 있습니다. 이런 구조에서는 출발지 IP가 많아지고 정상 이용자 트래픽과 공격 트래픽이 섞이기 때문에 단순 IP 차단만으로 대응하기 어려워집니다.
Cloudflare는 DDoS 공격을 여러 침해된 시스템을 이용해 대상 서버·서비스·네트워크를 대량의 인터넷 트래픽으로 압도하는 형태로 설명하며, 공격 대상에 따라 볼륨형, 프로토콜형, 애플리케이션 계층 공격으로 구분합니다.
2. DDoS가 자원을 고갈시키는 세 가지 방식
DDoS 공격은 모두 트래픽 증가를 동반하는 것처럼 보이지만 실제로는 공격 대상이 되는 자원이 다릅니다.

| 구분 | 주로 고갈되는 자원 | 대표적인 관찰 지표 | 탐지 시 주의점 |
|---|---|---|---|
| 볼륨형 공격 | 인터넷 회선·네트워크 대역폭 | bps, 인터페이스 사용률 | 정상 대규모 접속과 구분 필요 |
| 프로토콜형 공격 | 방화벽·로드밸런서·서버의 세션 및 패킷 처리 자원 | pps, 신규 연결 수, 세션 수 | 대역폭이 충분해도 장비가 먼저 한계에 도달할 수 있음 |
| 애플리케이션 계층 공격 | 웹·애플리케이션·DB의 CPU, 메모리, 처리 스레드 | HTTP 요청률, 특정 URL 집중도, 응답시간, 오류율 | 정상 HTTP 요청과 형태가 비슷할 수 있음 |
NCSC는 DoS가 네트워크 대역폭뿐 아니라 라우터의 처리 능력이나 서버·데이터베이스 자원을 고갈시킬 수 있다고 설명합니다. 애플리케이션 공격의 경우 상대적으로 정상적으로 보이는 요청이 서버 처리 자원을 집중적으로 소모할 수도 있습니다.
볼륨형 공격
볼륨형 공격은 대상 서비스로 유입되는 데이터량을 크게 증가시켜 인터넷 회선이나 상위 네트워크 구간을 포화시키는 방식입니다. 이 경우 가장 먼저 확인할 수 있는 지표는 bps(bit per second)와 인터페이스 사용률입니다.
하지만 대역폭 증가만으로 공격 여부를 확정해서는 안 됩니다. 실제 사용자 접속이 급증한 경우에도 유사한 현상이 나타날 수 있기 때문입니다.
프로토콜형 공격
프로토콜형 공격은 단순히 데이터량을 늘리는 것이 아니라 네트워크 장비나 서버가 유지해야 하는 연결 상태와 패킷 처리 자원을 고갈시키는 데 초점을 둡니다. 따라서 bps가 평소와 크게 다르지 않더라도 pps(packet per second), 신규 연결 수, 동시 세션 수가 급격히 증가할 수 있습니다.
이 때문에 방화벽이나 로드밸런서의 세션 사용률과 CPU 사용률까지 함께 확인해야 합니다.
애플리케이션 계층 공격
애플리케이션 계층 DDoS는 HTTP GET·POST나 API 호출처럼 정상 사용자도 사용하는 요청 형태를 대량으로 발생시켜 웹 서버나 애플리케이션 서버의 처리 자원을 소모시키는 방식입니다.
Layer 7 공격은 HTTP 요청을 이용해 서버가 반복적으로 페이지 생성, 데이터 조회, API 처리 등을 수행하도록 만들어 네트워크뿐 아니라 서버 자원까지 소모시킬 수 있습니다. 이 공격은 대역폭만 보면 상대적으로 평범하게 보일 수 있다는 점이 중요합니다.
3. 이상 트래픽 탐지에서 확인해야 할 핵심 지표
DDoS 탐지는 하나의 지표가 아니라 여러 지표의 변화를 함께 보는 것이 효과적입니다.
bps — 초당 전송 비트 수
bps는 전체 트래픽 규모를 판단하는 가장 기본적인 지표입니다. 평소 트래픽과 비교해 갑작스러운 대역폭 증가가 발생했는지 확인할 수 있으며, 볼륨형 공격 탐지에 특히 유용합니다.
pps — 초당 패킷 수
동일한 대역폭에서도 작은 패킷이 대량으로 발생하면 pps가 크게 증가할 수 있습니다. 네트워크 장비는 패킷마다 처리 작업을 수행하기 때문에 pps 급증은 방화벽이나 라우터의 처리 성능에 직접 영향을 줄 수 있습니다.
신규 연결과 동시 세션 수
TCP 기반 서비스에서는 일정 시간 동안 생성되는 신규 연결 수와 현재 유지 중인 세션 수가 중요한 지표입니다. 트래픽 용량 자체보다 연결 생성 속도가 비정상적으로 증가한다면 프로토콜 계층의 자원 고갈 여부를 함께 확인해야 합니다.
HTTP 요청률과 특정 URL 집중도
웹 서비스에서는 초당 요청 수와 함께 어떤 URL이나 API에 요청이 집중되는지 확인해야 합니다. 전체 사이트 요청은 정상 범위인데 로그인, 검색, 조회 API처럼 서버 부하가 큰 특정 기능에 요청이 집중되는 상황도 탐지 대상이 될 수 있습니다.
응답시간과 오류율
정상 트래픽보다 응답시간이 급격히 증가하거나 5xx 오류가 증가한다면 서비스가 처리 한계에 접근하고 있다는 신호일 수 있습니다. 네트워크 지표와 서버 지표를 연계하면 단순 트래픽 증가와 실제 서비스 장애로 이어지는 공격을 구분하는 데 도움이 됩니다.
4. 기준선 기반 탐지가 필요한 이유
이상 트래픽 탐지에서 가장 중요한 개념 중 하나가 정상 기준선(baseline)입니다. 예를 들어 평일 오전의 정상 트래픽과 이벤트가 진행되는 주말 저녁의 정상 트래픽은 전혀 다를 수 있습니다. 모든 시간대에 동일한 임계값을 적용하면 정상 트래픽을 공격으로 오인하거나 실제 공격을 놓칠 가능성이 커집니다.
따라서 기준선은 다음과 같이 세분화하는 것이 좋습니다.
- 시간대별 평균 트래픽
- 요일별 트래픽 패턴
- 서비스 또는 URL별 요청량
- 프로토콜별 비율
- 평균 pps와 bps
- 평균 동시 세션 수
- 서버 CPU·메모리·응답시간
- 이벤트·프로모션 기간의 정상 최대치
NCSC도 비정상 활동을 판단할 때 트래픽량, 대역폭과 서버 프로세서 사용량, 데이터베이스 트랜잭션 등을 종합적으로 확인하고 관찰된 이상이 비악성 원인인지 DoS 공격인지 분석하도록 권고합니다.
5. 정상 트래픽 급증과 DDoS를 구분하는 방법
실무에서 가장 어려운 부분은 정상적인 대규모 접속과 공격을 구분하는 것입니다. 기업이 대규모 이벤트를 시작한 직후 웹사이트 접속자가 급증했다면 트래픽 증가 자체는 예상 가능한 현상입니다. 반면 정상 이용자 증가라 하더라도 시스템 용량을 초과하면 장애가 발생할 수 있으므로 운영 관점에서는 동일하게 대응이 필요할 수 있습니다.
첫째, 증가 원인이 설명 가능한지 확인합니다. 광고, 방송 노출, 프로모션, 서비스 장애 복구 직후 재접속 등 정상적인 원인이 존재하는지 업무 부서와 확인합니다.
둘째, 트래픽의 분포를 확인합니다. 전체 페이지에 자연스럽게 요청이 증가하는지, 아니면 특정 URL·API·포트에 비정상적으로 집중되는지를 봅니다.
셋째, 네트워크와 서버 자원을 함께 확인합니다. bps만 증가하는지, pps와 세션 수도 함께 증가하는지, CPU·DB·응답시간까지 악화되는지를 연계해서 판단합니다.
넷째, 시간의 흐름을 봅니다. 순간적인 피크인지 일정한 패턴으로 지속되는지, 짧은 주기로 반복되는지 확인해야 합니다.
이처럼 이상 트래픽 탐지는 단순 임계치 초과 경보보다 여러 지표의 상관관계와 서비스 상황을 함께 분석하는 과정에 가깝습니다.
6. 실무자 관점에서 중요한 탐지 원칙
실무 환경에서는 탐지 장비의 경보를 많이 만드는 것보다 실제 대응 가능한 경보를 만드는 것이 더 중요합니다.

첫 번째 원칙은 대역폭만 보지 않는 것입니다. DDoS라고 하면 대규모 트래픽부터 떠올리기 쉽지만, 프로토콜이나 애플리케이션 자원을 노리는 공격에서는 bps 증가가 크지 않을 수 있습니다.
두 번째는 장비별 지표를 연결해서 보는 것입니다. Anti-DDoS 장비의 트래픽 경보, 방화벽 세션 수, 로드밸런서 연결 수, 웹 서버 요청 수, 애플리케이션 응답시간을 서로 분리해서 보면 공격의 실제 영향을 놓치기 쉽습니다.
세 번째는 정상 기준선을 지속적으로 보정하는 것입니다. 서비스 사용자가 증가하거나 시스템 구조가 변경되면 과거의 임계값은 더 이상 정상 상태를 반영하지 못합니다.
네 번째는 업무 이벤트 정보를 보안 모니터링에 반영하는 것입니다. 프로모션이나 대규모 캠페인 일정을 미리 알고 있다면 정상 트래픽 증가를 공격으로 오인하는 오탐을 줄일 수 있습니다.
마지막으로 DDoS 탐지는 탐지 자체로 끝나지 않습니다. 공격 유형과 영향 구간을 빠르게 식별해 ISP, 클라우드·CDN 사업자, 네트워크 운영자, 서버 운영자 등 실제 완화 조치를 수행할 주체에게 필요한 정보를 전달할 수 있어야 합니다.
7. 결론
DDoS 공격은 단순히 많은 트래픽을 발생시키는 공격으로만 이해해서는 부족합니다. 공격은 네트워크 대역폭을 소진할 수도 있고, 방화벽이나 로드밸런서의 패킷·세션 처리 능력을 고갈시킬 수도 있으며, 정상과 유사한 HTTP 요청으로 웹·애플리케이션·데이터베이스 자원을 집중적으로 소모시킬 수도 있습니다.
따라서 이상 트래픽 탐지에서는 bps, pps, 세션, HTTP 요청률, 응답시간, 오류율, 서버 자원과 같은 여러 지표를 함께 봐야 합니다. 여기에 서비스별 정상 기준선을 적용하고 업무 이벤트와 시스템 변경 사항까지 연계해야 실제 공격과 정상적인 트래픽 증가를 보다 정확하게 구분할 수 있습니다.
결국 DDoS 대응의 출발점은 공격 장비 자체가 아니라 우리 서비스의 정상 상태를 얼마나 잘 알고 있는가에 있습니다.