본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Egress Monitoring; 유출 모니터링(이그레스 모니터링, 외부 유출 모니터링)
조직 내부에서 외부로 나가는 데이터와 트래픽을 감시해 정보 유출과 악성코드의 외부 통신을 찾아내는 활동

대부분의 보안 장비는 밖에서 들어오는 공격을 막는 데 집중한다. 그러나 침입에 성공한 공격자는 결국 명령·제어(C2) 서버와 통신하고 데이터를 밖으로 빼내야 목적을 이룬다. 내부자가 고객 정보를 개인 클라우드에 올리는 경우도 들어오는 방향의 통제로는 보이지 않는다. 유출 모니터링은 이 "나가는 방향"을 지켜보는 활동으로, 침입 탐지가 실패했을 때 피해가 커지기 전에 잡을 수 있는 마지막 기회이기도 하다. MITRE ATT&CK은 유출(Exfiltration, TA0010)을 별도 전술로 두고 대체 프로토콜, 웹 서비스, 물리 매체 등 다양한 기법을 정리하고 있다. NIST SP 800-53 Rev.5의 경계 보호 강화 통제 SC-7(10)(유출 방지)도 비컨(beaconing) 감시, 예상 트래픽 양·유형과의 편차 분석, 스테가노그래피 감시, DLP 도구 사용, 정기적인 유출 시험을 예로 든다.

감시 대상과 수단

편집 원본 편집
감시 대상 무엇을 보는가 주요 수단
데이터 내용 주민등록번호, 카드번호, 기밀 표시 문서 등 민감 정보가 밖으로 나가는지 DLP(네트워크·엔드포인트·클라우드), 문서 분류 표시
웹 접속 업무와 무관한 사이트, 신생 도메인, 악성 평판 도메인으로의 접속 프록시·보안 웹 게이트웨이(SWG) 로그, URL 필터링
DNS 질의 비정상적으로 긴 서브도메인, 짧은 시간의 대량 질의, 드문 레코드 유형(TXT 등) DNS 서버·리졸버 로그, DNS 방화벽
전송량 평소보다 큰 업로드, 업무 시간 외 대용량 전송, 한 호스트의 지속적인 외부 연결 넷플로(NetFlow) 등 흐름 정보, SIEM 상관 분석, UEBA
클라우드 업로드 회사가 승인하지 않은 개인 저장소·파일 공유 서비스로의 업로드 CASB, SWG, 엔드포인트 에이전트
이메일 외부 개인 메일로의 대량 첨부 발송, 자동 전달 규칙 메일 게이트웨이 DLP, 전달 규칙 감사
이동식 매체 USB 저장장치 복사, 인쇄 엔드포인트 DLP, 매체 제어

주요 유출 기법과 탐지 단서

편집 원본 편집
기법 설명 탐지 단서
대용량 직접 전송 압축·암호화한 파일을 HTTPS나 FTP로 외부 서버에 올린다. 업로드 바이트 급증, 처음 보는 목적지, 평소와 다른 시간대
비업무 클라우드 업로드 개인 클라우드 저장소, 파일 공유 사이트, 코드 저장소를 이용한다(ATT&CK T1567). 승인되지 않은 SaaS로의 업로드, 사용자별 업로드량 이상
DNS 터널링 데이터를 인코딩해 DNS 질의의 서브도메인에 실어 보낸다. ATT&CK은 DNS를 이용한 C2 통신을 T1071.004로, 이를 경로로 쓰는 유출은 T1048 계열로 다룬다. DNS는 대부분의 망에서 허용되므로 악용된다. 긴 무작위 서브도메인, 한 도메인에 대한 질의 폭증, 높은 엔트로피, 외부 DNS 서버 직접 사용
대체 프로토콜 ICMP, 비표준 포트 등 감시가 약한 경로로 내보낸다(ATT&CK T1048). 비정상 포트·프로토콜 사용, 페이로드 크기 이상
스테가노그래피 이미지·음성 파일 등에 데이터를 숨긴다(ATT&CK T1001.002는 C2 통신 은닉에 쓰는 경우). 내용 검사로는 찾기 어렵다. 파일 크기 이상, 반복적인 이미지 업로드 패턴 등 행위 단서에 의존
저속 분할 전송 탐지 임계치를 피하려고 조금씩 오랫동안 내보낸다. 장기간 누적 분석, 기준선 대비 편차

이그레스 필터링과의 차이

편집 원본 편집

NIST SP 800-41 Rev.1은 이그레스 필터링(egress filtering)을 나가는 트래픽의 필터링으로 정의한다. 둘은 함께 쓰이지만 목적이 다르다.

구분 이그레스 필터링 유출 모니터링
성격 예방 통제 탐지 통제
동작 허용하지 않은 목적지·포트·프로토콜로 나가는 트래픽을 차단 허용된 경로 안에서 일어나는 이상 행위와 민감 정보 이동을 찾아냄
예 내부 서버의 직접 외부 DNS 질의 차단, 위조된 출발지 주소 차단, 필요한 포트만 허용 DLP 경보, 대용량 업로드 경보, DNS 터널링 탐지
한계 HTTPS·DNS처럼 열어 둘 수밖에 없는 경로는 막지 못함 탐지 후 대응까지 시간이 걸림

기본 거부(default deny) 기반 이그레스 필터링으로 경로를 좁히고, 남은 경로를 집중 감시하는 조합이 효과적이다.

암호화 트래픽 가시성

편집 원본 편집

외부로 나가는 트래픽의 대부분이 TLS로 암호화되어 있어 내용 검사 없이 DLP를 하기 어렵다. 그래서 프록시나 차세대 방화벽에서 TLS를 중간에서 복호화해 검사하고 다시 암호화하는 TLS 검사(TLS inspection)를 쓴다.

  • 장점: 암호화된 경로로 나가는 민감 정보와 악성 통신을 볼 수 있다.
  • 부담: 단말에 검사 장비의 인증서를 신뢰하도록 배포해야 하고, 장비 성능 부담이 크며, 인증서 고정(pinning)을 쓰는 애플리케이션은 깨질 수 있다. 검사 장비 자체가 모든 평문을 보는 고가치 표적이 된다.
  • 복호화하지 않는 대안: 접속 대상 도메인(SNI), 인증서 정보, 흐름 크기·주기 같은 메타데이터 분석과 엔드포인트 에이전트로 보완한다.

개인정보와의 균형

편집 원본 편집

유출 모니터링은 직원의 통신 내용을 들여다보는 일이므로 법적·윤리적 근거가 필요하다.

  • 감시 범위와 목적을 정보보호 정책과 취업규칙에 명시하고, 직원에게 미리 고지하며 필요한 경우 동의를 받는다.
  • 금융·의료처럼 민감한 범주의 사이트는 복호화 예외로 두는 정책을 검토한다.
  • 수집한 기록은 보안 목적으로만 쓰고, 접근 권한과 보존 기간을 제한한다.
  • 국가마다 근로자 감시와 통신 비밀 보호 규정이 다르므로 다국적 조직은 법무 검토를 거친다.

생성형 AI 서비스에 업무 문서나 소스 코드를 붙여 넣는 것도 외부 유출 경로다. 승인된 AI 서비스 목록을 정하고, SWG·CASB로 비승인 AI 서비스 사용을 탐지하며, 프롬프트에 민감 정보가 담기는지 DLP로 검사하는 방식이 쓰인다.

  • 유출 모니터링은 "나가는 방향" 감시다. 들어오는 공격 탐지(IDS)와 구분한다.
  • 이그레스 필터링은 차단(예방), 유출 모니터링은 탐지다. 둘을 함께 쓰는 것이 정답에 가깝다.
  • 민감 정보가 나가는 것을 막는 대표 기술은 DLP다. DLP가 제대로 동작하려면 먼저 데이터 분류가 되어 있어야 한다.
  • 암호화 트래픽은 TLS 검사 없이는 내용 검사가 안 된다. 다만 TLS 검사는 개인정보·법적 검토와 사용자 고지가 선행되어야 한다.
  • DNS 터널링과 스테가노그래피는 허용된 경로를 악용하는 은닉 유출이다. 이런 문제에는 행위·이상 탐지가 답이 된다.