네트워크 슬라이싱 환경에서의 트래픽 미러링 및 합법적 감청(LI) 정책 대응
네트워크 슬라이싱 환경에서의 트래픽 미러링과 합법적 감청의 이해
최근 국가 수사기관의 영장 집행 협조로 5G SA 코어망에서 특정 용의자의 합법적 감청(LI, Lawful Interception) 게이트웨이 연동 작업을 야간에 진행하던 때가 생각납니다. 예전 4G LTE 시절에는 코어망(SGW/PGW) 단에 광 탭(TAP) 하나 물려두고 패킷을 통째로 미러링하면 그만이었는데, 5G로 넘어와서 망이 수십 개의 ‘네트워크 슬라이싱’으로 쪼개져 있다 보니 상황이 완전히 달라졌습니다. 타겟 가입자가 어느 슬라이스(S-NSSAI)를 타고 들어오는지 세션을 추적하고, 동적으로 생성되는 컨테이너 환경에서 라우팅을 분기하느라 꽤 까다로운 튜닝을 거쳐야 했죠. ‘감청’이라는 단어 자체가 조심스럽지만, 이런 복잡한 실무를 거치고 나면 ‘네트워크 슬라이싱 환경의 트래픽 미러링과 감청’ 기술이 코어망 보안 설계에서 왜 가장 핵심적이고 정교하게 다뤄져야 하는 인프라인지 명확해집니다.
네트워크 슬라이싱이 가져온 변화와 보안의 중요성
과거의 레거시 코어망은 모든 데이터가 하나의 거대한 파이프라인으로 뭉쳐 다니는 구조라 모니터링이 상대적으로 단순했습니다. 하지만 5G 네트워크 슬라이싱은 데이터를 목적(eMBB, URLLC, mMTC)과 중요도에 따라 여러 개의 논리적 가상 통로로 철저히 격리(Isolation) 시킵니다. 공장 자동화용 5G 특화망 슬라이스와 일반 스마트폰용 슬라이스가 완전히 분리되어 돌아가는 식이죠. 이런 유연성은 비즈니스 측면에선 훌륭하지만, 법원 영장을 들고 온 수사 당국에 감청 데이터를 제공해야 하는 통신사(ISP) 보안 담당자 입장에선 타겟 패킷이 어느 슬라이스로 빠져나갈지 동적으로 추적해야 하는 상당한 난이도의 운영 과제를 안겨줍니다.
여기서 핵심이 되는 기술이 바로 ‘트래픽 미러링’과 ‘합법적 감청(LI)’ 시스템입니다. 실무에서 트래픽 미러링은 특정 단말의 세션을 복제해 분석 장비로 넘기는 패킷 단위의 작업이고, 합법적 감청은 통신비밀보호법에 의거해 수사기관의 시스템으로 이 복제된 패킷을 실시간으로 전송하는 일련의 프로세스를 의미합니다. 슬라이싱 환경에서는 타겟이 슬라이스를 넘나들더라도 다른 일반 가입자의 프라이버시를 철저히 보호하고, 영장에 명시된 타겟 데이터만 선별적으로 추출해야 하므로 고도의 라우팅 및 캡슐화 기술이 요구됩니다.
트래픽 미러링과 합법적 감청의 주요 유형
- 사용자 평면(User Plane) 기반 미러링: 실무에선 UPF(사용자 평면 기능) 장비 단에서 실제 페이로드(음성, 데이터 패킷)를 복제(X3 인터페이스)하는 방식입니다. 가장 확실한 원본 데이터를 넘겨줄 수 있지만, 대용량 트래픽 처리 시 UPF 장비 CPU에 부하를 줄 수 있어 미러링 쿼터 관리가 필수입니다.
- 제어 평면(Control Plane) 기반 감청: AMF나 SMF 같은 제어 장비에서 통신의 연결 설정과 위치 이동(핸드오버) 시그널링 메시지(X2 인터페이스)만 빼내는 방식입니다. 용의자가 현재 어느 기지국, 어떤 슬라이스에 붙어있는지 동선을 파악할 때 주로 쓰입니다.
- 가상화 기반 미러링: 최근의 SDN/NFV 환경에서는 물리적인 광 탭(TAP)을 물리는 것 자체가 불가능합니다. 그래서 vSwitch 단에서 패킷을 분기하거나, 아예 가상 패킷 브로커(vNPB) 컨테이너를 띄워서 하드웨어 종속성 없이 유연하게 트래픽을 수집하는 방식을 채택합니다.
실생활에서의 활용과 기술적 구현 방법
일반 사용자들은 체감하기 어렵겠지만, 이 기술은 국가 안보와 중대 범죄 수사를 위해 백그라운드에서 상시 가동 중입니다. 예를 들어, 특정 범죄 조직이 보안이 강화된 B2B 전용 5G 특화망 슬라이스를 이용해 자율주행 차량을 해킹하거나 은밀하게 통신한다고 가정해 봅시다. 수사기관은 영장을 집행해 해당 슬라이스의 트래픽을 감청 시스템(LEA)으로 미러링해 달라고 통신사에 요청하게 됩니다.
실제 연동 과정은 스펙 문서처럼 단순하지 않습니다. 통신사망(ADMF)과 수사기관 망 사이에 VPN 터널링을 구성하고, 아래와 같이 정밀한 라우팅 절차를 거쳐야만 패킷이 누락 없이 정상적으로 흘러갑니다.
- 대상 식별: 타겟의 고유 식별자(SUPI, IMSI 등)를 코어망 프로비저닝 시스템에 등록해, 타겟이 점유하는 슬라이스 세션을 정확히 조준합니다.
- 필터링 정책 수립: 슬라이스 전체 트래픽을 모두 전송하면 수사기관의 수집 서버에 과부하가 발생합니다. 타겟의 패킷만 선별적으로 추출(Intercept)하는 룰셋(Rule-set)을 L7 단위로 세밀하게 정의합니다.
- 트래픽 분기: 지정된 슬라이스 내의 가상화 장비(UPF/SMF)에서 원본 패킷을 실시간으로 복제(Mirroring)하여 버퍼에 담습니다.
- 전송 및 보관: 복제된 데이터를 HI2(제어 정보), HI3(페이로드 정보) 표준 인터페이스 규격에 맞춰 암호화한 뒤, 보안 채널을 태워 수사기관의 감청 시스템으로 전달합니다.
흔한 오해와 사실 관계
네트워크 슬라이싱과 합법적 감청에 대해 현장에서 보안 감리를 받을 때 자주 부딪히는 오해들이 있습니다. 팩트부터 명확히 짚고 가겠습니다.
오해 1: 네트워크 슬라이싱을 하면 망이 쪼개져 있어서 감청이 불가능하다?
사실과 다릅니다. 3GPP 표준화 기구에서는 5G 코어망(5GC) 설계 초기 단계부터 ‘합법적 감청(LI)’ 기능을 통신사 의무 구축 아키텍처로 지정해 두었습니다. 망이 아무리 수십 개의 슬라이스로 분리되어 있어도, 중앙의 감청 관리 기능(ADMF)을 통해 타겟이 어느 슬라이스를 타는지 실시간으로 추적하고 패킷을 추출할 수 있는 표준 규격과 API가 갖춰져 있습니다.
오해 2: 모든 데이터를 다 미러링하면 무고한 일반인의 개인정보 침해가 심각하다?
일반인들이 우려하는 부분입니다만, 실무 시스템은 ‘선별적 핀셋 미러링’으로 동작합니다. 불특정 다수의 트래픽을 통째로 덤프 뜨는 게 아니라, 법원 영장에 기재된 특정 대상자의 식별 번호(SUPI) 패킷만 필터링해서 추출합니다. 수사 대상이 아닌 일반 가입자의 데이터는 시스템 설계상 VNF 단에서 필터링되므로, 무분별한 프라이버시 침해는 기술적으로 차단됩니다.
전문가가 제안하는 비용 효율적인 운영 팁
통신 사업자나 특화망(B2B) 구축 담당자 입장에서 법적 감청 컴플라이언스를 맞추면서도 인프라 예산을 초과하지 않기 위한 실무 팁을 제안합니다.
- 소프트웨어 정의 인프라 활용: 인프라 구축 시 자주 범하는 오류 중 하나가, 기존 방식대로 고가의 하드웨어 광 탭(TAP)을 스위치마다 일일이 추가하려 한다는 점입니다. 클라우드 네이티브 환경에서는 소프트웨어 기반의 가상 패킷 브로커(vNPB)를 구성하는 것이 초기 도입 비용(CAPEX)을 효과적으로 낮추는 방법입니다.
- 중앙 집중형 관리 플랫폼 구축: 개별 슬라이스마다 감청 게이트웨이를 따로 구축하면 라이선스 비용이 과도하게 발생합니다. 5G 표준 아키텍처에 맞춰 중앙에서 통합 관리하는 ADMF 오케스트레이터를 두고, 트래픽 수집 지점(UPF)만 동적으로 제어하는 구조로 설계해야 운영 인건비를 절감할 수 있습니다.
- 지능형 필터링 도입: 타겟의 트래픽 중 대용량 영상 스트리밍 같은 무의미한 트래픽까지 수사기관에 넘기면 전송 대역폭 낭비가 심해집니다. DPI(심층 패킷 분석) 엔진을 적용해 수사 목적과 무관한 페이로드는 초기 단계에서 드랍(Drop)시키는 필터링 최적화가 필수적입니다.
자주 묻는 질문과 답변
Q: 네트워크 슬라이싱 환경에서 감청 장비가 연동되면, 타겟 단말기나 망 전체에 지연 시간(Latency)을 유발하지 않나요?
A: 고객사 미팅 시 자주 나오는 우려사항입니다만, 제대로 설계된 5G 미러링 아키텍처라면 서비스 지연은 거의 발생하지 않습니다. 패킷의 흐름을 가로막고 검사하는 인라인(In-line) 방식이 아니라, 스위칭 칩셋(ASIC) 단이나 가상 스위치 단에서 패킷을 ‘복제(Copy)’하여 아웃바운드로 전송하는 OOB(Out-of-Band) 방식을 쓰기 때문에 원본 트래픽 흐름에는 지장을 주지 않습니다.
Q: 암호화된 통신(HTTPS, VPN 등)도 미러링이 가능한가요?
A: 네, 패킷 자체를 복제하는 건 암호화 유무와 상관없이 가능합니다. 다만, 수사기관이 넘겨받은 패킷이 E2E(종단 간) 암호화가 되어 있다면 페이로드(내용)를 즉시 열어볼 순 없습니다. 이 과정은 통신망 엔지니어의 영역을 벗어나며, 수사기관이 법적 절차에 따라 플랫폼 사업자에게 암호화 키를 요청하거나 단말기를 포렌식하는 등 별도의 절차가 동원되어야 합니다.
Q: 슬라이싱 환경에서 사용자가 감청을 기술적으로 피할 수 있는 방법이 있나요?
A: 종단 간 암호화 메신저를 쓰면 메시지 내용 자체는 숨길 수 있습니다. 하지만 코어망 관점에서 보면, 대상자가 ‘어느 기지국에서, 어느 슬라이스를 타고, 어떤 IP 서버와 언제 통신했는지’에 대한 제어 평면(Control Plane)의 메타데이터는 장비 로그에 남습니다. 통신망 인프라를 이용하는 이상 네트워크 사업자의 감청 시스템을 완전히 회피하는 것은 물리적으로 불가능합니다.
미래 전망과 기술의 진화
앞으로 5G Advanced와 6G로 나아갈수록 네트워크 슬라이싱은 더 세분화되고 구조는 훨씬 복잡해질 것입니다. 이에 발맞춰 합법적 감청(LI) 시스템도 정해진 패킷을 전달하는 수준을 넘어, AI와 머신러닝을 기반으로 비정상적인 터널링이나 범죄 징후 트래픽을 실시간으로 탐지하는 지능형 시스템으로 고도화되고 있습니다. 또한 데이터 오남용 우려를 불식시키기 위해, 영장 집행에 따른 세션 처리 이력을 블록체인 원장에 기록하여 절차적 투명성을 입증하는 아키텍처도 연구 중입니다. 화려한 5G 기술 이면에는 국가 인프라의 투명성과 법적 컴플라이언스를 지켜내기 위해 보이지 않는 곳에서 패킷을 추적하고 라우팅을 설계하는 코어망 엔지니어들의 정밀한 튜닝 과정이 자리 잡고 있습니다.
code1780
댓글 0
첫 댓글을 남겨보세요.