Deep Packet Inspection
DPI
Deep Packet Inspection
DPI
보안 시그니처
18,000+
이상 행위 탐지
AI / ML
서버 및 워크로드 보호
Multi-OS

탐지 방식
단순 차단 규칙만으로는 요즘 공격을 설명하기 어렵습니다. Stella IT Cloud IPS/IDS는 기본적인 시그니처 탐지에 더해, 세션 흐름과 반복 패턴까지 함께 확인해 수상한 트래픽을 따로 골라냅니다.

세션 단위 패킷 검사
웹 서비스, 내부망, 업무 시스템은 정상 트래픽의 모양이 서로 다릅니다. 이 서비스는 패킷 내용, 세션 상태, 접근 흐름을 같이 보면서 환경에 맞는 기준으로 탐지와 차단을 나눠 적용합니다.

탐지 현황과 트래픽 패턴 가시화
어느 구간에서 어떤 위협이 반복되는지, 정책이 어떻게 적용되고 있는지 운영 화면에서 확인할 수 있습니다.

기존 보안 운영 체계와 연결
탐지 이벤트를 외부 분석 플랫폼으로 보내 기존 SOC, SIEM, 리포트 체계와 함께 운영할 수 있습니다.
로그 연동과 운영 추적탐지 결과를 외부 분석 시스템이나 운영 채널과 연결해 후속 대응에 활용할 수 있습니다.

탐지 전용 또는 차단 모드 선택
업무 영향도를 보면서 처음에는 모니터링 중심으로 시작하고, 안정화 후 차단 범위를 넓히는 방식도 가능합니다.
서비스 영향 최소화트래픽이 많은 환경에서도 서비스 지연이 커지지 않도록 적용 위치와 정책 강도를 조정합니다.
탐지 흐름
웹 공격, 내부 확산, 악성코드 통신은 형태가 달라도 결국 같은 네트워크 안에 섞여 들어옵니다. 아래 흐름도는 어떤 트래픽이 끝까지 통과하고, 어떤 흐름이 중간 단계에서 멈추는지를 한 화면에서 같이 보여줍니다.
실시간 트래픽 흐름 · 정상 업무 요청은 끝까지 통과시키고, 위협 흐름은 검사 단계에서 차단하거나 격리하는 구조입니다.
정상 흐름
클라이언트의 사용자 / 업무 요청, 웹, API, 내부 업무 세션은 보안 레이어인 IPS / IDS에서 세션 추적, 패턴 분석, 정책 판정을 거쳐 실제 서버인 서비스 / 내부망으로 전달합니다. 정상 세션만 그대로 유지합니다.
위협 흐름
공격 입력인 웹 공격, 내부 확산, 악성 외부 통신은 보안 레이어인 IPS / IDS에서 위협 흐름을 판별합니다. 실제 서버까지 도달하지 않고 종료 지점인 차단 / 격리에서 분리합니다.
탐지 기준
웹 서비스, API, 내부망, 업무 시스템
Payload Match · Session Drift · Reputation Lookup · IOC Correlation
보호 범위

01
정찰, 스캔, 비정상 연결 시도 확인

02
서비스와 API를 노리는 요청 분석

03
악성 통신과 정보 유출 흐름 확인
모든 환경을 같은 방식으로 막는 건 현실적이지 않습니다. 서비스 영향도를 보면서 인라인 차단으로 갈지, 먼저 탐지 전용으로 볼지, 중요한 구간만 따로 보호할지 정하는 것이 보통입니다.
배치 토폴로지 비교 · 서비스 구조에 맞춰 배치 방식도 다르게 가져갈 수 있습니다.
차단 중심 운영
공개 서비스나 핵심 보호 구간처럼 바로 막아야 하는 환경에서 트래픽 경로에 직접 두는 방식입니다.
사용자 요청이 서비스 앞단에서 IPS / IDS를 먼저 통과합니다.
서비스 앞단 배치: 정책에 맞지 않으면 서비스에 도달하기 전에 즉시 차단합니다.
탐지와 분석 중심 운영
서비스 경로를 크게 바꾸기 어려운 환경에서 미러링된 트래픽으로 먼저 가시성을 확보하는 방식입니다.
원본 트래픽은 그대로 통과시키고, 복제본만 IDS로 보내 분석합니다.
원본 경로 유지: 서비스 경로를 바꾸지 않고 탐지 이벤트와 로그만 별도로 수집합니다.
차단과 탐지를 구간별로 분리
중요 자산 구간만 인라인 차단하고, 나머지 영역은 탐지 중심으로 운영해 보안과 운영 안정성을 같이 챙기는 방식입니다.
일반 구간은 그대로 두고, 핵심 자산 구간만 IPS / IDS 앞단을 통과시킵니다.
핵심 구간 우선 보호: 전체 경로를 바꾸지 않고, 보호 우선순위가 높은 구간만 인라인 차단합니다.
적용 환경
웹 서비스
웹 서버와 API에서 반복되는 비정상 요청, 취약점 악용 시도, 자동화 공격을 탐지하고 차단합니다.
기업 네트워크
본사/지사망, 서버 구간, VPN, 원격 업무 환경에서 평소와 다른 접근 흐름을 빠르게 찾습니다.
공공/업무 시스템
차단만큼 기록과 보고가 중요한 환경에서 탐지 로그와 운영 이력을 체계적으로 남길 수 있습니다.
IDS는 위협을 찾아 기록하고 알리는 쪽에 가깝고, IPS는 그 결과를 바탕으로 실제 차단까지 수행합니다. 운영 환경에 따라 먼저 탐지 중심으로 시작한 뒤 차단 범위를 넓히는 경우가 많습니다.
환경과 적용 방식에 따라 SSL/TLS 트래픽에서도 위협 징후를 볼 수 있습니다. 다만 어디까지 분석할지는 서비스 구조와 정책에 따라 달라집니다.
가능합니다. 로그 스트림이나 이벤트 전달 방식으로 기존 분석 체계와 연결해 함께 운영할 수 있습니다. 필요한 포맷과 연동 범위는 도입 시 같이 정합니다.
영향을 줄이기 위해 초기에는 탐지 중심 운영이나 제한적인 차단 정책으로 시작하는 경우가 많습니다. 서비스별 정상 패턴을 확인한 뒤 차단 범위를 넓히는 식으로 조정합니다.