본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

동서 트래픽과 남북 트래픽

IT 위키
East-West and North-South Traffic; 동서 트래픽과 남북 트래픽
데이터 센터나 클라우드를 기준으로 외부와 내부 사이를 오가는 트래픽(남북)과 내부 서버·서비스끼리 오가는 트래픽(동서)을 나누는 트래픽 흐름 구분

네트워크 구성도를 그릴 때 인터넷을 위에, 서버를 아래에, 같은 계층의 서버를 옆으로 나란히 그리는 관습에서 나온 말이다. 위아래로 오가는 흐름이 남북(north-south), 옆으로 오가는 흐름이 동서(east-west)다. NIST SP 800-204A는 마이크로서비스 애플리케이션에서 클라이언트와 서비스 사이 트래픽을 남북 트래픽, 마이크로서비스끼리의 트래픽을 동서 트래픽이라 부른다. 이 구분이 시험에 나오는 이유는 간단하다. 전통적인 경계 보안 장비는 남북 트래픽만 지나가는 자리에 서 있어서, 동서 트래픽은 보지 못한다. 경계를 뚫고 들어온 공격자가 내부에서 옆으로 퍼지는 측면 이동(lateral movement)이 바로 동서 트래픽으로 일어난다.

두 흐름 비교

편집 원본 편집
구분 남북 트래픽 동서 트래픽
방향 외부(사용자, 인터넷, 지사) ↔ 데이터 센터·클라우드 데이터 센터·클라우드 내부의 서버 ↔ 서버, 서비스 ↔ 서비스
예 고객의 웹 접속, 원격 근무자의 VPN 접속, 외부 API 호출 웹 서버 → 애플리케이션 서버 → DB, 마이크로서비스 간 API 호출, 백업·복제, 가상 머신 간 통신
전통적 통제 지점 경계 방화벽, 침입방지시스템, 웹 방화벽, DMZ 대개 없음. 같은 VLAN·서브넷 안이면 아무 장비도 거치지 않음
가시성 경계 장비 로그로 비교적 잘 보임 하이퍼바이저·호스트 안에서 끝나는 경우가 많아 잘 안 보임
주요 위협 외부 침투, DDoS, 웹 공격 측면 이동, 권한 상승 후 확산, 랜섬웨어 전파, 내부 데이터 수집
대표 대책 경계 방화벽, 보안 서비스 엣지, WAF 마이크로 세그멘테이션, 분산 방화벽, 서비스 메시 상호 TLS, 내부 흐름 감시

동서 트래픽이 커진 배경

편집 원본 편집
  • 가상화: 한 물리 서버 안에 여러 가상 머신이 올라가면서 서버 간 통신이 물리 스위치에 나오지도 않고 하이퍼바이저 안의 가상 스위치에서 끝난다.
  • 마이크로서비스: 하나의 큰 애플리케이션이 작은 서비스 여러 개로 쪼개지면서, 사용자 요청 하나가 내부에서 수십 번의 서비스 호출을 낳는다. NIST SP 800-204A는 이 때문에 동서 트래픽이 매우 많아져 서비스 메시 같은 가벼운 통신 계층이 필요해졌다고 설명한다.
  • 클라우드와 분산 데이터: 데이터 복제, 분산 저장, 분석 작업이 서버 간 대량 전송을 만든다.
  • NIST SP 800-215는 업계 자료를 인용해 오늘날 네트워크 트래픽의 75% 이상이 동서 또는 서버 간 트래픽이며, 경계 중심 보안 장비는 남북 트래픽에만 초점을 맞춰 이 부분이 보안팀에 거의 보이지 않는다고 지적한다.

경계 방화벽만으로 부족한 이유

편집 원본 편집

경계 방화벽은 "안은 믿고 밖은 의심한다"는 전제 위에 서 있다. 그러나 피싱으로 감염된 PC 한 대, 취약한 웹 서버 하나, 탈취된 계정 하나면 공격자는 이미 안에 있다. 그때부터의 이동은 같은 서브넷이나 같은 데이터 센터 안에서 일어나므로 경계 장비를 지나지 않는다. NIST SP 800-215는 내부에 들어온 위협이 측면으로 이동하며 며칠에서 몇 달 동안 발견되지 않을 수 있다고 쓴다. 제로 트러스트가 "내부 네트워크 위치를 근거로 신뢰하지 않는다"를 원칙으로 삼는 것도 이 때문이다.

측면 이동 탐지

편집 원본 편집

측면 이동은 MITRE ATT&CK의 전술 TA0008(Lateral Movement)로 정리돼 있다. 원격 서비스(RDP, SMB, SSH) 악용, 탈취한 인증 정보 재사용(Pass the Hash 등), 원격 관리 도구 악용이 대표적이다.

탐지 수단 무엇을 보는가
내부 흐름 데이터 평소 통신하지 않던 서버 쌍, 사용자 PC 간 SMB·RDP 연결, 짧은 시간에 여러 호스트로 퍼지는 연결. 클라우드에서는 VPC 흐름 로그
인증 로그 한 계정이 짧은 시간에 여러 호스트에 로그인, 비정상 시간대의 관리자 로그인. UEBA로 기준선 대비 이상 탐지
엔드포인트 텔레메트리 원격 실행 도구, 자격 증명 덤프 시도. EDR
미끼 자산 아무도 쓰지 않는 서버·계정에 접근하면 곧바로 이상. 허니팟
네트워크 탐지·대응(NDR) 내부 미러링 트래픽에서 공격 도구 패턴과 이상 행위 분석
  • 마이크로 세그멘테이션: 워크로드 단위로 허용 통신만 정의해 동서 트래픽에도 방화벽 규칙을 건다. NIST SP 800-215는 이를 측면 이동을 막아 공격 표면을 줄이는 기법으로 설명한다.
  • 분산 방화벽: 각 하이퍼바이저나 호스트에 방화벽 기능을 두어, 트래픽을 중앙 장비로 끌어오지 않고 발생 지점에서 검사한다.
  • 서비스 메시 상호 TLS: 서비스 사이 프록시가 상호 TLS(mTLS)로 서로를 인증하고 암호화한다. NIST SP 800-204A는 서비스 메시의 프록시끼리는 mTLS 세션으로만 통신하도록 권고한다. 네트워크 위치가 아니라 서비스 신원(인증서)으로 허용 여부를 정하는 것이 핵심이다.
  • 네트워크 분할: 최소한 사용자 망, 서버 망, 관리 망을 나누고 그 사이에 통제 지점을 둔다. 네트워크 분할 참고.
  • 최소 권한: 서비스 계정과 관리자 계정의 권한과 접근 가능한 호스트 범위를 줄여 측면 이동의 발판을 없앤다. 최소 권한 원칙 참고.

용어 혼동 주의

편집 원본 편집

SDN 문서에서 "동서 인터페이스(east-west interface)"는 컨트롤러끼리 정보를 주고받는 연결을 뜻하고, "남북"은 컨트롤러와 장비(남쪽), 컨트롤러와 애플리케이션(북쪽) 사이 인터페이스를 뜻한다(RFC 7426). 트래픽 흐름의 동서·남북과는 다른 개념이다. 자세한 내용은 데이터 평면과 제어 평면을 본다.

  • 남북은 외부 ↔ 내부, 동서는 내부 ↔ 내부다. 경계 방화벽은 남북만 본다.
  • "공격자가 이미 내부에 있다"는 시나리오에서 확산을 막는 가장 좋은 답은 마이크로 세그멘테이션이나 내부 분할이다. 경계 방화벽 강화는 흔한 오답이다.
  • 측면 이동 탐지에는 내부 흐름 데이터와 인증 로그가 핵심이다. 경계 로그만으로는 보이지 않는다.
  • 서비스 메시의 mTLS는 동서 트래픽에 신원 기반 인증과 암호화를 동시에 준다.
  • 트래픽 흐름의 동서·남북과 SDN 인터페이스의 동서·남북을 구분한다.