← 블로그 목록KDSYS 홈

네트워크 맵(Network Map)

문서 최종 업데이트: 2026년 7월 15일 · 문서 유형: runZero 제품 도움말(Help Docs) · 대상 기능: Network Map

네트워크 맵은 현재 스캔 범위(Scope) 안에 있는 모든 자산을 대상으로 하는 인터랙티브 Layer-2 / Layer-3 토폴로지 시각화 도구입니다. 자산을 지리적 위치 기준으로 배치하는 월드 맵(World Map)과 달리, 네트워크 맵은 논리적 연결 관계를 보여주는 데 초점을 맞춥니다. 즉 어떤 서브넷에 어떤 장비들이 속해 있는지, 게이트웨이와 스위치가 이들을 어떻게 서로 연결하는지, 그리고 어떤 시스템이 여러 서브넷에 걸쳐 브리지 역할을 하는지를 한눈에 보여줍니다.

runZero는 내부적으로 완전히 동일하게 동작하는 두 가지 시각화 모드를 제공합니다. 하나는 2차원 캔버스 기반 렌더링이고, 다른 하나는 3차원 회전 구체 형태의 표현 방식입니다. 두 모드는 동일한 데이터셋, 동일한 검색 기능, 동일한 경로 추적(Trace) 기능을 그대로 공유합니다.

Network Map subnet view, asset detail card, World Map zoom and 3D globe, OT Risk panel, and a Modbus protocol gateway with downstream sub-assets
서브넷 뷰, 자산 상세 카드, 3D 글로브, OT 위험 패널, Modbus 프로토콜 게이트웨이와 그 하위 자산까지 한눈에 보여주는 네트워크 맵 화면입니다.

네트워크 맵에 접근하는 방법

runZero 콘솔 곳곳에 마련된 여러 진입점을 통해 네트워크 맵 화면을 열 수 있습니다.

다른 콘솔 화면에서 맵으로 이동하면, 애플리케이션은 이동 전 위치를 자동으로 복귀 지점으로 기록해 둡니다. 맵 화면 좌측 상단에는 "Back(뒤로 가기)" 버튼이 나타나며, 이를 클릭하면 적용해 두었던 필터와 페이지네이션 상태를 그대로 유지한 채 이전 화면으로 돌아갈 수 있습니다.

2D 및 3D 보기 모드

네트워크 맵은 툴바의 토글 버튼을 통해 전환할 수 있는 두 가지 시각화 모드를 제공합니다.

두 모드 사이를 전환하려면 툴바에 있는 "2D"와 "3D" 토글 버튼을 클릭하면 됩니다. 모드를 전환하더라도 현재 적용 중인 모든 필터, 검색어, 추적 구성은 그대로 유지되어 새 화면으로 옮겨집니다.

서브넷 레이아웃과 구성

네트워크 맵은 자산들을 서브넷을 나타내는 사각형 형태의 시각적 클러스터로 그룹화합니다. 각 서브넷 박스에는 해당 서브넷의 CIDR 범위 안에 속하는 IP 주소를 하나 이상 가진 모든 자산이 포함됩니다. 또한 IP 주소가 할당되어 있지 않더라도 MAC 주소 관측 등 Layer-2 증거를 통해 해당 서브넷에 연결된 것으로 확인된 장비 역시 같은 서브넷 클러스터에 포함됩니다.

서브넷 마스크 설정

툴바에는 IPv4 주소를 서브넷 클러스터로 집계하고 그룹화하는 방식을 제어하는 마스크 선택 드롭다운이 있습니다.

IPv6 주소 집계는 별도의 드롭다운으로 제어하며, 기본값은 /56이고 4비트 단위로 /32부터 /64까지 범위를 조정할 수 있습니다.

집계 동작 방식은 runZero가 사이트별로 구성된 서브넷 설정을 발견했는지 여부에 따라 달라집니다. 스캔된 서브넷이 사이트 정의 안에 구성된 서브넷과 겹치는 경우, runZero는 해당 구성값에 정의된 CIDR 경계를 그대로 사용합니다. 별도로 구성된 경계가 없는 서브넷에 대해서는, 선택한 마스크 값을 자산의 주소에 수학적으로 적용해 가상의 서브넷 경계를 산출합니다.

멀티홈 자산과 화면 표시 방식

하나의 자산이 여러 서브넷에 걸쳐 IP 주소를 갖고 있는 경우, 그 자산은 속해 있는 서브넷 수만큼 맵 위에 각각 표시됩니다. 렌더링 레이어는 이렇게 여러 곳에 표시된 자산 표현들을 잇는 Layer-3 링크를 그려서, 해당 자산이 여러 네트워크 구간을 잇는 브리지 역할을 하고 있음을 명확하게 보여줍니다. 각 표현은 동일한 자산 식별자를 공유하기 때문에 어느 쪽을 클릭해도 동일한 자산 상세 패널이 열리지만, 시스템은 각 사본을 캔버스 상에서 별도 위치에 배치하여, 해당 자산을 지나가는 추적 경로가 시각적으로 헷갈리지 않고 명확하게 구분되도록 합니다.

멀티홈 자산은 네트워크 인텔리전스 카드에서 "Pivots" 항목으로 분류됩니다. 검색어 multi_homed:t를 사용해 이러한 자산을 직접 찾아볼 수도 있습니다.

가상 퍼블릭 인터넷 노드

맵에는 화면 상단에 고정 배치되는 Public Internet(퍼블릭 인터넷) 가상 노드가 포함되어 있습니다. 네트워크 스캔 과정에서 관측된 퍼블릭 IP 서브넷은 자동으로 이 가상 노드에 연결됩니다. 추적 엔진은 이 퍼블릭 인터넷 노드를 경로 분석의 유효한 출발점이자 목적지로 취급하므로, 인터넷에서 내부 자산으로 향하는 인그레스(Ingress) 경로와 내부 자산에서 인터넷 목적지로 향하는 이그레스(Egress) 경로를 모두 분석할 수 있습니다.

기본적으로 맵은 오해를 유발할 수 있는 연결선을 만들어내는, 널리 재사용되는 퍼블릭 IP 주소를 필터링해서 제외합니다. 예를 들어 1.1.1.1이나 8.8.8.8 같은 퍼블릭 DNS 리졸버 주소는 다수의 내부 자산에서 공통으로 나타나는 경우가 많아, 제외하지 않으면 토폴로지에 혼란스러운 엣지를 만들어낼 수 있습니다. 이렇게 "널리 재사용되는" 주소로 판단하는 기준 임계값은 Trace 패널의 확장 보기에서 조정할 수 있습니다.

네트워크 인텔리전스 카드

화면 왼쪽 사이드바에는 클릭 가능한 통계 항목들로 구성된 네트워크 인텔리전스(Network Intelligence) 카드가 표시됩니다. 그리드의 각 셀은 현재 표시 중인 뷰와 관련된 파생 통계 수치를 보여주며, 셀을 클릭하면 해당 통계에 대응하는 사전 정의된 검색 쿼리가 실행되어 필터링된 결과로 맵 화면이 갱신됩니다.

항목설명클릭 시 실행되는 검색어
Assets(자산)현재 맵 뷰에 표시된 전체 장비 수를 나타냅니다.표시 전용 (클릭해도 검색이 실행되지 않음)
Subnets(서브넷)현재 뷰에서 감지된 서로 다른 서브넷 개수를 보여줍니다.표시 전용 (클릭해도 검색이 실행되지 않음)
High Risk(고위험)High 또는 Critical 등급의 위험도를 가진 자산 수를 집계합니다.risk:high OR risk:critical
EOL(지원 종료)지원 종료(End-of-Life)로 지정된 운영체제나 펌웨어를 사용하는 자산을 표시합니다.eol:t
Pivots(피벗)멀티홈이면서 둘 이상의 서브넷을 잇는 자산 수를 집계합니다.multi_homed:t
Public(퍼블릭 노출)퍼블릭 라우팅 가능한 IP 주소를 하나 이상 보유한 자산을 표시합니다.has_public:t
Misplaced(배치 오류)자산의 장비 카테고리 지정이 속해 있는 서브넷의 분류와 일치하지 않는 자산을 보여줍니다.misplaced:t
Outliers(아웃라이어)주변 자산들의 통계적 평균과 상당히 다른 특성을 가진 자산 수를 집계합니다.outlier_rank:>1
Gateways(게이트웨이)IP 네트워크와 비-IP 백플레인 네트워크를 잇는 프로토콜 게이트웨이를 표시합니다.is:gateway
Switches(스위치)탐지된 관리형 스위치이자 토폴로지에 인접 정보를 제공하는 장비를 보여줍니다.is:switch

카드에는 장비 유형 범례(Legend)도 함께 표시됩니다. 각 범례 셀 역시 클릭할 수 있으며, type: 또는 category: 쿼리 파라미터를 사용한 검색을 실행합니다.

OT 위험(OT Risk) 탭

현재 표시 중인 맵 뷰에 운영 기술(OT) 범위로 분류된 자산이 포함되어 있는 경우, 기본 탭인 Network 옆에 OT Risk라는 추가 탭이 활성화됩니다. 이 탭은 OT 위험 요소에 맞춰 선별된, 한 번의 클릭으로 조사할 수 있는 카드들의 그리드를 보여줍니다. 그리드의 각 카드는 현재 화면에 보이는 범위에 대해 특정 쿼리를 실행하고 그 결과 개수를 표시하며, 카드를 클릭하면 맵과 하단의 인벤토리 목록이 해당 결과만 표시하도록 필터링됩니다.

카드설명
Public OT퍼블릭 인터넷에서 도달 가능한 OT 범위 자산을 식별합니다. 검색어: ot_scope:t AND has_public:t
ICS on PublicModbus, EtherNet/IP, DNP3, BACnet, S7, OPC UA, IEC-104, KNX 등 산업 제어 시스템(ICS) 네이티브 프로토콜이 퍼블릭 IP가 할당된 자산에서 실행 중인 경우를 드러냅니다.
Path StartersRDP, SMB, SSH, WinRM, VNC, Telnet, VPN, IPMI 등 공격자의 초기 진입 지점이 될 수 있는, 인터넷에 노출된 관리·측면 이동(Lateral-movement)용 서비스를 탐지합니다.
OT Pivots여러 서브넷에 걸쳐 있는 멀티홈 OT 범위 자산을 보여줍니다. 검색어: ot_scope:t AND multi_homed:t
Mgmt PlaneSSH, RDP, SMB, WinRM, VNC, Telnet, IPMI, BMC(보드 관리 컨트롤러), KVM(키보드-비디오-마우스) 인터페이스 등 OT 범위의 관리 평면 서비스를 표시합니다.
Proto GatewaysBACnet, EtherNet/IP, Modbus, KNXnet/IP, C37.118 등 전통적인 IP 토폴로지와 다양한 비-IP 백플레인을 잇는 프로토콜 게이트웨이를 식별합니다.
SIS CandidatesTriconex, HIMA, ProSafe 등 안전 계장 시스템(Safety Instrumented System)의 존재를 암시하는 하드웨어 유형을 드러냅니다.
OT EOL지원 종료된 운영체제나 펌웨어 버전을 실행 중인 OT 범위 자산을 표시합니다.
OT Vulns알려진 취약점으로 인해 High 또는 Critical 위험 등급을 가진 OT 범위 자산을 표시합니다.
Misplaced OT비-OT 서브넷에 위치한 OT 자산, 또는 OT 서브넷에 위치한 비-OT 자산과 같은 세그멘테이션 격차를 식별합니다.
Operator UIsHMI(휴먼-머신 인터페이스), 패널 PC, 엔지니어링 워크스테이션, 운영자용 데스크톱, 씬 클라이언트 등 OT 범위의 운영자용 인터페이스를 드러냅니다.
Weak MgmtTelnet, FTP, VNC, TFTP, SNMPv1/v2c 등 평문 통신 또는 인증 절차가 없는 취약한 관리 서비스를 사용하는 OT 범위 자산을 보여줍니다.

자산이 OT 범위에 해당하는지 여부는 자산의 카테고리 지정, 해당 자산이 속한 서브넷의 분류, 그리고 소규모의 장비 유형 예외(Veto) 목록을 종합적으로 검토해 판단합니다. 예를 들어 Schneider Electric UPS 장비에 오래되었거나 잘못된 OT 카테고리 태그가 붙어 있더라도, 다른 신호들이 이와 모순된다면 OT 범위로 간주되지 않을 수 있습니다.

검색 기능

검색 입력창은 키워드 필터, 자유 텍스트 검색, 불리언 연산자, 그룹화를 위한 괄호, 와일드카드 매칭을 지원하는 전용 쿼리 언어를 제공합니다. 이 언어는 다음과 같은 구성 요소를 지원합니다.

예시 검색 쿼리는 다음과 같습니다.

식별자·주소·플랫폼 관련 검색 키워드

불리언 및 플래그 기반 검색 키워드

숫자 비교 검색 키워드

다음 키워드들은 숫자 값을 나타내며, >, <, >=, <= 비교 연산자와 범위 쿼리를 지원합니다.

서비스 및 소프트웨어 검색 키워드

시간 기반 검색 키워드

위험 등급 검색 키워드

노드 및 게이트웨이 유형 검색 키워드

지리적 검색 키워드

runZero는 이러한 지리 정보 값을 어떻게 도출하는지에 대한 상세한 내용을 별도의 "Geolocation(지오로케이션)" 가이드 문서에서 안내하고 있습니다.

경로 추적(Path Tracing) 기능

네트워크 맵에는 렌더링된 토폴로지 상에서 최단 경로를 계산해 연결성 질문에 답하는 추적 엔진이 내장되어 있습니다. 맵 화면 상단에 위치한 Trace 패널이 모든 추적 작업을 제어하는 컨트롤을 제공합니다.

출발지와 목적지 설정하기

추적을 실행하려면 다음 중 최소 하나가 필요합니다.

출발지와 목적지는 다음 세 가지 방법으로 지정할 수 있습니다.

이 세 가지 지정 방식은 2D와 3D 시각화 모드에서 동일하게 동작합니다.

추적 실행 모드

Trace 패널의 버튼 라벨은 현재 설정된 출발지·목적지 구성에 따라 달라집니다.

인터넷에서 자산까지 추적하기

인터넷 상의 어떤 지점이 특정 내부 자산에 도달할 수 있는지 조사하려면, 퍼블릭 인터넷 노드를 출발지로, 관심 있는 자산을 목적지로 설정한 뒤 Trace Path를 실행하면 됩니다. 또는 자산 상세 페이지에 마련된 "View internet attack path" 액션을 한 번 클릭하는 것만으로 이 설정을 자동으로 완료할 수 있습니다.

반대로 특정 서버가 인터넷에 어떤 내부 자산들을 노출시키고 있는지 조사하려면, 해당 서버를 출발지로, 퍼블릭 인터넷을 목적지로 설정해 순서를 뒤집으면 됩니다.

IP 버전 라우팅 제어

Trace 패널의 확장 보기에는 경로 계산에 어떤 IP 버전을 포함할지 제어하는 두 개의 토글이 있습니다.

경로 계산과는 별개로, 캔버스 상에서 IPv6 주소를 시각적으로 표시할지 여부를 제어하는 토글도 두 가지 추가로 제공됩니다.

널리 재사용되는 퍼블릭 IP 주소 필터링

기본적으로 추적 엔진은 5개를 초과하는 서로 다른 내부 자산에 연결된 퍼블릭 서브넷 노드를 제외합니다. 이 필터링은 1.1.1.1, 8.8.8.8과 같은 공유 DNS 리졸버나 콘텐츠 전송 네트워크(CDN)에서 사용하는 애니캐스트 주소로 인해 발생하는 오해의 소지가 있는 엣지를 방지합니다. "널리 재사용됨"으로 간주하는 수치 임계값은 Trace 패널의 확장 보기에 있는 컨트롤을 통해 조정할 수 있습니다.

Trace 패널과 홉 단위 필터링

Trace 패널을 접은 상태에서는 현재의 출발지, 목적지, 추적 실행 버튼만 표시됩니다. 아래쪽을 향한 화살표(▾)를 클릭하면 패널이 확장되면서 홉별 필터 그리드와 IP 라우팅 토글이 나타납니다.

홉별 필터의 동작 방식

홉 필터 그리드를 사용하면 공격 경로를 홉 단위로 세밀하게 지정할 수 있어, 경로의 각 단계에서 어떤 노드를 유효한 것으로 간주할지 정교하게 제어할 수 있습니다. 그리드의 각 행은 출발지로부터 한 홉 위치를 나타내며, 두 개의 입력 필드를 포함합니다.

두 입력 필드 모두 앞서 설명한 전체 검색 쿼리 언어를 그대로 사용할 수 있습니다. 필드에 입력하는 동안, 인터페이스는 각 쿼리와 일치하는 노드 수를 실시간으로 표시합니다.

이 필터들은 배제적(Subtractive)으로 동작합니다. 즉 실제 그래프에 존재하지 않는 경로를 새로 만들어낼 수는 없지만, 노이즈가 많은 큰 규모의 추적 결과에서 더 작고 집중된 경로의 부분집합을 걸러낼 수 있습니다. 이를 통해 경로 토폴로지에 정확한 제약 조건을 지정하는 "what-if(만약에)" 시나리오 분석이 가능해집니다.

홉 필터 적용 예시는 다음과 같습니다.

이 필터들은 출발지로부터 바깥쪽으로 홉을 세어 가며 순서대로 적용됩니다. 네 개의 홉 필터 필드가 모두 비어 있으면 제약이 없는 최단 경로를 의미하며, Include 또는 Exclude 필터를 추가하면 서버 측 계산을 다시 실행하지 않고도 결과를 정교하게 다듬을 수 있습니다.

홉 위치 번호 이해하기

홉 인덱스는 출발지를 기준으로 추적된 경로 상에서 자산의 위치를 나타냅니다.

특정 홉 위치에 지정된 Include 쿼리는 해당 쿼리를 만족하는 노드만 그 홉에 나타날 수 있음을 의미하며, Exclude 쿼리는 해당 쿼리를 만족하는 노드가 그 홉에서 제거됨을 의미합니다. 두 경우 모두 전체 맵 검색창과 동일한 검색어 어휘를 사용합니다.

추적 시각화에 미치는 영향

홉 필터가 적용된 상태로 추적(아웃바운드, 인바운드, 최단 경로 어느 쪽이든)을 실행하면, 경로 솔버는 홉 필터를 라우팅 제약 조건으로 취급합니다.

초크 포인트 패널에 미치는 영향

왼쪽 사이드바에 표시되는 Choke Points(초크 포인트) 패널은 전적으로 현재 활성화된 추적 경로로부터 도출됩니다. 이 패널은 해당 경로 상에 위치한 중간 피벗 자산을 식별하고, 각 피벗의 점수를 계산하고, 초크 점수 기준으로 정렬하며, 경로 상의 위치를 나타내는 홉 배지(H0/H1/H2/H3)를 부여합니다.

홉 필터는 추적되는 경로 자체를 바꾸기 때문에, 초크 포인트 목록에도 직접적인 영향을 미칩니다.

요약하면, 홉 필터는 각 경로 깊이에 적용되는 "what-if" 라우팅 제약으로 기능합니다. 추적 애니메이션은 그 제약 조건을 만족하며 살아남은 경로를 보여주고, 초크 포인트 패널은 그 제약된 경로 상에서 어떤 자산이 핵심 피벗이 되는지를 식별해 줍니다.

초크 포인트(Choke Points) 분석 패널

추적이 결과를 만들어내면, 맵 왼쪽 사이드바에 Choke Points 패널이 나타납니다. 이 패널은 출발지-목적지 경로 중 가장 큰 비중을 차지하는 경로 상에 나타나는 자산들을 나열합니다. 즉, 만약 제거되거나 강화된다면 가장 많은 공격 경로를 차단할 수 있는 시스템들입니다.

Choke Points panel ranking the top assets by hops, services, vulnerabilities, networks, and risk, alongside a traced attack path from the Public Internet through a 203.0.113.0/24 edge subnet down to a Modbus gateway in the OT segment
홉 수, 서비스, 취약점, 네트워크, 위험도를 기준으로 핵심 자산의 순위를 매기는 초크 포인트 패널과, 퍼블릭 인터넷에서 엣지 서브넷(203.0.113.0/24)을 거쳐 OT 구간의 Modbus 게이트웨이에 이르는 추적된 공격 경로입니다.

초크 포인트 점수 산정 방식

각 후보 자산에는 연결성 신호를 종합한 피벗 위험 점수(Pivot Risk Score)가 부여되며, 특히 비-IP 백플레인 네트워크로 이어지는 유일한 경로 역할을 하는 장비에 높은 가중치를 둡니다. 후보들은 이 점수를 기준으로 내림차순 정렬되고, 동점일 경우 홉 위치, 그다음 자산 위험 순위로 우선순위가 갈립니다. 목록 상단에 위치한 자산이 강화 작업의 최우선순위 대상입니다.

피벗 위험 점수는 다음 신호들을 반영합니다.

패널에 표시되려면 자산이 다음 중 하나의 최소 기준을 충족해야 합니다. 프로토콜 게이트웨이로 연결되거나, 추적 경로 상에서 두 개 이상의 이웃과 연결되거나, 여러 서브넷에 걸친 멀티홈이어야 합니다. 프로토콜 게이트웨이 피벗은 연결 수와 관계없이 항상 포함되는데, 이는 정의상 그 아래의 모든 것에 대한 초크 포인트이기 때문입니다. 매우 큰 규모의 추적에서도 가독성을 유지하기 위해 패널은 최대 100개 항목으로 제한됩니다.

초크 포인트 패널 읽는 방법

각 행에는 우선순위 순위(1이 최상위), 자산 이름 및 주요 속성, 피벗 위험 점수가 표시됩니다. 프로토콜 게이트웨이를 나타내는 행은 시각적으로 강조 표시되며, 게이트웨이 프로토콜 종류와 해당 게이트웨이에 의존하는 다운스트림 장비 수가 함께 표시됩니다. 행을 클릭하면 캔버스 상에서 해당 자산에 초점이 맞춰지고 전체 상세 정보가 표시됩니다.

"Show only protocol gateways(프로토콜 게이트웨이만 표시)" 토글 버튼을 사용하면 게이트웨이 피벗만 표시하도록 목록을 필터링할 수 있습니다. 섹션 헤더의 카운트 배지는 필터링 여부와 관계없이 현재 숨겨져 있는 항목 수를 계속 표시하여, 필터링된 화면 너머에 추가 후보가 존재하는지 확인할 수 있게 해 줍니다. 필터링 여부와 관계없이 전체 목록은 Export 메뉴를 통해 CSV 형식으로 내보낼 수 있습니다.

내보내기(Export) 옵션

툴바의 Export 메뉴는 현재 맵 뷰를 기준으로 시각 이미지 형식과 그래프 데이터 형식을 모두 제공합니다.

이미지 내보내기 형식

3D 맵에서는 현재 회전된 3차원 뷰를 그대로 PNG 이미지로 내보냅니다.

그래프 데이터 내보내기 형식

이 내보내기 형식들은 노드, 엣지, 서브넷 클러스터, 노드 위치 정보를 포함하며, 다른 네트워크 시각화 및 그래프 분석 도구로 가져오기에 적합합니다.

표 형태 데이터 내보내기 형식

맵 뷰 공유하기

맵의 URL 구조는 적용된 필터, 팬·줌 위치, 색상 테마 선택, 서브넷 마스크 설정, 검색 쿼리, 활성화된 추적 구성까지 현재 뷰의 전체 상태를 그대로 담고 있습니다. 사용자는 브라우저 주소창의 URL을 그대로 복사해 다른 사용자와 공유할 수 있으며, 동일한 조직 계정에 접근 권한이 있는 수신자는 복사된 것과 정확히 동일한 맵 화면을 보게 됩니다.

runZero 제품 소개 및 데모 신청

에이전트 없는 강력한 자산 탐지 및 AI 기반 노출 관리 솔루션 runZero를 직접 경험해 보세요.
케이디시스의 전문가가 귀사의 환경에 최적화된 맞춤형 제품 소개 및 데모를 지원해 드립니다.

제품 소개 및 데모 신청하기