PGR21.com
- PGR21 관련된 질문 및 건의는 [건의 게시판]을 이용바랍니다.
- (2013년 3월 이전) 오래된 질문글은 [이전 질문 게시판]에 있습니다.
통합 규정을 준수해 주십시오. (2015.12.25.)
Date 2018/03/15 21:41:15
Name 기차를 타고
Subject [질문] 정보통신 전문가분들 계신가요..? (IPS 침입차단시스템 등에 대해)
안녕하세요

혹시 주식거래하는 HTS에서의 정보통신이 일어나는 과정에 대해 설명해 주실 분이 계신가요?
HTS에서 거래할 때의 정보통신 과정이 IPS의 침입차단 대상이 되는지를 알아가야 합니다.. ㅠㅠ
회사에서 IPS를 설치할 계획인데, 지금 부서에서 HTS를 쓰고 있어서, HTS거래상에서 발생하는 데이터송수신이 차단의 대상이 된다면
다른 방법을 고려해 봐야 할 것 같아서 여쭤봅니다.
대상이 아니라고 하면 그 이유도 알고 싶습니다.
제가 아는건 IPS의 감시대상은 외부인터넷, DMZ영역이다 정도입니다.

뜬금없는 질문이겠지만 정보통신 전문가분들의 조언을 구합니다..

IPS, 데이터 통신, HTS상의 데이터 송수신에 대한 아무 말이라도 좋으니 답변 남겨주시면 정말 많은 도움이 될 것 같습니다!

통합규정 1.3 이용안내 인용

"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.
법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
썰렁쇠
18/03/15 22:37
수정 아이콘
(수정됨) IPS는 수백 수천개의 패턴을 장비가 저장하고 있구요. 이 탐지패턴과 임계치를 가지고 네트워크상에 지나가는 패킷들을 검사합니다.
그리고 특별히 출발지나 대상을 예외처리 하지 않았다면 IPS를 지나가는 모든 패킷이 검사대상입니다.

간단히 예를 들자면 아래와 같습니다.
예1) A라는 탐지패턴과 일치하는 패킷이 5초안에 1회 지나가면 차단 혹은 탐지한다.
예2) TCP Syn flag의 패킷이 5초에 100회 지나가면 차단 혹은 탐지한다.
(탐지의 경우는 로그만 발생시키고 아무 조치를 취하지 않습니다.)
(차단의 경우는 출발지와 목적지 1:1로 n분동안 차단한다. 출발지 1: 목적지N으로 n분동안 차단한다.
해당 패킷만 드랍시킨다. 등등 몇가지 방법이 있습니다.)

IPS는 기본적으로 패턴 기반이기 때문에 오탐의 발생 가능성이 항상 존재합니다.
그리고 오탐이 발생하면 탐지 패턴 설정에 따라 차단이 발생할 수도 있구요.

그래서 모니터링을 하면서 오탐이 발생하면
1. 즉시 차단을 해제시켜준다던가
2. 예외처리를 해준다던가
3. 임계치를 조절해준다던가
4. 우리 환경에는 필요없는 패턴이라면 off시켜준다던가
5. 우리 환경에는 요런 사용자 정의 패턴을 넣어줘야겠어
라는 식의 최적화 작업이 필수적입니다.

장비 설치후 모든 패턴을 '탐지' 로만 설정한다면 차단은 발생하지 않겠습니다만
IPS 로그에 대한 모니터링을 통해 실제 공격을 구분해 내는 작업들은 필요할것으로 생각됩니다.
탐지모드인데 모니터링까지 하지 않는다면 사실상 장비 설치의 의미가 없는거라서요.
기차를 타고
18/03/15 23:20
수정 아이콘
댓글 감사합니다. 그럼 혹시 hts 거래도 기본적으로 탐지대상이 되는건가요? 웹사이트만 해당되는건지.. hts는 예외인지.. 궁금합니다 댓글감사드려요
썰렁쇠
18/03/15 23:35
수정 아이콘
(수정됨) ips를 통과하는 모든 패킷(인/아웃 전부)이 탐지 대상이 됩니다
ips는 설정에 따라 기계적으로 탐지 차단을 할뿐 지나가는 데이터의 용도를(hts 데이터인지 웹사이트 데이터인지) 구분하진 못합니다
기차를 타고
18/03/15 23:58
수정 아이콘
감사합니다.. 그럼 hts를 이용해서 매매를 하다가 공격으로 오인(?) 해서 IPS에 의해 시스템 기능이 정지할 수도 있는거라고 보면 될까요?
썰렁쇠
18/03/16 00:05
수정 아이콘
(수정됨) 네 차단될 가능성이 있습니다.
방화벽처럼 영구적으로 막는건 아니고 1분, 10분 이런식으로 잠깐씩 차단될수가 있습니다.
그런 경우를 줄이기 위해 모니터링을 통해 패턴에 대한 설정을 최적화하는 작업이 필수적입니다.
기차를 타고
18/03/16 00:18
수정 아이콘
답변 달아주셔서 많은 도움이 되고 있습니다.. 그러면 차단 패턴 리스트를 수동적으로 수정할 수 있다는 말씀이신가요?
지속적으로 특정 데이터 패턴이 발생하는데 이를 공격으로 오인한다면, 이 데이터 패턴을 차단 리스트에서 제외할 수 있나요? 그렇다면 보안상의 문제가 생기는 건지.. 어렵습니다. 댓글은 잘 보고 있습니다.
썰렁쇠
18/03/16 00:26
수정 아이콘
(수정됨) 각 탐지패턴별로 설정을 할수가 있습니다.
1. '탐지만' or '탐지+차단' 설정을 할 수 있습니다.
2. IP 예외처리가 가능합니다. (출발지 1 : n 목적지 / 출발지 n : 1 목적지 / 출발지 1:1 목적지 등등)
3. 탐지패턴 자체를 On/Off 할수있습니다.
4. '외부->내부', '내부->외부' 이런식으로 각 방향에 대해서만 탐지를 On/Off할수 있습니다.
5. 임계치를 조절할수가 있습니다. (5초동안 1회만 발생해도 탐지-> 5초동안 10회 발생할 경우 탐지)

탐지가 되면 RawData라고 해서 탐지된 패킷 1개를 증거로 보관합니다.
남겨진 RawData를 보고 정탐, 오탐을 판단해야하는데 전, 후 없이 딱 탐지된 패킷 1개만 보고는 판단하기 애매한 경우도 사실 많습니다.
결국 사람이 판단해야할 문제죠
기차를 타고
18/03/16 00:31
수정 아이콘
그럼 지속적으로 어떤 프로그램을 이용하다가 특정 패턴이 계속 탐지되어 차단될 경우, 이걸 off시키면 더이상 차단되지 않겠네요.. 그런데 통상적으로 보안시스템의 탐지 패턴 리스트?는 계속 업데이트되나요? 그럼 하나의 패턴을 off시켰다고 해서 또 차단되지 말라는 법은 없다고 이해하면 될지.. 이게 마지막 질문이 될 것 같습니다. 탐지 패턴 리스트는 회사의 정책상 혹은 규정상 정해져 있고 임의로 수정하면 안 되는 건지, 자동적으로 보안시스템 등을 통해 업데이트 및 추가되고 하나의 패턴을 off시켜도 또다른 패턴에 미래에 걸릴 가능성이 존재하는건지.. 마지막 질문입니다! 답변정말 감사합니다
썰렁쇠
18/03/16 00:37
수정 아이콘
(수정됨) 1.네, 해당 패턴을 off 시키면 탐지 자체가 되지 않습니다.
(보통은 IP 예외처리를 많이 합니다.)
2. 유지보수 계약이 되어있다면 업데이트 서버를 통해 자동으로 신규 패턴 업데이트가 됩니다.
3. 하나의 패턴을 off 시켜도 다른 패턴에서 오탐이 발생할 가능성도 있습니다.
4. 패턴에 대한 수정은 보통은 보안담당부서에서 하는 경우가 많습니다.
5. 보안 취약점이 발생하면 제조사에서 새로운 패턴을 업데이트 시켜주는 경우가 있습니다.
새로운 패턴이 업데이트 되면 거기서 오탐이 발생할 가능성 또한 있습니다.

누군가는 지속적으로 로그를 모니터링하고 관리해줄 필요성이 있습니다.
기차를 타고
18/03/16 00:42
수정 아이콘
썰렁쇠 님// 감사합니다!! IP예외를 시키면 발생하는 보안문제가 있겠지만 어쟀든 IP예외를 시키면 차단되는 일은 없겠네요.. 감사합니다
썰렁쇠
18/03/16 00:46
수정 아이콘
기차를 타고 님// 네, 맞습니다. 오탐이 확실하고 신뢰할수 있는 IP라면 보통은 예외처리를 합니다.
기차를 타고
18/03/16 00:47
수정 아이콘
썰렁쇠 님// 고맙습니다!! 늦었는데 좋은밤 되세요~!
목록 삭게로! 맨위로
번호 제목 이름 날짜 조회
117367 [질문] 타인의 카드 무단사용 관련 질문입니다 캐로1665 18/03/16 1665
117366 [질문] 냄비 좋은 브랜드 뭐가 있을까요? [9] 케세라세라2859 18/03/16 2859
117365 [질문] 샤오미 A1 휴대폰쓸만한가요? [7] 시오냥3017 18/03/16 3017
117364 [질문] 스타1] 프저전 이 전략이 먹힐까요? [21] TOMATO~3482 18/03/16 3482
117363 [질문] SPOTV게임 LCK인터뷰 BGM제목질문입니다. 구승빈과김종인1980 18/03/16 1980
117362 [질문] 와우 신규종족 해금 질문입니다. [4] 아기상어2897 18/03/16 2897
117361 [질문] 리턴 고현정의 연기에 대해 궁금한 점 [2] 아이언2866 18/03/16 2866
117360 [질문] 모기 두 마리 [2] MES2081 18/03/16 2081
117359 [질문] 코에이 삼국지 게임에서 왜 서주성은 없는건가요?? [11] 아카데미4764 18/03/16 4764
117358 [질문] 베리드본(BB) 비슷한 게임 추천부탁드립니다. [2] 삭제됨1886 18/03/15 1886
117357 [질문] 청주여행 가서 볼게 많을까요??? [7] 삭제됨2555 18/03/15 2555
117356 [질문] 외모 잘생긴것도 일종의 재능이라고 할 수 있나요? [72] 성동구7907 18/03/15 7907
117355 [질문] [영양]건강한 식단을 만들려고 노력중입니다. 도와주세요 [5] 삭제됨1797 18/03/15 1797
117354 [질문] 전자책 사이트 추천 부탁드립니다. [4] 나스이즈라잌4199 18/03/15 4199
117353 [질문] 타오바오에서 물건을 샀는데 배송이 안되고 있습니다. (중국어,영어좀 봐주세요.) [9] 아무거나해주세요5839 18/03/15 5839
117352 [질문] 정보통신 전문가분들 계신가요..? (IPS 침입차단시스템 등에 대해) [12] 기차를 타고2286 18/03/15 2286
117351 [질문] 예전 온게임넷 챌린지리그 영상 볼 수 있는 곳 있을까요? [2] 니나노나1458 18/03/15 1458
117350 [질문] 스타 리마스터 렉 관련 컴퓨터 스펙 질문입니다. [4] 초키초킥2839 18/03/15 2839
117349 [질문] 모임의 총무를 관두려 합니다. [7] 삭제됨3158 18/03/15 3158
117348 [질문] 누나 결혼식 선물 [9] 타이너스4812 18/03/15 4812
117347 [질문] 인천공항 택배 수령문의 마도로스배4626 18/03/15 4626
117346 [질문] 싱글 RPG게임 추천 부탁드립니다. [12] Skatterbrain15637 18/03/15 15637
117344 [질문] 무척 갖고싶던 것을 정작 갖게되면 오히려 관심을 잃게 되는 심리는 무엇 때문일까요...? [15] nexon3217 18/03/15 3217
목록 이전 다음
댓글

+ : 최근 1시간내에 달린 댓글
+ : 최근 2시간내에 달린 댓글
맨 위로