동서 트래픽과 남북 트래픽
더 많은 작업
- East-West and North-South Traffic; 동서 트래픽과 남북 트래픽
- 데이터 센터나 클라우드를 기준으로 외부와 내부 사이를 오가는 트래픽(남북)과 내부 서버·서비스끼리 오가는 트래픽(동서)을 나누는 트래픽 흐름 구분
네트워크 구성도를 그릴 때 인터넷을 위에, 서버를 아래에, 같은 계층의 서버를 옆으로 나란히 그리는 관습에서 나온 말이다. 위아래로 오가는 흐름이 남북(north-south), 옆으로 오가는 흐름이 동서(east-west)다. NIST SP 800-204A는 마이크로서비스 애플리케이션에서 클라이언트와 서비스 사이 트래픽을 남북 트래픽, 마이크로서비스끼리의 트래픽을 동서 트래픽이라 부른다. 이 구분이 시험에 나오는 이유는 간단하다. 전통적인 경계 보안 장비는 남북 트래픽만 지나가는 자리에 서 있어서, 동서 트래픽은 보지 못한다. 경계를 뚫고 들어온 공격자가 내부에서 옆으로 퍼지는 측면 이동(lateral movement)이 바로 동서 트래픽으로 일어난다.
| 구분 | 남북 트래픽 | 동서 트래픽 |
|---|---|---|
| 방향 | 외부(사용자, 인터넷, 지사) ↔ 데이터 센터·클라우드 | 데이터 센터·클라우드 내부의 서버 ↔ 서버, 서비스 ↔ 서비스 |
| 예 | 고객의 웹 접속, 원격 근무자의 VPN 접속, 외부 API 호출 | 웹 서버 → 애플리케이션 서버 → DB, 마이크로서비스 간 API 호출, 백업·복제, 가상 머신 간 통신 |
| 전통적 통제 지점 | 경계 방화벽, 침입방지시스템, 웹 방화벽, DMZ | 대개 없음. 같은 VLAN·서브넷 안이면 아무 장비도 거치지 않음 |
| 가시성 | 경계 장비 로그로 비교적 잘 보임 | 하이퍼바이저·호스트 안에서 끝나는 경우가 많아 잘 안 보임 |
| 주요 위협 | 외부 침투, DDoS, 웹 공격 | 측면 이동, 권한 상승 후 확산, 랜섬웨어 전파, 내부 데이터 수집 |
| 대표 대책 | 경계 방화벽, 보안 서비스 엣지, WAF | 마이크로 세그멘테이션, 분산 방화벽, 서비스 메시 상호 TLS, 내부 흐름 감시 |
- 가상화: 한 물리 서버 안에 여러 가상 머신이 올라가면서 서버 간 통신이 물리 스위치에 나오지도 않고 하이퍼바이저 안의 가상 스위치에서 끝난다.
- 마이크로서비스: 하나의 큰 애플리케이션이 작은 서비스 여러 개로 쪼개지면서, 사용자 요청 하나가 내부에서 수십 번의 서비스 호출을 낳는다. NIST SP 800-204A는 이 때문에 동서 트래픽이 매우 많아져 서비스 메시 같은 가벼운 통신 계층이 필요해졌다고 설명한다.
- 클라우드와 분산 데이터: 데이터 복제, 분산 저장, 분석 작업이 서버 간 대량 전송을 만든다.
- NIST SP 800-215는 업계 자료를 인용해 오늘날 네트워크 트래픽의 75% 이상이 동서 또는 서버 간 트래픽이며, 경계 중심 보안 장비는 남북 트래픽에만 초점을 맞춰 이 부분이 보안팀에 거의 보이지 않는다고 지적한다.
경계 방화벽은 "안은 믿고 밖은 의심한다"는 전제 위에 서 있다. 그러나 피싱으로 감염된 PC 한 대, 취약한 웹 서버 하나, 탈취된 계정 하나면 공격자는 이미 안에 있다. 그때부터의 이동은 같은 서브넷이나 같은 데이터 센터 안에서 일어나므로 경계 장비를 지나지 않는다. NIST SP 800-215는 내부에 들어온 위협이 측면으로 이동하며 며칠에서 몇 달 동안 발견되지 않을 수 있다고 쓴다. 제로 트러스트가 "내부 네트워크 위치를 근거로 신뢰하지 않는다"를 원칙으로 삼는 것도 이 때문이다.
측면 이동은 MITRE ATT&CK의 전술 TA0008(Lateral Movement)로 정리돼 있다. 원격 서비스(RDP, SMB, SSH) 악용, 탈취한 인증 정보 재사용(Pass the Hash 등), 원격 관리 도구 악용이 대표적이다.
| 탐지 수단 | 무엇을 보는가 |
|---|---|
| 내부 흐름 데이터 | 평소 통신하지 않던 서버 쌍, 사용자 PC 간 SMB·RDP 연결, 짧은 시간에 여러 호스트로 퍼지는 연결. 클라우드에서는 VPC 흐름 로그 |
| 인증 로그 | 한 계정이 짧은 시간에 여러 호스트에 로그인, 비정상 시간대의 관리자 로그인. UEBA로 기준선 대비 이상 탐지 |
| 엔드포인트 텔레메트리 | 원격 실행 도구, 자격 증명 덤프 시도. EDR |
| 미끼 자산 | 아무도 쓰지 않는 서버·계정에 접근하면 곧바로 이상. 허니팟 |
| 네트워크 탐지·대응(NDR) | 내부 미러링 트래픽에서 공격 도구 패턴과 이상 행위 분석 |
- 마이크로 세그멘테이션: 워크로드 단위로 허용 통신만 정의해 동서 트래픽에도 방화벽 규칙을 건다. NIST SP 800-215는 이를 측면 이동을 막아 공격 표면을 줄이는 기법으로 설명한다.
- 분산 방화벽: 각 하이퍼바이저나 호스트에 방화벽 기능을 두어, 트래픽을 중앙 장비로 끌어오지 않고 발생 지점에서 검사한다.
- 서비스 메시 상호 TLS: 서비스 사이 프록시가 상호 TLS(mTLS)로 서로를 인증하고 암호화한다. NIST SP 800-204A는 서비스 메시의 프록시끼리는 mTLS 세션으로만 통신하도록 권고한다. 네트워크 위치가 아니라 서비스 신원(인증서)으로 허용 여부를 정하는 것이 핵심이다.
- 네트워크 분할: 최소한 사용자 망, 서버 망, 관리 망을 나누고 그 사이에 통제 지점을 둔다. 네트워크 분할 참고.
- 최소 권한: 서비스 계정과 관리자 계정의 권한과 접근 가능한 호스트 범위를 줄여 측면 이동의 발판을 없앤다. 최소 권한 원칙 참고.
SDN 문서에서 "동서 인터페이스(east-west interface)"는 컨트롤러끼리 정보를 주고받는 연결을 뜻하고, "남북"은 컨트롤러와 장비(남쪽), 컨트롤러와 애플리케이션(북쪽) 사이 인터페이스를 뜻한다(RFC 7426). 트래픽 흐름의 동서·남북과는 다른 개념이다. 자세한 내용은 데이터 평면과 제어 평면을 본다.
- 남북은 외부 ↔ 내부, 동서는 내부 ↔ 내부다. 경계 방화벽은 남북만 본다.
- "공격자가 이미 내부에 있다"는 시나리오에서 확산을 막는 가장 좋은 답은 마이크로 세그멘테이션이나 내부 분할이다. 경계 방화벽 강화는 흔한 오답이다.
- 측면 이동 탐지에는 내부 흐름 데이터와 인증 로그가 핵심이다. 경계 로그만으로는 보이지 않는다.
- 서비스 메시의 mTLS는 동서 트래픽에 신원 기반 인증과 암호화를 동시에 준다.
- 트래픽 흐름의 동서·남북과 SDN 인터페이스의 동서·남북을 구분한다.