|
|
IDS/IPS는 주로 네트워크에 흐르는 패킷이나 로그를 분석합니다.
그래서 **외부에서 들어오는 공격(리모트 어택)**은 잘 탐지합니다.
📌 예:
포트 스캐닝
SQL 인젝션
원격 쉘
취약한 서비스 접근
❌ 로컬 어택은 내부 시스템에서 직접 수행됩니다
내부에서 실행된 프로세스나 파일 접근, 시스템 명령 등은 IDS/IPS가 관찰할 수 없습니다.
이 경우에는 EDR, HIDS, 안티바이러스, 커널 모니터링 도구가 필요합니다.
📌 예:
USB 통해 들어온 백도어
내부자가 Bash로 루트킷 실행
로컬 취약점으로 권한 상승
IDS/IPS는 이런 걸 모릅니다.
🔐 IDS/IPS 보안 범위 비교
보안 시스템 리모트 어택 대응 로컬 어택 대응
| IDS/IPS | ✅ 가능 (트래픽 기반) | ❌ 불가능 |
| HIDS (호스트 IDS) | ✅ 일부 가능 (로그 기반) | ✅ 가능 |
| EDR/XDR | ✅ 가능 | ✅ 강력하게 대응 |
| 안티바이러스 | ❌ 제한적 | ✅ 기본 대응 |
| SIEM | ✅ 감지 | ✅ 로그 수집으로 간접 탐지 |
🎯 결론
🔹 IDS/IPS는 리모트 어택은 잘 탐지하고 차단할 수 있지만, 로컬 어택에는 거의 무력합니다.
🔹 로컬 어택에 대비하려면 EDR, HIDS, SIEM 같은 시스템 내부 감시 도구와 병행해서 사용해야 합니다.
필요하시면 IDS/IPS가 탐지 가능한 실제 공격 예시나, EDR 도입 비교표도 드릴 수 있어요.