본문 바로가기 주메뉴 바로가기

소식

소식

포트녹스(Fortknox), 초고속 Full Packet Data Platform Axellio 국내 Exclusive Partner 체결

관리자 2026-09-09 조회수 14


100G·200G 시대, 패킷 드롭 없는 네트워크 가시성


Axellio PacketXpress — Capture Everything. Lose Nothing.



기업의 네트워크가 빠르게 변하고 있습니다.

10Gbps가 대용량 네트워크의 기준이던 시대를 지나, 이제 데이터센터와 대기업 환경에서는 40G·100G 이상의 네트워크가 빠르게 확대되고 있으며 200G·400G 링크까지 고려해야 하는 시대가 되고 있습니다.

그런데 네트워크가 빨라질수록 보안 운영팀에는 새로운 문제가 발생합니다.

“네트워크는 100G인데, 우리가 사용하는 NDR·IDS·Forensics 장비도 모두 100G로 구축해야 할까?”

그리고 더 중요한 질문이 있습니다.

“트래픽이 순간적으로 폭증했을 때 우리가 분석하지 못한 패킷은 어디로 가는가?”

대부분의 경우 답은 간단합니다.

버려집니다. ~!!!

보안에서 가장 위험한 패킷은 '분석하지 못한 패킷'입니다

보안 사고가 발생하면 SOC와 Incident Response 담당자는 결국 과거로 돌아갑니다.

      • 공격자는 언제 최초 침투했는가?

      • 어느 시스템과 통신했는가?

      • 어떤 데이터가 오갔는가?

      • 실제 Payload는 무엇이었는가?

      • 공격 전후 네트워크에서는 어떤 일이 발생했는가?

SIEM 로그와 NetFlow는 매우 중요한 단서를 제공합니다.

하지만 실제 네트워크에서 오간 원본 데이터 자체를 보여주지는 못합니다.

Axellio가 공식자료에서 강조하는 문제 역시 이것입니다.

높은 트래픽으로 분석 시스템이 과부하되면 Packet Drop과 Blind Spot이 발생할 수 있으며, 로그와 Flow 정보만으로는 침해사고 분석에 필요한 세부적인 증거가 부족할 수 있습니다.

그래서 Axellio가 제시하는 접근은 다릅니다.

“먼저 기록하고, 그다음 분석한다”



기존 네트워크 보안 아키텍처는 일반적으로 다음과 같습니다.

TAP / SPAN → Packet Broker → NDR / IDS / Forensics

들어오는 Traffic을 실시간으로 분석 장비에 전달합니다.

문제는 Downstream 분석 시스템의 처리속도보다 Traffic이 빠르게 들어오는 순간입니다.

예를 들어,

평균 10Gbps → 순간 Burst 20Gbps → 분석 장비 처리성능 10Gbps

라면 순간적으로 처리하지 못한 Traffic은 Packet Drop으로 이어질 수 있습니다.

Axellio PacketXpress는 이 구조를 근본적으로 바꿉니다.

TAP / SPAN / Packet Broker

PacketXpress Capture

XpressFS Lossless Storage

Software-defined Stream

NDR / IDS / Zeek / Suricata / Forensics

핵심은 아주 단순합니다.

Packet을 분석 장비로 바로 밀어 넣기 전에 먼저 Storage에 기록합니다.

그리고 분석 장비가 처리할 수 있는 속도로 다시 데이터를 공급합니다.

Axellio Xpress Platform은 Capture와 Analysis를 분리하고, 분석 애플리케이션의 처리속도가 순간 Capture Rate보다 느리더라도 저장공간을 Buffer로 활용해 데이터가 뒤처져 처리될 수 있도록 설계돼 있습니다.

즉, Packet Loss 대신 필요한 경우 일시적인 Time Lag을 허용합니다.

100G 네트워크라고 해서 분석 시스템까지 100G일 필요는 없습니다

이 구조는 보안 인프라의 경제성에도 큰 변화를 가져옵니다.

전통적인 구조에서는 Peak Traffic이 100Gbps라면 이를 놓치지 않기 위해 Downstream 분석 장비 역시 Peak Traffic을 기준으로 설계해야 합니다.

하지만 실제 평균 Traffic이 15~20Gbps라면 어떨까요?

PacketXpress가 순간적인 Burst Traffic을 Storage에 흡수하고 분석 시스템이 처리할 수 있는 속도로 데이터를 공급한다면, Analytics Tier를 항상 Network Peak와 동일한 크기로 구성할 필요가 줄어듭니다.

Axellio 역시 이를 Buffered Analytics라고 설명하며, 분석 인프라를 Worst-case Burst가 아니라 보다 현실적인 Sustained Workload 기준으로 설계함으로써 CPU·Memory·Analytics Server 수와 유휴 Capacity를 줄일 수 있다고 설명합니다.

결국 중요한 질문이 바뀝니다.

“우리 네트워크가 최대 몇 Gbps인가?” 가 아니라,

“실제로 분석해야 하는 지속 Traffic은 얼마인가?” 가 됩니다.

PacketXpress는 네트워크의 'DVR'입니다

Axellio PacketXpress의 또 하나의 핵심 개념은 Network DVR입니다.



CCTV 사고조사를 생각하면 이해하기 쉽습니다.

사고가 발생했다고 해서 지금 화면만 보는 것이 아니라,

10분 전 → 1시간 전 → 하루 전

영상으로 돌아가 실제 상황을 확인합니다.

PacketXpress도 네트워크에서 같은 역할을 합니다.

Record → Rewind → Search → Extract → Replay → Re-analyze

저장된 Full Packet을 이용해 사고 발생 전·후의 네트워크를 다시 확인할 수 있습니다. Axellio는 PacketXpress를 고성능 Packet DVR로 정의하고 과거 Traffic을 다시 분석 시스템에 Replay할 수 있는 구조를 제공합니다.

즉 사고 당시 Packet을 가지고 있다면, 새로운 분석 기술이나 새로운 Detection Rule로 과거 Traffic을 다시 분석할 수 있습니다.

따라서 다음과 같은 활용이 가능합니다.

      • 침해사고 원본 Packet 분석

      • IDS/NDR 탐지 결과 검증

      • Malware C2 통신 재구성

      • 사고 발생 전·후 Traffic 조사

      • 새로운 Detection Rule 검증

      • 보안 장비 성능 Test

      • 동일 공격 Traffic 반복 Replay

Metadata로 빠르게 찾고, Full Packet으로 증명합니다

모든 사고 조사에서 처음부터 수 TB의 PCAP을 사람이 열어보는 것은 현실적이지 않습니다.

PacketXpress는 Full Packet Capture와 동시에 Flow 및 다양한 Protocol Metadata를 생성합니다.

HTTP, DNS, TLS, SMB, FTP, SMTP 등 다양한 Protocol 정보를 분석할 수 있으며, TLS의 경우에도 SNI, Cipher, Certificate 정보와 JA3/JA4 계열 Fingerprint 등 암호화되지 않은 Handshake 정보를 활용할 수 있습니다.

조사 흐름은 다음처럼 단순화할 수 있습니다.

Security Alert

Metadata / Flow Search

Time · Src/Dst IP · Port · Session 확인

해당 구간의 Full PCAP 추출

Packet-level Forensic Investigation

즉, Metadata는 “어디를 봐야 하는지” 알려주고, Full Packet은 “실제로 무슨 일이 있었는지” 증명합니다.



PacketXpress는 Flow와 Packet을 연계해 고수준 Traffic Trend에서 필요한 Packet Evidence로 빠르게 Pivot할 수 있도록 설계돼 있습니다.

Full Packet 저장 비용도 줄일 수 있습니다

Full Packet Capture의 가장 현실적인 고민은 Storage입니다.

특히 현대 네트워크에서는 HTTPS, TLS, QUIC 등 암호화된 Traffic이 대부분을 차지하기 때문에, 복호화 Key가 없는 환경에서는 Payload 전체를 장기간 저장하더라도 실제 분석가치가 제한적인 경우가 있습니다.

PacketXpress의 Intelligent Payload Slicing은 암호화 Payload의 일부를 제거하면서 분석에 필요한 Header·Flow Metadata·Session 특성을 유지하는 방식으로 Storage 사용량을 줄일 수 있습니다.

Axellio는 Traffic 구성에 따라 일반적으로 60~95%의 Packet Storage 절감 효과와 최대 약 20배 수준의 PCAP History 연장 가능성을 제시하고 있습니다. 실제 효과는 고객 Traffic 환경에 따라 달라집니다.

XpressFS™ — Axellio의 핵심 엔진

이 모든 구조의 중심에는 Axellio가 Streaming Data를 위해 설계한 자체 File System인 **XpressFS™**가 있습니다.

범용 Linux File System은 일반적인 Server Workload를 위해 설계되어 있습니다.

반면 XpressFS는 지속적으로 유입되는 고속 Streaming Data를 위해 설계됐습니다.

      • NVMe / SSD 최적화

      • Concurrent Read / Write

      • Built-in Buffering

      • Stream / Time-addressable Access

      • Compression

      • Deduplication

      • Filtering

      • Encryption

      • Multi-server 확장

등을 지원합니다.

XpressFS는 지속적으로 유입되는 High-Speed Streaming Data를 위해 설계된 전용 File System입니다. 구성에 따라 100Gbps 이상의 On-disk Capture와 200Gbps 이상의 Off-disk Distribution을 동시에 수행할 수 있도록 설계돼 있습니다.

기존 NDR·IDS·Zeek 환경을 버릴 필요가 없습니다

PacketXpress의 또 다른 장점은 기존 분석 Tool을 최대한 그대로 활용한다는 점입니다.

PacketXpress는 libpcap-compatible 방식으로 Packet Source를 제공할 수 있어,

Suricata / Snort / Zeek / Wireshark / Security Onion / 기타 libpcap 기반 Tool을 기존 Workflow를 크게 변경하지 않고 활용할 수 있도록 설계되어 있습니다.

새로운 분석 솔루션을 또 도입하자는 이야기가 아닙니다.

기존 NDR · IDS · Zeek · Suricata · Wireshark · Forensics 환경은 그대로 활용하면서, 그 아래의 Packet Data Layer를 더 안정적이고 완전하게 만드는 것이 PacketXpress의 역할입니다.

Fortknox 역시 기존 Darktrace NDR, IDS, Zeek/Suricata 및 Forensic 환경과 Axellio Full Packet Evidence Layer를 연계하는 아키텍처를 준비하고 있습니다.

포트녹스 × Axellio

포트녹스는 Axellio의 국내 Exclusive Partner로서 한국 고객의 환경에 맞는 Network Visibility Architecture를 설계하고 공급합니다.

단순히 제품을 판매하는 것이 아니라,

① Architecture Consulting

TAP / SPAN / NPB / NDR / IDS / SIEM / Forensics 환경을 분석해 적정 구성 설계

② 40G·100G·200G High-Speed PoC

실제 고객 Traffic 환경에서 Capture·Storage·Replay·Distribution 성능 검증

③ Analytics Tier Optimization

Network Peak와 실제 분석 Traffic을 분석해 NDR·IDS·Forensics 인프라 Sizing 최적화

④ Legacy Packet Capture Modernization

기존 Packet Capture / Recorder / Broker 환경의 Packet Loss, Storage 및 비용 문제를 분석해 Modernization 방안 제시

⑤ Full Packet Investigation Architecture

Darktrace·Suricata·Zeek 등 Detection 결과와 Axellio Full PCAP을 연결해 탐지에서 실제 증적까지 이어지는 조사 Workflow 구성을 지원할 예정입니다.

새로운 분석 솔루션을 또 도입하자는 이야기가 아닙니다.

기존 NDR · IDS · Zeek · Suricata · Wireshark · Forensics 환경은 그대로 활용하면서, 그 아래의 Packet Data Layer를 더 안정적이고 완전하게 만드는 것이 PacketXpress의 역할입니다.

Capture Everything. Lose Nothing.

네트워크 보안에서 가장 치명적인 Blind Spot은

“그 순간 우리가 가지고 있지 않았던 데이터”입니다.

탐지 기술은 계속 발전합니다.

AI도 발전하고, 새로운 Detection Rule도 만들어집니다.

하지만 사고 당시 Packet이 이미 사라졌다면 새로운 분석 기술을 적용할 데이터 자체가 없습니다.

Axellio PacketXpress가 제시하는 접근은 단순합니다.

Capture Once. Store Everything. Analyze Anytime.

“네트워크 속도가 증가하더라도, 분석 도구가 느려지더라도, 사고가 며칠 뒤 발견되더라도”,

필요한 원본 Packet을 다시 꺼내 분석할 수 있는 환경. 그것이 Axellio가 제시하는 차세대 Network Visibility Architecture입니다.


Axellio PacketXpress 제품 소개, Architecture Consulting 및 PoC 문의는

포트녹스(Fortknox)를 통해 확인하실 수 있습니다.