Akamai의 Behavioral DDoS Engine: 최신 DDoS 방어의 획기적인 혁신
변화하는 DDoS 위협 환경
디지털 인프라가 성장함에 따라 분산 서비스 거부(DDoS) 공격으로 인한 위협도 증가하고 있습니다. 과거에는 단순한 대규모 트래픽 공격에 불과했지만, 이제는 애플리케이션 레이어에서 가장 취약한 부분을 표적으로 삼는 매우 정교한 다중 기법 캠페인으로 변화했습니다. 트래픽 처리량, 정적 임계값 및 시그니처에 의존하는 기존 방어 메커니즘은 이처럼 복잡한 위협에 효과적으로 대응하기 어려우므로, 보다 적응력이 뛰어나고 지능적인 접근 방식이 필요합니다.
DDoS 공격의 주요 트렌드
- 멀티기법 공격: 공격자들은 여러 공격 기법을 조합하는 방식을 점점 더 많이 활용하고 있어, 정적인 방어 방식으로는 공격을 탐지하고 방어하기가 어렵습니다. 지난 18개월 동안 첨단 기술, 커머스 및 소셜 미디어 업계에서 11조 건이 넘는 레이어 7 DDoS 공격이 기록되었습니다.
- API 악용: 기업의 API 의존도가 높아짐에 따라 공격자들은 이러한 엔트리 포인트를 악용하고 있습니다. 2024년에만 1080억 건의 API 공격이 관찰되었으며, 이 중 상당수가 DDoS 기반 공격이었습니다.
- 증가하는 위협의 복잡성: 금융 서비스 업계에서 지정학적 긴장으로 인해 레이어 7 DDoS 공격이 급증했습니다. 이러한 공격은 봇넷과 AI를 활용하면서 더욱 정교해지고 있으며, 특히 유럽 은행을 표적으로 하는 공격이 크게 증가했습니다.
Behavioral DDoS Engine 소개*
이처럼 진화하는 위협에 대응하기 위해 Akamai는 실시간으로 공격 패턴에 적응하는 최첨단 기능인 Behavioral DDoS Engine을 개발해 Akamai App & API Protector 솔루션에 추가했습니다. 이 혁신적인 엔진은 정교하고 지속적인 DDoS 위협에 대응하는 데 필요한 보호 기능을 기업에 제공합니다.
행동 기반 DDoS 방어 이해
대부분의 기존 DDoS 방어는 속도 및 볼륨 기반 탐지에 의존하며, 정적 임계값으로 설정되는 경우가 많아 오탐률이 발생할 수 있습니다. 이와 달리 Akamai의 Behavioral DDoS Engine은 트래픽 패턴을 지속적으로 학습해 공격을 실시간으로 식별하고 방어하는 동시에 정상적인 트래픽에 대한 중단을 최소화합니다.
머신 러닝을 사용해 비정상을 모니터링함으로써 바이럴 이벤트와 같은 정상적인 트래픽 급증과 정교한 DDoS 공격을 구분할 수 있어 메뉴얼 개입 없이 선제적이고 정확한 보호를 제공합니다. 이러한 적응형 접근 방식은 복잡한 위협에 더욱 효과적으로 대응할 수 있도록 합니다.
행동 분석에는 다음이 포함됩니다:
실시간 트래픽 모니터링:: 엔진은 트래픽을 지속적으로 모니터링하고 요청을 분석해 정상 활동의 기준선을 설정합니다.
머신 러닝 모델: 최신 알고리즘이 정상적인 트래픽 패턴에서 벗어난 편차를 분석해 실시간으로 위협을 탐지합니다. 이를 통해 엔진은 비정상적인 동작을 신속하게 분류하고 필요한 조치를 취해 사람의 개입 없이 미묘한 위협까지 방어할 수 있습니다.
정상 트래픽 구분: 엔진은 바이럴 이벤트로 인한 정상적인 트래픽 급증과 실제 레이어 7 DDoS 공격을 구분할 수 있습니다. 레이어 7 DDoS 공격은 여러 곳에 분산되어 발생하며 정상적인 동작을 모방하는 경우가 많습니다.
심층 방어 전략을 강력하게 보완
Akamai의 Behavioral DDoS Engine은 기존 속도 기반 탐지 접근 방식을 보완해 심층 방어 전략을 더욱 강화합니다. 속도 제한은 여전히 트래픽 관리에 유용하지만 메뉴얼 조정이 필요한 경우가 많습니다.
Behavioral DDoS Engine은 최신 머신 러닝과 Akamai 글로벌 플랫폼에서 얻은 인사이트, 특히 매일 946TB에 달하는 보안 이벤트 데이터를 활용해 위협 탐지를 자동화합니다. 이러한 툴을 함께 사용하면 속도 제한의 정밀성과 행동 분석의 적응성을 결합한 균형 잡힌 접근 방식으로 복잡한 DDoS 위협에 대한 강력한 보호를 제공할 수 있습니다.
웹사이트 또는 API 요구 사항에 맞춘 DDoS 보호
Behavioral DDoS Engine은 최신 추적 및 예측 분석 기능을 제공하며, 트래픽 발생 국가, 클라이언트 TLS 패턴, 네트워크 핑거프린트와 같이 동적으로 변화하는 트래픽 차원 전반의 트래픽 트렌드를 모니터링합니다. 새로운 기능은 각 호스트네임과 HTTP 메서드별로 트래픽을 분석해 각 웹사이트 또는 API의 고유한 요구사항에 맞게 보호 전략을 조정합니다.
이러한 적응성을 통해 고객이 별도의 작업을 수행하지 않아도 새로운 위협과 최신 보안 리서치를 지속적으로 반영할 수 있습니다. 또한 위협이 변화함에 따라 엔진이 사용할 트래픽 차원을 자동으로 조정할 수 있습니다. 그 결과 원활한 사용자 경험을 유지하면서 보안을 강화하는 강력한 방어 체계를 구축할 수 있습니다.
그림 1은 트래픽 기준선 상태와 주요 보호 인사이트를 보여줌으로써 사용자의 신뢰를 높이는 데 도움이 되는 새로운 기준 트래픽 보고서를 보여줍니다.
이 솔루션은 트래픽의 비정상적인 급증을 탐지하고 기준 트래픽에서 이를 필터링해 정확도와 정밀도를 보장합니다(그림 2). 이를 통해 정상 트래픽을 기반으로 여러 차원의 보기를 생성하며, 각 보기는 GET, POST, OTHER와 같은 다양한 HTTP 요청 메서드에 맞게 구성됩니다. 여기에는 PUT, PATCH, DELETE 등 비교적 덜 일반적인 메서드도 포함됩니다.
리스크 허용 수준에 맞춘 자동화된 접근 방식
Behavioral DDoS Engine은 세 가지 보호 수준을 제공하므로 비즈니스의 리스크 허용 수준과 보안 요구 사항에 가장 적합한 옵션을 선택할 수 있습니다(그림 3).
엄격: 경미한 비정상에도 신속하게 대응합니다. 사소한 트래픽 편차도 잠재적인 DDoS 공격의 신호일 수 있는 높은 보안 수준이 요구되는 환경에 권장됩니다.
보통 수준: (Akamai 권장) 강력한 보호를 제공하는 동시에 오탐률 수준을 최적화하는 균형 잡힌 접근 방식을 제공합니다. 일정 수준의 트래픽 변동이 예상되는 대부분의 운영 환경에 적합합니다.
보수적: 상대적으로 큰 트래픽 편차와 대규모 트래픽 변동을 허용해 불필요하게 DDoS 방어가 트리거되는 것을 방지합니다.
숨겨진 이야기: 모든 요소의 결합
이 솔루션은 몇 가지 핵심 요소로 구성되며, 각 구성요소는 전체 작동 과정에서 중요한 역할을 합니다(그림 4).
- 탐지 엔진은 트래픽을 다차원적으로 분석하고 기준선 생성기의 인텔리전스를 활용해 DDoS 공격을 탐지합니다.
방어 엔진은 여러 차원의 조합을 사용하고 기준선 생성기와 위협 신호의 인텔리전스를 활용해 DDoS 공격자를 탐지하고 대응합니다.
Platform DDoS 인텔리전스 휴리스틱을 포함한 위협 신호는 과거 공격 데이터를 기반으로 DDoS 공격자에 대한 인사이트를 제공하며, Akamai의 방대한 데이터와 Akamai 위협 연구팀의 전문성을 모두 활용합니다.
기준선 검증기, 이 중요한 구성 요소는 AI 기반 튜닝을 활용해 매달 수백 건의 DDoS 공격을 평가하고 솔루션을 미세 조정합니다.
노이즈/오탐 감소 기능은 원시 데이터를 기준선 생성기와 기준선 검증기 모두에 유용한 인사이트로 변환하는 머신 러닝 모델 프레임워크입니다.
기준선 생성기는 2주 동안 정제된 데이터를 처리하는 핵심 구성요소입니다. 또한, 최신 위협 리서치 결과를 활용해 탐지 및 방어 엔진을 위한 여러 트래픽 프로파일과 설정을 생성합니다.
업계 최고 수준의 효과와 정밀도
Behavioral DDoS Engine은 탐지 정확도를 개선해 보안을 강화하는 동시에 정상 사용자에게 미치는 영향을 최소화합니다. 위협이 운영에 영향을 미치기 전에 이를 예측하고 차단해 선제적인 방어 기능을 제공합니다.
Behavioral DDoS Engine이 보안 팀의 운영 효율성을 높이고, 메뉴얼 개입을 줄이며, 기존 워크플로에 원활하게 통합되어 보호 수준을 저하하지 않으면서 보안 관리를 효율적이게하는 방법을 두 가지 사례 연구를 통해 살펴보겠습니다. [참고: 결과는 고객이 선택한 민감도 설정과 각 트래픽 기준선에 따라 달라질 수 있습니다. 아래 사례 연구의 정밀도는 엄격한 민감도 설정을 기준으로 관찰되었습니다.]
사례 연구 1: 파리 올림픽 기간에 고도로 분산된 레이어 7 DDoS 공격 탐지
표적은 티켓 예매 웹사이트였습니다. 이 공격은 839개 네트워크에 걸쳐 7000개가 넘는 IP 주소에서 TLS 무작위화를 사용해 14억 건의 HTTP GET 요청을 폭증시킨 고도로 분산된 공격이었습니다. Behavioral DDoS Engine은 99.95%의 탐지 및 방어율로 뛰어난 정밀도를 보였습니다.
사례 연구 2: 고도로 분산된 DDoS 공격으로부터 APJ 이커머스 홈페이지 보호
이 DDoS 공격은 643개 네트워크에 걸쳐 5000개가 넘는 IP 주소에서 TLS 무작위화를 사용했으며, 공격이 정점에 달했을 때 1억 8500만 건의 HTTP GET 요청을 발생시켰습니다. Behavioral DDoS Engine은 다시 한번 99.50%의 탐지 및 방어 정확도로 뛰어난 정밀도를 보였습니다.
Akamai App & API Protector와 함께하는 DDoS 방어의 새로운 시대
Akamai의 새로운 Behavioral DDoS Engine은 오늘날의 복잡한 위협 환경에 필요한 선제적이고 지능적인 보호 기능을 제공하며 최신 위협 방어에 큰 도약을 이뤘습니다. 이 혁신적인 기능은 탐지 정확도를 높이고 메뉴얼 개입을 줄이며 기존 워크플로에 원활하게 통합됩니다.
자세히 알아보기
Behavioral DDoS Engine의 실제 작동 방식을 확인할 준비가 되셨나요? 데모, 조기 접속 또는 Akamai가 DDoS 방어 전략을 어떻게 강화할 수 있는지 기술적으로 살펴보려면 Akamai에 문의하세요.
보너스! 최신 레이어 7 DDoS 공격 방어를 위한 전략 확인
사이버 보안 셰프: 레이어 7 DDoS 공격에 대한 최고의 대응 전략을 담은 책을 다운로드하고 이를 통해 팀원들이 최신 사이버 보안 위협에 선제적으로 대응할 수 있는 지식과 툴을 갖추도록 하세요.
최신 레이어 7 DDoS 보호는 단순히 다운타임을 방지하는 것뿐만 아니라, 기업, 고객, 그리고 기업의 수익을 보호하는 데 그 목적이 있습니다. 속도 제한 및 애플리케이션 계층 DDoS 공격에 대한 행동 기반 DDoS 보호와 같은 기능은 HTTP 요청을 적절하게 관리하고 악성 트래픽을 완화하는 데 필수적입니다.
*Behavioral DDoS Engine은 현재 일부 고객에게 제공되고 있습니다. 플랫폼 전체에 대한 접속은 2025년에 제공될 예정입니다.