웹방화벽과 IPS 중 하나만 쓰면 안되나요?

   조회 14226   추천 0    

안녕하세요.
보안 초짜입니다.
최근에 이래저래 법에 대한 얘기도 많고 해서 웹방화벽과 IPS 도입을 고려하고 있습니다만!
전문적인 관제까지 가능한 웹방화벽과 IPS는 월비용이 어마어마 하더군요.
예산은 아무리 해봐야 한쪽 밖에 되지 않는데 최근 해킹이 웹으로 거의 이루어지므로 IPS 없이 웹방화벽 하나만 있어도 되지 않나요?
해킹의 95%가 웹을 통해서라는데 요즘 IPS 등 네트워크 방화벽이 꾸준히 쓰이는 이유는 뭘까요?


짧은글 일수록 신중하게.
악땅 2014-06
두 장비가 모니터링 하는 범위가 상당히 다릅니다.
웹방화벽은 80포트와 특정 웹프로토콜을 이용하는 웹페이지 설계의 잘못된점을 파고드는 공격과 취약점에 대해서만 보호해준다고 생각하시면 되구요
IPS는 L3~L7레이어 모두의 취약점 및 공격패턴화된 모든 공격에 대해 대비해줍니다.
둘중에 하나만 도입하는것이라면 IPS가 먼접니다.
웹방화벽은 IPS의 HTTP 공격 방어에 미비한점을 보완해주는 역할로 보시면 됩니다.
회원K 2014-06
기본적으로 firewall을 해야 합니다. 외부로부터 들어오는 포트 공격을 차단하는 목적입니다.
열려진 포트로 들어오는 공격에 대해서는,
IPS로 탐지를 하고, 탐지 결과에 따라서 차단을 해야 합니다.
웹방화벽을 도입하지 않고, IPS 기능만 도입하는 것이 더 바람직 합니다.

어느정도 용량인지 모르겠지만 UTM 월비용이 과도하게 비싸거나 하지 않습니다.
세콤에서 공급하는 시큐아이 UTM + 관제의 경우 웹호스팅비용+알파 수준이라서
이거 한대면 어지간한 규모는 커버링이 됩니다.
http://2cpu.co.kr/bbs/board.php?bo_table=ad_board&wr_id=984
회원K 2014-06
보안은 장비를 도입해서 내가 지키는 것은 아무런 의미가 없습니다.
그 이유는 모든 책임이 남아 있게 되기 때문입니다.
반드시 공신력이 있는 회사의 외부관제를 받으셔야 합니다.
마르왕자 2014-06
여러분의 답글 감사합니다.
저도 좀더 알아본 결과, 최근 웹에 대한 해킹이 많아 웹방화벽을 심각히 검토중인데, 웹방화벽이 반드시 들어가야 하는 것이면 차라리 저렴한 UTM으로 기본 네트워크 방화벽 기능에 충실하고 보완 수단으로 웹방화벽을 놓으라 하더군요.
여러분들의 의견은 어떠신지.
추신. 항상 이넘의 돈이 문제군요. ㅋ
회원K 2014-06
실전에서는 웹방화벽이 별 의미가 없습니다.

IPS를 걸어주고, 그것에 따라서 발생하는 차단 rule set이나 웹 취약점 점검 데이터를 가지고
사이트의 소스를 수정하는 것이, 웹방화벽 이상 입니다.

SQL Injection 같은 것을 사이트에서 막아야지, 그걸 웹방화벽으로 막으려고 하시면 안됩니다.
웹 취약점을 그냥두고 웹방화벽으로 차단 할 수 있다는 것은... 좀...

firewall + ips의 구성이면 대부분 충분하고, IPS의 경우에는 in/out 모두 다 체크해야 합니다.
요즘은 내부에서 바깥으로 치고 나가는 나쁜 데이터들도 많기 때문입니다.

예산을 생각한다면,
1. 방화벽 - 미크로틱 정도면 충분 합니다. 아니면 L2 managed 스위치로도 가능합니다.
2. 방화벽 + IPS = UTM
3. UTM + 웹방화벽 = 2대는 별도의 장비로 운용해야 하며, 웹방화벽은 apache 등의 mod_security를 써도 되지만
별로... 그렇습니다.

5년이상 hosting으로 서비스를 받아보고 지금은 단독형 관제를 쓰고 있지만,
웹방화벽은 잘 판단하셔야 합니다. 그렇게 추천 안합니다.
마르왕자 2014-06
중요한 것은 개인정보를 취급하는 업체 입장에서 관련 행위 요건들이 필요하다는 것이지요.
웹스캔으로 취약점 수정하고, DB 암호화 하고, 없던 방화벽 달고..nac는 필요 없고.
웹방화벽이 능사는 아니겠지만 여러모로 고려되는 부분이죠 뭐..ㅠㅠ
중요한 것은(다른 분의 의견으로는) 방화벽 아무리 가져다 놔 봐야 관제 제대로 안하면 의미 없다 하시더군요. 저도 그 의견엔 찬성하는 편이구요.
그래서 전문 관제 센터에서 서비스 받고 할 예정입니다.

그래도 웹방화벽이 의미성이 적다는 의견에는 확실히 새로운 측면으로 다가와 신선하네요. ^^
회원K 2014-06
웹방화벽을 실제로 돌려보면 CSRF나 XSS, SQL Injection으로 해킹하는 경우는 거의 없고
들어오는 수준이 초초초보 해커수준들 입니다. 그걸로 요즘은 대부분 안뚫어지기 때문에 해킹 안해요.
그거보다 쉬운 해킹 방법이 백만 스물두가지나 있는데, 누가 그걸로 해요.

요즘은 관제업체에서 UTM 장비를 대여해주면서 관제를 같이하고 있기 때문에
장비따로 관제 따로가 아니라, 관제를 해주는 곳에서 장비를 렌탈해야 합니다.
관제 회사를 먼저 선택하고, 다음에 그곳의 장비를 택하는 형태인데,
작은 중소기업의 경우에는 솔직히 추천하지 않습니다.
이유는 관제의 신뢰성측면이구요.
사고 터졌을 때, 누가 관제했냐에 따라서 면책의 범위가 결정될 수 있거든요.
그래서 IDC관제에서 세콤 관제로 금년에 변경했습니다. 다른 이유도 있었지만...

세콤ns
https://www.secomns.co.kr/secomns/portal/Main_init.action

SK인포섹
http://www.skinfosec.com/ko/

KT는 좀 그렇구요...
IDC에서도 개별로 관제+장비를 제공해주고 있구요.

실사용자 입장에서 추천하는 장비는 시큐아이의 MF2 입니다.
많이 쓰는 장비이고, 저희 회사도 이거 쓰고 있고 2cpu에도 이거 걸려 있습니다.

실제로 운용해보시면 느끼시게 될 겁니다^^


QnA
제목Page 5532/5715
2014-05   5192592   정은준1
2015-12   1725633   백메가
2016-02   14204   듀우크
2013-04   14205   모른다고
2014-11   14208  
2010-10   14208   최동민
2002-07   14209   정준호
2002-08   14211   이진용
2012-06   14214   최시영
2002-07   14215   김병철
2002-07   14216   장우빈
2013-07   14217   스카이
2015-01   14220   하늘아리
2002-06   14220   정은준
2002-08   14220   김기범
2013-10   14220   Nicoffeine
2013-10   14222   박철
2016-09   14222   landwolf
2009-07   14224   anti2cpu
2010-04   14224   김건우
2013-10   14226   그리폰0
2014-06   14227   마르왕자