인프라 보안 및 취약점 대응을 위한 다층 방어 체계 구축

KH정보교육원 2026.07.23 11:26
발표자료 섬네일

CURRICULUM 과정소개

과정명[강남] (정보시스템구축)정보시스템 구축·운영기반 정보보안전문가 양성과정(4)
담당강사 / 발표일시문성기 / 2026.06.04
프로젝트명인프라 보안 및 취약점 대응을 위한 다층 방어 체계 구축

ROLL 역할분담

안OO내부 네트워크에서 도메인 기반 서비스 제공을 위해 BIND를 사용하여 도메인 www.osi7.sbl을 192.168.11.11에 매핑하여 구축
김OO중앙 집중형 보안 관제 시스템 구축 (Server-side), 엔드포인트 보안 로그 수집 및 관리 (Agent-side)
김OOSOPHOS를 이용한 네트워크 연동 및 라우팅, rule설정 및 구축
신OO2.4.7버전으로 사용하고 php를 이용해 서버를 꾸미고 DB 오라클과 연동하여 데이터를 DB에 저장할수 있도록 구축

PROJECT 프로젝트소개

개요
최근 기업 및 공공기관의 서비스 환경은 Web, WAS, DB, DNS 등 여러 인프라 요소가 연계된 구조로 운영되고 있다. 이러한 구조는 서비스의 안정성과 확장성을 높일 수 있지만, 동시에 각 계층에서 다양한 보안 위협이 발생할 가능성도 증가시킨다. Web 계층에서는 포트 스캔, 비정상 URL 접근, 관리자 페이지 접근 시도 등이 발생할 수 있으며, WAS 계층에서는 인증 실패, 권한 접근 오류, 비정상 API 호출 등의 이벤트가 발생할 수 있다. 또한 DB 계층에서는 비인가 접속 시도나 접속 오류가 발생할 수 있고, DNS 계층에서는 반복 질의, 비정상 도메인 요청, Zone Transfer 시도와 같은 이상 행위가 발생할 수 있다. 기존 인프라 환경에서는 각 서버의 로그가 개별 서버에 분산되어 저장되는 경우가 많아, 보안 이벤트 발생 시 공격 위치와 원인을 신속하게 파악하기 어렵다. 특히 하나의 공격 행위가 여러 계층을 거쳐 발생할 경우, 단일 서버의 로그만으로는 전체적인 공격 흐름을 분석하는 데 한계가 있다. 이에 본 프로젝트에서는 기존 Web, WAS, DB, DNS 인프라에 IDS 서버, Log 서버, Wazuh 서버를 추가하여 보안 이벤트를 중앙에서 수집하고 분석할 수 있는 다층 방어 체계를 구축하고자 한다.

본 프로젝트의 목적은 Web, WAS, DB, DNS로 구성된 인프라 환경을 대상으로 네트워크, 시스템, 애플리케이션, 통합 관제 계층으로 구분된 다층 보안 구조를 설계하고 구축하는 것이다. 이를 통해 각 계층에서 발생하는 보안 이벤트를 중앙에서 수집하고, 위협 발생 위치와 유형을 체계적으로 분석할 수 있는 보안 관제 환경을 구성한다. 이를 위해 IDS 서버에는 Snort를 구성하여 포트 스캔, 비정상 패킷, 공격 의심 트래픽 등 네트워크 계층의 침입 징후를 탐지한다. Web, WAS, DB, DNS 서버에서는 시스템 로그, 웹 접근 로그, 애플리케이션 로그, DB 로그, DNS 로그를 수집하며, Log 서버를 통해 주요 로그를 중앙에서 관리한다. Wazuh 서버는 수집된 로그와 보안 이벤트를 분석하고, Wazuh Dashboard를 통해 계층별 보안 이벤트를 시각화한다. 본 프로젝트에서의 취약점 대응은 자동 차단이나 자동 복구를 의미하지 않는다. 탐지된 보안 이벤트를 기반으로 관리자가 위협 발생 위치와 유형을 식별하고, 방화벽 정책, 접근 제어, 권한 제한 등 보안 강화 방향을 판단할 수 있도록 분석 정보를 제공하는 것을 목적으로 한다.

본 프로젝트를 통해 Web, WAS, DB, DNS 서버에 분산되어 있던 로그를 Log 서버와 Wazuh 서버를 중심으로 통합 관리할 수 있다. 이를 통해 보안 이벤트 발생 시 각 서버에 개별적으로 접근하여 로그를 확인하는 방식에서 벗어나, 인프라 전체 관점에서 위협을 분석할 수 있는 환경을 확보할 수 있다. 또한 IDS 서버를 통해 네트워크 계층의 공격 징후를 탐지하고, Wazuh 서버를 통해 시스템 및 애플리케이션 계층의 로그를 분석함으로써 계층별 보안 이벤트를 구분하여 확인할 수 있다. 이를 통해 포트 스캔, SSH 로그인 실패, 관리자 페이지 접근, 비정상 요청, DB 접속 오류, DNS 이상 질의 등 다양한 이벤트를 분석할 수 있다. IDS 서버, Log 서버, Wazuh 서버를 분리하여 구성함으로써 탐지, 수집, 분석 역할을 명확히 구분할 수 있다. 이를 통해 보안 이벤트가 발생했을 때 단순 로그 확인이 아니라 계층별 원인 추적과 연관성 분석이 가능해진다. 수집된 분석 결과는 향후 보안 정책 개선과 인프라 운영 기준 수립을 위한 기초 자료로 활용될 수 있다. 최종적으로 본 프로젝트는 인프라 보안 구조에 대한 이해도를 높이고, 실무 환경에서 활용되는 로그 기반 보안 관제 방식과 다층 방어 체계 설계 경험을 확보하는 데 효과가 있다. 또한 수집된 보안 이벤트 분석 결과를 기반으로 방화벽 정책, 접근 제어, 권한 제한, DNS 설정 보완 등 인프라 보안 강화 방안을 도출할 수 있다.
발표자료 상세페이지
구현기능
1) 서버 인프라 구축
VMware Workstation 환경에서 Rocky Linux 기반의 여러 가상 서버를 구성한다. 주요 서버는 Router, WEB, WAS, DB, DNS, 로그, IDS/보안 모니터링 서버로 구성한다.
WEB 서버는 Apache 또는 Nginx를 사용하여 로그인 페이지 및 테스트용 웹 서비스를 제공하고, DB 서버는 Oracle 19c를 사용하여 회원 및 게시판 데이터를 저장한다.
DNS 서버는 BIND를 사용하여 내부 도메인 기반 접근 환경을 구성한다. Router 서버는 NAT, 포트포워딩, 패킷 포워딩, 접근 제어 정책을 담당한다.

2) DMZ 및 내부망 분리
외부 접근이 필요한 WEB 서버는 DMZ 영역에 배치하고, DB 서버는 내부망에 배치한다. 외부에서는 HTTP, HTTPS, SSH 등 필요한 서비스만 제한적으로 접근할 수 있도록 방화벽 정책을 적용한다.
DB 서버는 내부 네트워크에서만 접근 가능하도록 설정하여 외부 공격자가 직접 DB에 접근하지 못하도록 한다. IDS 서버는 DMZ 구간의 트래픽을 실시간으로 모니터링할 수 있도록 구성한다.

3) Snort 기반 침입 탐지
IDS 서버에 Snort를 설치하여 네트워크 패킷을 실시간으로 수집하고 분석한다. Snort Rule을 이용하여 다음 공격 패턴을 탐지한다.
SSH Brute Force 공격, 포트 스캔, 반복 로그인 시도, 비정상 다량 접속 요청, 웹 로그인 공격 패턴 등 단순 접속만으로 공격을 판단하지 않고, 일정 시간 내 반복 시도 횟수를 기준으로 판단하는 Threshold 기반 탐지 정책을 적용한다. 예를 들어 60초 이내 5회 이상 SSH 로그인 시도가 발생하면 공격으로 판단하도록 설정할 수 있다.

4) Fail2Ban 기반 로그 분석 자동 차단
Snort가 네트워크 패킷 기반 탐지를 수행한다면, Fail2Ban은 서비스 로그 기반 탐지를 담당한다. Fail2Ban은 /var/log/secure와 같은 SSH 로그를 분석하여 일정 횟수 이상 로그인 실패가 발생한 IP를 자동으로 차단한다. 또한 Apache 웹 로그와 연동하여 웹 로그인 페이지에 대한 반복 로그인 공격도 탐지하고 차단할 수 있다. 이를 통해 네트워크 레벨의 Snort 탐지와 서비스 레벨의 Fail2Ban 탐지를 함께 적용하는 다층 보안 구조를 구현한다.

5) Wazuh 기반 보안 모니터링
각 서버에 Wazuh Agent를 설치하여 로그, 시스템 상태, 파일 변경 이벤트, 취약점 정보를 Wazuh Server로 전송한다.
Wazuh Server는 수집된 데이터를 보안 룰과 비교하여 위협 여부를 판단하고, Wazuh Indexer는 분석된 로그 데이터를 저장한다. Wazuh Dashboard는 보안 이벤트를 그래프와 차트로 시각화하여 관리자가 전체 인프라의 보안 상태를 확인할 수 있도록 한다. 주요 기능은 다음과 같다. 서버별 로그 통합 수집, 반복 로그인 실패 탐지, 관리자 권한 접속 모니터링, 해외 IP 또는 비정상 IP 접근 탐지, /etc/passwd, 웹 소스 디렉터리 등 주요 파일 무결성 감시, 운영체제 및 패키지 취약점 탐지, 위험도별 취약점 분류 및 패치 우선순위 확인
6) 로그 시각화 및 확장 기능
기본 시각화는 Wazuh Dashboard를 중심으로 구성한다. 추가 확장 기능으로는 ELK Stack을 활용할 수 있다. ELK Stack을 적용할 경우 rsyslog를 통해 WEB 서버의 Apache/Nginx Access Log를 분석 서버로 전송하고, Logstash에서 위험 키워드나 비정상 접속 패턴을 분석한 뒤 Kibana에서 공격 통계를 시각화할 수 있다. 다만 실제 구축 범위를 고려하면 ELK는 필수 기능보다는 확장 기능 또는 향후 개선 방향으로 넣는 것이 좋다.
설계의 주안점
1) 다층 방어 구조
단일 보안 솔루션만으로는 다양한 공격을 모두 탐지하고 차단하기 어렵다. 따라서 본 프로젝트는 네트워크 레벨, 서비스 레벨, 시스템 레벨을 나누어 방어 구조를 설계한다.
네트워크 레벨: Snort
서비스 로그 레벨: Fail2Ban
시스템 모니터링 레벨: Wazuh
접근 제어 레벨: iptables/firewalld
네트워크 분리: DMZ/Internal 구조
이 구조를 통해 공격 탐지 정확도를 높이고, 우회 공격에 대한 대응력을 강화한다.

2) 탐지 이후 자동 대응
일반적인 IDS 환경은 공격을 탐지하더라도 관리자가 직접 차단해야 하는 한계가 있다. 본 프로젝트에서는 Snort Alert 또는 Fail2Ban 탐지 결과를 기반으로 공격 IP를 자동 차단하도록 구성한다. 이를 통해 공격 발생 후 대응 시간을 줄이고, 반복적인 Brute Force 공격으로 인한 피해를 최소화한다.

3) DMZ 기반 접근 통제
WEB 서버는 외부 접근이 필요한 서비스이므로 DMZ 영역에 배치하고, DB 서버는 내부망에 배치한다. 외부 사용자는 WEB 서버까지만 접근할 수 있으며, DB 서버에는 직접 접근할 수 없다. 이를 통해 공격자가 WEB 서버를 대상으로 공격하더라도 내부 DB 서버까지 직접 침투하기 어렵도록 설계한다.

5) 로그 기록 및 사후 분석
공격 탐지 로그, 차단 로그, 로그인 실패 로그, 파일 변경 로그를 기록하여 관리자가 공격 발생 시간, 공격 IP, 공격 유형, 공격 빈도 등을 분석할 수 있도록 한다. 이 기록은 향후 보안 정책 개선, 공격 재현, 발표 시연 자료로 활용할 수 있다.
사용기술 및 개발환경
본 프로젝트는 VMware Workstation 가상화 환경에서 구축하며, 각 서버는 Rocky Linux 8.x 운영체제를 기반으로 구성한다. 웹 서비스 환경은 Apache HTTP Server 또는 Nginx를 사용하여 구성하고, PHP 기반 웹 애플리케이션을 통해 로그인 페이지와 게시판 등 동적인 웹 기능을 구현한다. 데이터베이스 서버는 Oracle Database 19c를 사용하여 회원 정보와 게시글 데이터를 저장하고 관리한다. 또한 내부 도메인 기반 접근 환경을 구성하기 위해 BIND를 이용한 DNS 서버를 구축한다. 보안 탐지 기능은 Snort를 중심으로 구성한다. Snort는 IDS 역할을 수행하며, 네트워크 트래픽을 분석하여 SSH Brute Force 공격, 포트 스캔, 비정상 접속 시도 등을 탐지한다. 탐지된 공격에 대해서는 iptables, firewalld, Shell Script를 활용하여 공격 IP를 자동으로 차단하도록 구성한다.
서비스 로그 기반 차단 기능은 Fail2Ban을 사용한다. Fail2Ban은 SSH 로그와 Apache 웹 로그를 분석하여 반복적인 로그인 실패가 발생한 IP를 공격자로 판단하고 자동으로 차단한다. 이를 통해 네트워크 기반 탐지와 로그 기반 탐지를 함께 적용하는 다층 방어 구조를 구현한다. 통합 보안 모니터링은 Wazuh를 활용한다. Wazuh Server, Wazuh Agent, Wazuh Indexer, Wazuh Dashboard를 구성하여 각 서버의 로그를 수집하고, 파일 무결성 검사, 취약점 탐지, 보안 이벤트 시각화를 수행한다. 로그 확장 분석 기능으로는 rsyslog와 ELK Stack을 활용할 수 있으나, 본 프로젝트에서는 구축 범위 단순화를 위해 필수 요소보다는 향후 확장 기능으로 고려한다. 공격 테스트 및 검증에는 Hydra, nmap, ssh, ping, tcpdump를 사용한다. Hydra는 SSH Brute Force 공격 테스트에 사용하고, nmap은 포트 스캔 탐지 테스트에 활용한다. 또한 ssh, ping, tcpdump를 이용하여 네트워크 연결 상태와 패킷 흐름을 확인한다.서버 및 네트워크 관리는 nmcli, journalctl, tail, grep 등의 Linux 명령어를 사용한다. nmcli는 네트워크 인터페이스와 IP 주소 설정에 활용하고, journalctl, tail, grep은 로그 확인 및 보안 이벤트 분석에 사용한다.
상세 내용
발표자료 상세페이지1발표자료 상세페이지2
발표자료 상세페이지3발표자료 상세페이지4
발표자료 상세페이지5발표자료 상세페이지6
발표자료 상세페이지7발표자료 상세페이지8
발표자료 상세페이지9발표자료 상세페이지10
발표자료 상세페이지11발표자료 상세페이지12
발표자료 상세페이지13발표자료 상세페이지14
발표자료 상세페이지15발표자료 상세페이지16
프로젝트 결과 및 성과
◎ Application 계층 방어 구현
- WEB서버 로그를 LOG서버로 전송하여 SQL, Injection, XSS, 비정상 요청 등 웹 공격 흔적을 탐지·분석

◎ 네트워크 계층 방어 구현
- IDS서버를 통해 WEB서버로 향하는 트래픽 모니터링
- Port Scan, Brute Force 등 침입 시도를 탐지

◎ 보안 관제 구현
- Wazuh서버를 통해 보안 이벤트를 수집·분석
- Dashboard 기반으로 위협 상황을 시각화

◎ 공격 탐지 및 대응 흐름 검증
- 공격 발생 후 로그 수집 → 탐지 → 분석 → 차단/대응으로 이더지는 보안 대응 절차를 확인

◎ 다층 방어 체계 구축 성과
- 단일 보안 장비에 의존하지 않고, 애플리케이션·네트워크·관제 계층이 연계되는 방어 구조를 구현

AI와 함께 성장하는
개발자·정보보안 전문가를 응원합니다.

간편상담문의
KH임직원은 수강생 한 분 한 분의
성공적인 취업을 위해 최선을 다하겠습니다.

* 교육 전문 컨설턴트를 만나실 수 있습니다.

* 분야별 스페셜리스트가 함께 합니다.

교육희망 지점

신청자 정보

닫기
로그인하셔야 본 서비스를 이용하실 수 있습니다.