정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

능동 스캔과 수동 스캔: 주요 차이점

by FireMon

기업 보안 팀의 자원은 한계에 다다랐고, 공격 표면은 계속 확대되고 있습니다. 냉정한 현실은 이렇습니다. 취약점을 스캔하지 않으면 전체 상황을 볼 수 없습니다. 그리고 보이지 않는 것은 막을 수 없습니다.이 가이드는 능동 스캐닝과 수동 스캐닝이라는 두 가지 강력한 접근 방식을 비교합니다. 어떤 환경에 어떤 방식이 적합한지, 두 가지를 어떻게 함께 활용할 수 있는지, 그리고 네트워크를 실제로 보호하는 스캐닝 전략을 수립하려면 무엇이 필요한지 명확히 알 수 있습니다.핵심 요약:

  • 능동 스캐닝은 장치와 직접 상호작용하여 알려진 취약점을 식별합니다. 침투 테스트와 규정 준수에 유용하지만 민감한 시스템에 지장을 줄 수 있습니다.
  • 수동 스캐닝은 기존 트래픽을 모니터링하여 네트워크 부하를 추가하지 않고 위험을 탐지합니다. 지속적인 모니터링과 섀도 IT 탐지에 이상적입니다.
  • 한 가지 스캐닝 방식을 선택하기보다 두 방식의 강점을 결합하면 사각지대를 줄이고, 위험 탐지와 운영 안정성의 균형을 맞추며, 더 정확한 인사이트를 확보할 수 있습니다.
  • FireMon은 능동 및 수동 스캐닝 인사이트를 단일 플랫폼으로 통합하여 취약점 관리를 강화하며, 기업이 위협의 우선순위를 정하고 감사 준비 상태를 유지하며 네트워크 규정 준수를 지속하도록 지원합니다.

능동 스캐닝이란

능동 스캐닝은 엔드포인트, 노드, 네트워크 인프라와 직접 상호작용하여 취약점을 식별하는 과정입니다. 테스트 트래픽을 생성하고 시스템이 이러한 프로브에 어떻게 응답하는지 분석하며, 이를 통해 다음을 파악할 수 있습니다:

능동 스캐닝은 장치와 직접 상호작용하기 때문에 특정 자산에 대한 깊이 있는 가시성을 제공하고 실시간으로 실행 가능한 인사이트를 전달합니다. 이 방식은 규정 준수 감사, 침투 테스트, 그리고 철저하고 표적화된 분석이 필요한 환경에서 특히 효과적입니다.

능동 스캐닝의 작동 방식

능동 스캐너는 테스트 트래픽을 생성하여 장치나 네트워크로 전송하고 각각의 응답을 관찰합니다. 이러한 응답을 분석하여 취약점과 잠재적 약점을 탐지합니다. 이 접근 방식은 침투 테스트와 마찬가지로 공격 시나리오를 시뮬레이션할 수 있으며, 사고 발생 후 시스템 무결성을 평가하고 개선 계획을 수립하는 데에도 활용할 수 있습니다.능동 스캐닝은 "좁고 깊게" 살펴보는 데 가장 적합합니다.

수동 스캐닝이란

수동 스캐닝은 새로운 프로브나 요청을 생성하는 대신 기존 네트워크 트래픽을 분석하는 비침습적 방식으로 취약점을 탐지합니다. 엔드포인트, 노드, 서비스 간의 통신을 모니터링하여 네트워크 내 다음과 같은 문제를 발견합니다:

  • 잘못된 구성의 징후
  • 오래된 시스템
  • 무단 활동

네트워크 운영이나 장치 성능을 방해하지 않기 때문에, 수동 스캐닝은 민감하거나 고가용성이 요구되는 환경에서의 지속적인 모니터링에 이상적입니다. 이 방식은 중단을 최소화하면서 실시간 가시성을 제공하므로, 비인가 자산 탐지, 섀도 IT 관찰, 레거시 시스템 보호에 특히 유용합니다.

수동 스캐닝의 작동 방식

수동 스캐너는 엔드포인트와 시스템에 직접 관여하지 않고 실시간 트래픽에서 정보를 수집합니다. 새로운 트래픽을 발생시키지 않으므로 중단 위험을 최소화하면서 지속적으로 작동할 수 있습니다. 따라서 폭넓은 가시성 확보에 효과적이며, 이를 두고 "넓고 얕게" 스캔한다고 표현하기도 합니다.

능동 스캐닝과 수동 스캐닝의 차이점

능동 스캐닝과 수동 스캐닝은 취약점 식별이라는 목표를 서로 다른 방식으로 달성합니다. 기능적 차이에 따라 각 방식을 도입하는 사용 사례와 운영상의 이유도 달라집니다.두 스캐닝 방식을 비교해 보겠습니다:

능동 스캐닝의 이점

능동 스캐닝은 기업 조직에 폭넓은 이점을 제공하며, 특히 특정 네트워크 세그먼트에 집중하거나, 규정 준수 기한을 맞추거나, 고위험 취약점을 선제적으로 찾아내야 할 때 유용합니다. 장치와 직접 상호작용하고 표적 트래픽을 생성함으로써, 능동 스캐닝은 다음 영역에서 종종 결정적인 상세 인사이트를 제공합니다:

  • 심층 조사
  • 규제 보고
  • 전략적 위험 감소

다음은 능동 스캐닝을 모든 기업 보안 프로그램의 핵심 요소로 만드는 주요 장점입니다:

광범위한 알려진 취약점 탐지

능동 스캐닝은 각 네트워크 엔드포인트를 테스트하기 위해 트래픽을 생성합니다. 이러한 직접적인 상호작용을 통해 능동 스캐닝은 공격자가 악용할 수 있는 다양한 장치와 그 취약점을 드러냅니다. 잘못된 구성, 오래된 소프트웨어 버전, 패치되지 않은 소프트웨어, 취약한 비밀번호 등이 그 예입니다.

실시간으로 실행 가능한 인사이트 제공

네트워크상의 장치를 직접 테스트하고 분석함으로써 능동 스캐닝은 고품질의 인사이트와 권고 사항을 실시간으로 제공합니다. 취약점을 넘어, 이러한 인사이트는 전반적인 현재 보안 태세에 대한 맥락과 규정 준수 지원을 제공할 수 있습니다.

규정 준수 및 감사 준비에 유용

주기적인 능동 스캐닝은 조직의 규정 준수 업무에 필요한 핵심 정보를 제공합니다. 취약점 데이터베이스와 대조하여 문서를 스캔하고 규정 준수 테스트를 수행하면 다음과 같은 업계 프레임워크를 충족하기 위한 권고 사항을 제공하여 다가오는 감사에 대비할 수도 있습니다: HIPAA, WCAG, ISO.Royal Institute of Technology의 연구에 따르면, 높은 수준의 자격 증명을 사용하는 능동 스캔은 규정 준수 및 감사 문제의 최대 80%를 탐지할 수 있습니다.

선제적 위험 식별 지원

능동 스캐닝으로 취약점과 악용 가능성이 높은 지점을 사전에 테스트하면 조직은 보안 격차가 문제로 이어지기 전에 이를 식별하고 해결할 수 있습니다. 선제적 위험 식별 체계는 위험 감소에 도움이 될 뿐만 아니라, 팀이 어떤 위험을 먼저 처리할지 우선순위를 정할 수 있게 합니다.

자동화 및 일정 예약 지원

오늘날의 능동 스캐너는 정기적인 간격으로 또는 업무 외 시간에 실행되도록 예약할 수 있습니다. 이를 통해 장기적인 인력 투입 없이도 모든 네트워크 엔드포인트에 대한 철저하고 심층적인 취약점 분석을 유지할 수 있습니다.

수동 스캐닝의 이점

수동 스캐닝은 지속적인 모니터링에 이상적이며, 광범위한 네트워크와 다수의 엔드포인트를 갖춘 환경 또는 네트워크 트래픽 증가를 감당할 수 없거나 감당해서는 안 되는 환경에서 특히 뛰어납니다.기업 보안 전략에서 수동 스캐닝의 주요 이점은 다음과 같습니다:

시스템 성능에 영향 없음

수동 스캐너는 능동 스캐너와 달리 엔드포인트로 테스트 트래픽을 보내지 않으므로 네트워크에 과부하를 주거나 속도를 저하시키지 않습니다. 따라서 수동 스캐너는 장치를 방해하거나 핵심 운영을 중단시키지 않습니다.

네트워크 트래픽 상시 모니터링

수동 스캐너는 네트워크 트래픽을 연중무휴 24시간 모니터링하므로, 보안 팀은 새로운 취약점이나 업데이트를 상시 파악하고 잠재적 위험 여부를 손쉽게 교차 확인할 수 있습니다.

민감한 환경이나 레거시 환경에 이상적

의료 기기나 노후화되었지만 필수적인 소프트웨어 제품군과 같은 일부 디지털 환경은 대량의 네트워크 트래픽이나 능동적 탐침을 견디지 못하고 장애를 일으킵니다. 패시브 스캐닝은 이러한 시스템을 중단시키지 않고 취약점을 식별합니다.

비인가 자산 또는 로그 자산 탐지

취약점을 매핑할 때 핵심 요소 중 하나는 로그 자산 또는 섀도 IT를 정확하게 목록화하는 것입니다. 이러한 미등록 항목들은 네트워크와 통신하고 있으므로 패시브 스캐너가 지속적으로 포착할 수 있습니다. Georgia State와 Sandia Labs의 연구에 따르면 대규모 조직의 경우 패시브 스캐닝만으로도 전체 로그 무선 액세스 포인트의 최대 2/3를 발견할 수 있는 것으로 나타났습니다.

백그라운드에서 조용히 작동

패시브 스캐닝은 조용한 시스템입니다. 공격 상황이 발생하더라도 패시브 스캐너는 침입 탐지 장치를 작동시키거나 공격자에게 스캐닝 활동을 알리지 않습니다. 취약점 모니터링을 위한 안전하고 은밀하며 일관된 선택입니다.

액티브 및 패시브 스캐닝 방식의 과제와 한계

액티브 스캐닝과 패시브 스캐닝은 모두 필수적인 공격 표면 관리 도구이지만, 각각 특정 사용 사례나 보안 팀이 특정 유형의 자산에 집중할 때 일부 문제를 가지고 있습니다.

자산 스캐닝의 과제

액티브 스캐닝은 심층적인 인사이트를 제공하지만 단점이 없는 것은 아닙니다. 다음 과제들은 보안 팀이 액티브 스캐닝에만 의존할 때 고려해야 할 한계를 보여줍니다.

  • 사용 사례: 액티브 스캐너의 단점은 집중 범위가 일반적으로 특정 영역이나 전용 사용 사례에만 국한된다는 점입니다. 액티브 취약점 스캐너의 모니터링 범위를 맞춤 설정하거나 확장하는 것은 본질적으로 쉽지 않기 때문에, 액티브 스캐너는 특정 사용 사례에 가장 적합합니다.
  • 스캐닝 지연 또는 다운타임: 액티브 솔루션은 대량의 데이터를 네트워크 노드로 직접 전송하므로, 트래픽 규모가 큰 엔터프라이즈 시스템에 상당한 부하를 가할 수 있으며 이로 인해 네트워크 속도가 저하되거나 다운타임이 발생할 수도 있습니다.
  • 경보 피로: 방대한 양의 심층 데이터가 유입되면 보안 담당자는 엄청난 수의 취약점에 압도되어 경보 피로에 빠질 수 있습니다.

패시브 스캐닝의 한계

패시브 스캐닝에도 중요한 제약이 따릅니다. 이러한 한계는 확보할 수 있는 가시성의 범위, 문제 탐지 속도, 그리고 대응으로 취할 수 있는 조치에 영향을 미칠 수 있습니다.

  • 정보 및 가시성 깊이: 패시브 취약점 스캐너는 스캔을 통해 수집하는 정보의 양이 제한적입니다. 이로 인해 사이버 보안 팀이 모든 취약점에 대한 종합적인 시야를 확보하지 못할 수 있습니다.
  • 트래픽 격리: 패시브 스캐너는 스스로 트래픽을 생성할 수 없기 때문에 엔드포인트가 먼저 네트워크 트래픽을 생성하거나 수신해야 한다는 제약이 있습니다. 기기가 스캔 가능한 트래픽을 발생시킬 때까지 도구가 정보를 제공할 수 없으므로 탐지가 지연될 수 있습니다.
  • 인지 대 조치: 패시브 스캐너는 조치 도구가 아니라 인지 도구의 역할을 합니다. 패시브 스캐너는 보안 팀에 취약점을 알려주지만 스스로 조치를 취할 수는 없습니다. 기기가 비활성 상태이고 트래픽을 전송하지 않는다면 패시브 스캐너는 해당 기기에 대한 정보를 제공하기 어렵습니다.

액티브 스캐닝과 패시브 스캐닝의 사용 시점

액티브 스캐닝과 패시브 스캐닝은 각각 이상적인 사용 사례와 적합하지 않은 사용 사례가 다릅니다. 예를 들어 액티브 스캐닝은 규정 준수 요구 사항을 식별하거나 하이브리드 조직에서 심층적인 원격 전용 엔드포인트 분석을 수행하는 데 뛰어납니다. 일반적인 사용 사례로는 분기별 감사 준비나 공격 시뮬레이션 실행이 있습니다. 한 조직에서의 액티브 스캐닝은 다른 조직과 다를 수 있습니다. 이에 비해 패시브 스캐닝은 대규모 엔터프라이즈 네트워크나 제한된 수준의 네트워크 트래픽도 감당할 수 없는 민감한 네트워크에 탁월한 선택입니다. 대표적인 사용 사례로는 특히 대규모 조직과 규제 산업에 종사하는 조직에서의 24시간 연중무휴 가시성 확보와 로그 자산 탐지가 있습니다. 마찬가지로 한 기업에 도움이 되는 것이 다른 기업에는 전혀 다를 수 있습니다. 다만 가장 좋은 접근 방식은 둘 중 하나를 선택하는 것이 아니라 액티브 스캐닝과 패시브 스캐닝을 함께 사용하는 것입니다.

견고한 보안을 위한 패시브 및 액티브 취약점 스캐닝의 결합

패시브 및 액티브 취약점 스캐닝은 각기 다른 강점과 약점을 제공합니다. 액티브 스캐닝과 패시브 스캐닝은 개별적으로도 역량을 발휘하지만, 함께 사용하면 서로의 강점을 보강하여 조직에 훨씬 더 강력한 취약점 관리 모범 사례를 제공합니다.

모든 자산 유형에 걸친 폭넓은 가시성

패시브 스캐닝과 액티브 스캐닝은 서로 다른 유형의 취약점을 파악하는 데 각각 적합합니다. 패시브 스캐닝은 섀도 IT나 레거시 시스템처럼 탐침에 응답하지 않을 수 있는 자산을 식별하는 데 뛰어납니다. 액티브 스캐닝은 현재 활성 상태인 기기와 실행 중인 서비스를 발견하고 분석하는 데 도움이 됩니다. 두 방식을 결합하면 훨씬 더 포괄적인 자산 관리가 가능합니다. Information Sciences Institute와 Colorado State University의 연구에서 이 주제를 다루었는데, 총 2,960대의 서버 중 액티브 스캔은 29%, 패시브 스캐닝은 6.3%를 발견한 반면, 두 방식을 결합했을 때는 65%를 찾아낸 것으로 나타났습니다.

데이터 상관 분석을 통한 탐지 정확도 향상

패시브 스캐닝과 액티브 스캐닝의 결과가 보안 팀에 제공하는 분석, 인사이트, 권고 사항은 서로 다른 데이터 집합에서 비롯되므로 차이가 있습니다. 두 데이터 집합을 모두 활용하면 사이버 보안 및 IT 부서는 공격자와 악의적 행위자가 취약점을 악용하는 방식에 대해 더 깊은 인사이트를 얻고, 전체 결과를 검증하며, 오탐을 줄일 수 있습니다.

취약점 관리의 사각지대 감소

위에서 언급했듯이 액티브 스캐닝이나 패시브 스캐닝 어느 하나만으로는 모든 취약점을 찾아낼 수 없습니다. 액티브 스캐닝은 자산이 오프라인 상태이거나 과도한 트래픽을 감당할 수 없을 때 취약점을 놓칠 수 있고, 패시브 스캐닝은 관찰 가능한 네트워크 트래픽에서 발견되지 않는 이상 징후를 놓칠 수 있습니다. 두 방식을 함께 사용하면 취약점 평가에서 발생할 수 있는 사각지대를 줄일 수 있습니다.

철저함과 시스템 안정성의 균형

액티브 스캔은 가장 포괄적인 정보를 제공한다는 점에서 유용하지만, 네트워크 트래픽을 저하시켜 회사 기기의 속도를 늦추거나 작동을 중단시킬 가능성도 있습니다. 패시브 스캐닝은 중단이 적은 지속적 모니터링 방식을 사용하여, 고품질·고강도 정보와 안정적이고 일관된 취약점 모니터링 사이의 균형을 맞추는 실용적인 해법을 제공합니다.

위험 수준에 따른 유연한 대응 전략 구현

자동화된 액티브 스캔도 유용하지만, 필요할 때 즉시 스캔을 실행하는 것이 그에 못지않게 가치 있는 경우도 있습니다. 패시브 스캔이 네트워크 트래픽을 스캔하는 중 취약점을 탐지하면, 해당 취약점에 대해 액티브 스캔으로 전환하여 최선의 조치 방안에 대한 인사이트를 얻을 수 있습니다. 이러한 "발견 후 조치" 전략은 반복 가능하며 다양한 위험 시나리오에 적응할 수 있습니다.

액티브 및 패시브 취약점 스캐닝 모범 사례

완전한 공격 표면 모니터링 도구 제품군을 갖추고 있더라도, 조직은 액티브 및 패시브 취약점 스캐닝에서 최대한의 가치를 얻기 위한 명확한 전략이 필요합니다. 다음 모범 사례는 스캐닝 프로세스를 효율적이고 중단이 적으며 위험과 비즈니스 우선순위에 부합하도록 만드는 데 도움이 됩니다.

  • 종합적인 자산 인벤토리 유지: 모든 자산을 가시화하면 조직은 사각지대를 줄이고, 섀도 IT 사례를 인지하며, 위험에 노출된 엔드포인트를 손쉽게 식별하고 조치할 수 있습니다.
  • 지속적으로 스캔하되 전략적으로 일정을 수립: 액티브 스캐닝의 철저함과 패시브 프로세스의 24시간 연중무휴 보안 사이의 균형을 맞추는 것이 중요합니다. 지속적인 모니터링은 실시간 문제를 탐지하고, 유지보수 시간대에 예약된 스캔은 네트워크 활동을 방해하지 않습니다.
  • 결합을 통한 우선순위 지정: 액티브 및 패시브 스캐닝 기법에서 수집한 데이터를 활용하여 모든 취약점에 대한 보안 위험 기반 우선순위 체계를 수립하십시오.
  • 액티브 스캔에 권한 부여: 액티브 스캔에 자격 증명 기반 권한을 부여하면 고보안 자산에 대한 필수 데이터를 확보할 수 있습니다. 유지보수 시간대에 자동 실행되도록 스캔을 설정한 경우, 탐지된 취약점을 액티브 스캔이 자동으로 차단할 수 있도록 하면 인력 소요를 최소화할 수 있습니다.
  • SIEM 시스템 및 패치 관리와 결과 통합: 수동 스캔 데이터를 SIEM 도구 및 패치 시스템에 연계하면 워크플로가 간소화되고, 공격자가 취약점을 악용하기 전에 신속하게 대응할 수 있습니다.

FireMon으로 시스템 취약점 스캔 전략 강화하기

FireMon은 능동 스캔과 수동 스캔의 장점을 결합하여 엔터프라이즈 취약점 관리 역량을 높입니다. FireMon 제품군은 실시간 정책 모니터링을 통합하여 특정 공격 표면 영역을 심층적으로 분석할 수 있도록 지원합니다. 강력한 자동화 기반의 지속적인 시스템 취약점 스캔 도구는 보안 및 IT 팀에 상위 수준의 인사이트와 권고 사항을 제공하여, 컴플라이언스를 준수하는 워크플로를 유지하면서 잠재적 악용 요소를 식별하고 조치하는 부담을 덜어 줍니다. 견고한 위험 기반 우선순위 산정 방식과 직관적인 대시보드, API 통합을 통해 하이브리드 및 멀티 클라우드 환경을 매끄럽게 보호합니다. FireMon 팀에 문의하여 데모를 신청하고 복잡한 취약점으로부터 네트워크를 보호하는 방법을 알아보십시오.

능동 스캐닝과 수동 스캐닝의 차이점
검토 항목능동 스캔수동 스캔
방식대상 장비와 시스템에 테스트 트래픽 또는 프로브를 전송한 뒤 응답을 분석하여 취약점을 탐지함기존 트래픽과 로그를 분석하여 취약점을 탐지하며, 새로운 트래픽은 생성하지 않음
시스템 영향많은 양의 새로운 트래픽을 생성하므로 네트워크 운영에 지장을 줄 가능성이 더 큼트래픽을 생성하지 않으므로 네트워크 운영을 중단시킬 가능성이 훨씬 낮음
탐지 속도 및 주기실시간으로 취약점을 탐지하지만, 스캔을 수행하는 동안에만 가능함스캔을 24/7 실행할 수 있으므로 취약점을 지속적으로 탐지함
가시성 범위지정된 영역 또는 특정 사용 영역으로만 스캔이 한정되지만, 숨겨진 취약점을 찾아낼 가능성이 큼네트워크에서 사용 중인 모든 엔드포인트를 스캔할 수 있지만, 일반적인 네트워크 트래픽에 나타나지 않는 취약점은 놓칠 수 있음
위험 탐지높음. 프로브와 테스트 트래픽을 전송하여 숨겨진 취약점을 식별할 수 있음낮음. 기존의 활성 장비와 상호작용하지 않고 기존 네트워크 트래픽만 스캔함
중단 위험높음. 장비와 직접 상호작용하고 네트워크 트래픽이 증가하여 네트워크 속도가 저하될 수 있음낮음. 엔드포인트와 상호작용하지 않으므로 네트워크 또는 장비 장애 가능성이 최소화됨
데이터 신뢰성 및 완전성데이터가 테스트 대상 시스템에서 직접 수집되므로 철저한 분석이 가능함데이터가 기존 트래픽에서 수집되므로, 트래픽이 없는 방치 자산이 악용될 경우 수동 스캔으로는 이를 포착하기 어려움
적합한 활용 사례침투 테스트, 컴플라이언스 점검, 심층 스캔자산 탐색, 지속적 모니터링, 섀도 IT

자주 묻는 질문

능동 스캔과 수동 취약점 스캔 도구 중 무엇을 선택할지는 기업의 규모, 업종, 컴플라이언스 요건, 네트워크 복잡성과 민감도, 해당 업종에서 흔히 발생하는 위험 유형, 보유 리소스 수준에 따라 달라집니다. 능동 스캔 도구를 선택할 때는 테스트 기능, 자동화, 기존 보안 시스템과의 통합을 중시하십시오. 수동 스캐너의 경우 지속적 모니터링, 최소한의 네트워크 영향, 비인가 자산 탐지 역량에 중점을 두십시오.

아닙니다. 수동 스캔은 모든 유형의 취약점을 탐지할 수 없습니다. 수동 스캔은 기존 네트워크 트래픽을 관찰하여 취약점을 식별하므로, 스캔된 트래픽에 나타나는 문제만 탐지할 수 있습니다.
예를 들어, 트래픽을 전혀 발생시키지 않는 취약점은 수동 스캐너가 탐지하지 못할 수 있습니다.

아닙니다. 능동 스캔이 모든 환경에서 안전한 것은 아닙니다. 능동 스캔은 엔드포인트와 직접 상호작용하는 새로운 네트워크 트래픽을 생성하며, 이 과정에서 민감하거나 레거시이거나 매우 중요한 시스템에 장애가 발생할 수 있습니다.
이러한 경우 가장 좋은 방법은 업무 외 시간에 능동 스캔을 예약 실행하는 것입니다. 전반적으로 가장 효과적인 방안은 수동 스캐너와 병행하는 것입니다.

능동 스캔은 정기적으로, 그리고 필요에 따라 추가로 실행해야 합니다. 분기별로 능동 스캔을 실행하는 것이 모범 사례이며, 이는 예정된 네트워크 보안 감사를 준비하는 데에도 도움이 됩니다. 수동 스캔 중 특정 취약점이 식별된 경우, 문제를 더 자세히 조사하기 위해 능동 스캔이 필요할 수 있습니다.
수동 스캔은 가능하다면 상시 운영해야 합니다. 이를 통해 일관된 자산 가시성과 실시간 위협 탐지를 확보할 수 있습니다.

능동 스캔과 수동 스캔: 주요 차이점 | FireMon