네트워크 보안 3주차

CDH·2024년 9월 20일

클라우드


클라우드 기술의 이해

- 물리서버

• CPU, GPU, RAM, SSD, HDD
• 데이터 센터를 구성
• 운영체제, 웹서버, DBMS

- 가상서버

• 컴퓨팅 리소스를 소프트웨어로 구현
• Software-defined, Resource-pool, Hypervisor, Tenancy, On-demand, IaC, CI/CD, DevOps 등
※ 위 용어들은 익숙해질 필요가 있다!
• AWS는 사용자가 선택한 스레드 수를 vCPU라는 단위로 제공


온프레미스와 클라우드

- 온프레미스(On-premise)

• 전통적인 데이터센터 환경에 적합한 설계 및 구성
• 자체 데이터센터
• 애플리케이션의 최적화, 클라우드 네이티브와 비교되는 개념

- 클라우드 사용 이유

• 데이터센터 운영에 많은 자원, 인력, 비용 소모
• 글로벌 서비스를 위해 변동성에 대한 신속한 대응 필요 (예) BTS 신곡 발표
• 클라우드 컴퓨팅은 탄력성(Elasticity) 우수
• 안정적인 서비스를 위해 인프라, 전문인력, 운영 노하우 필요
• IT 인프라의 전부 혹은 일부를 AWS 등의 클라우드 사업자에게 맡김
• 그리고 각자의 사업 영역에 집중(IT 인프라 운영에 기업 역량을 분산하지 않음)

- 최근 기업들은 하이브리드 클라우드 형태로, (자체 데이터 센터) 5: (클라우드) 5로 운영함


클라우드 4대 배포 모델

- 퍼블릭 클라우드

• 누구에게나 회원 가입하면 사용 가능
• AWS, Azure, GCP

- 프라이빗 클라우드

• 기업 또는 기관 전용의 클라우드
• OpenStack, CloudStack

- 커뮤니티 클라우드

• 특정 산업 또는 특정 업무 종사자의 수요에 집중하는 클라우드
• 고객관계관리(CRM) 및 마케팅 특화 Salesforce, 글로벌 해운 선사 Maersk, IBM 해운 산업 클라우드 TradeLens

- 하이브리드 클라우드

• 퍼블릭과 프라이빗 클라우드 병용
• 국내외 주요 기업 및 기관이 대부분 채택


클라우드 5대 특성

- 온디맨드 셀프 서비스

    • 사용자가 직접 자신이 필요한 리소스를 프로비저닝

- 광대역 네트워크 접속

    • 초고속 인터넷, 5G 등 무선 인터넷으로 리소스에 접속

- 멀티 태넌시, 리소스 풀링

    • 하나의 동일한 물리적 리소스를 여러 고객이 공유(수만명의 고객이 가상화된 물리 서버를 공유)

- 탄력성 및 확장성

    • 필요시 자원을 자동으로 신속하게 추가하거나 제거(EC2 Autoscaling)

- 사용량 모니터링

    • 리소스 사용량을 정확하게 측정 및 과금(초 단위로 측정 가능)


클라우드 3대 서비스 유형 숙지하기! (IaaS, Paas, SaaS)


클라우드 도입 이유

- 자본적 비용 절감

    • 클라우드 이용시 설비 투자 비용 감소

- 규모의 경제(비용 효율성 증대)

    • 대규모 설비에 대한 가격 경쟁력, 비용 효율성

- 적정 용량 예측 불필요

    • 변동성 높은 산업군은 적정량의 서버 예측이 어려우며, 서버 대수에 따른 전력, 네트워크 용량 등을 산출하는데 어려움이 있음

- 비즈니스 민첩성 향상(수익 최대화, 손실 최소화)

    • 수요가 급증할 때 인프라 늘려 수익 확보, 수요 급감할 때 인프라 줄여 비용 절감

- 데이터 센터 증설 및 운영 부담 감소

    • 데이터 센터 이외에도 운영을 위해 전문가의 역량, 법률적 제약조건 등 해결 필요

- 글로벌 수요 증가에 대응해 즉시 인프라 배포 가능

    • 한국이 아닌 글로벌 트래픽 수용에 맞는 인프라 필요


AWS 클라우드 활용 (중요도 ↓)

- 정교하고 확장성 높은 애플리케이션 구현

• AWS의 IT 리소스로 애플리케이션 구현, 정교한 API 요청 처리(장애없이 수많은 API 처리)

- 다양한 산업군의 IT 인프라, 리소스 니즈에 대응

• 글로벌 산업과 관련된 수많은 보안 표준 준수
• 트래픽 급등락에 따른 리소스 자동 증감

- 기업용 IT 서비스, 백업 및 스토리지, 빅 데이터 분석

• 신뢰성(데이터가 안전하게 보존), 가용성(언제든 서비스에 안정적으로 접속)

- 글로벌 고객에게 웹 서비스, 모바일 앱 서비스 제공

• AWS 글로벌 인프라를 통해 거의 즉각적으로 글로벌 레벨에 확장할 수 있는 리소스 제공

- 글로벌 게임 및 콘텐츠 서비스 개발 및 운영

• 요청이 많아지면 더 많은 자원을 할당해 빠르고 쾌적하게 콘텐츠 제공


AWS 글로벌 인프라

  • 리전(Region)
  • 가용영역(Availability Zone, AZ)
  • 엣지 로케이션(Edge Location)
  • 로컬 영역, Wavelengh, Outposts

리전(Region)

- 데이터 센터 클러스터, AWS의 글로벌 인프라 최상위 개념

- 지리적 위치(서울, 도쿄, 오사카)

- 최소한 2개 이상의 가용 영역(AZ)로 구성

- 리전마다 사용 가능한 리소스 또는 도구가 다름

  • 예를 들어, 서울 리전의 AMI가 도쿄 리전에는 없을 수 있음
    • AMI(Amazon Machine Image)
        • EC2 생성을 위하 기본 설계도
        • 소프트웨어 구성이 기재된 템플릿 (운영체제, 어플리케이션 서버, 애플리케이션)

가용영역(Availability Zone, AZ)

- 리전 내 데이터 센터 그룹

- 필수 인프라(전력, 네트워크 등)을 중복 구현 → 안전성 ↑

• 다른 가용 영역의 장애로부터 격리

- AWS 인프라의 실무적인 관리 단위

• 각종 인프라 및 리소스를 광대역, 초저지연성 네트워크로 연결해 최상의 성능 발휘

- 다수의 가용 영역(멀티 AZ)은 서비스의 고가용성, 내결함성, 고확장성을 구현

• 고가용성 : 시스템이 항상 사용 가능한 상태를 유지하는 능력
• 내결함성 : 시스템이 장애를 감지하고 복구할 수 있는 능력
• 고확장성 : 애플리케이션이나 시스템이 적응을 통해 큰 부하를 처리할 수 있는 능력

- 서울 리전 내 AZ : ap-northeast-2a, ap-northeast-2b, ap-northeast-2c


엣지 로케이션(Edge Location)

- CDN(Content Delivery Network) 서비스를 제공하는 캐시

• 고객과 가까운 위치에 콘텐츠 사본을 캐시
• CloudFront는 전 세계 엣지 로케이션을 통해 데이터, 동영상, 애플리케이션, API를 짧은
시간에 전달하는 서비스
• Route53은 짧은 지연 시간 처리되는 DNS 서비스


기타

- 로컬 영역

• 일부 AWS 서비스를 최종 사용자 및 워크로드에 더 가깝게 배치하는 인프라 배포 유형
• 미국 외부 17개, 미국 내 17개 사용

- Wavelength

• 모바일 엣지 컴퓨팅 인프라로서 5G 네트워크 기반의 광대역폭 연결 제공

- Outposts

• 온프레미스에서 AWS 인프라 및 서비스 실행
• 자체 데이터 센터에서 동작하는 소형 리전 구축


공동 책임 모델

- AWS의 책임 : AWS 클라우드 운영과 관련된 HW, SW, 네트워킹, 시설 등 인프라

- 고객의 책임 : AWS에서 실행되는 애플리케이션, 입출력되는 데이터, 보안과 실행 환경 구성

• AWS는 인프라의 결함을 패치, 사용자는 OS 및 애플리케이션을 패치
• AWS는 인프라 장치의 구성 관리, 사용자는 OS, DB, 애플리케이션 구성 관리


AWS Trusted Advisor – 성능 보안의 최적화

- AWS 환경을 최적화하여 비용을 절감하고, 성능을 향상하며, 보안을 개선하도록 지원하는 온라인 리소스로서, AWS의 모범 사례에 따라 리소스를 프로비저닝하는데 도움이 되는 실시간 지침을 제공

- AWS 모범 사례 기준의 권장 사항 제시

- 비용 최적화, 성능 개선, 보안 격차 해소

- 무료 및 유료 검사를 통해 계정 보안, 비용 등에 대한 가이드 제공

- Support Plan 옵션에 따라 검사 항목 달라짐

  • Basic/Developer Support
      • 핵심 보안 검사 및 서비스 할당량 검사
  • Business/Enterprise Support
      • 비용 최적화, 보안, 내결함성, 성능, 서비스 할당량 등 모든 검사 가능

AWS Support Plan 1

- Basic > Developer > Business > Enterprise On-Ramp > Enterprise

- AWS 기본 Support 플랜 - Basic/Developer Support

• Basic : 무료, 모든 AWS 고객 대상, 365일 24시간 기술 지원, AWS 리소스 액세스 지원
• Developer : 유료, 실시간 지침 및 빠른 해결책, AWS에서 실험 중이거나 테스트 하는 경우 권장
• AWS Trusted Advisor 모범 사례 확인에서 7개의 핵심 확인에만 액세스 지원

- AWS 고급 Support 플랜 - Business/Enterprise Support

• Business : 인프라 및 서비스의 최적 사용 전략 제시, 사용 사례별 아키텍처 지침 제공
• Enterprise On-Ramp : 프로덕션 및 비즈니스 크리티컬 워크로드 권장
• Enterprise : 자습형 실습 온라인 교육 액세스 제공
• 타사 소프트웨어와의 AWS 상호운용성 지침, 구성 및 문제 해결 액세스, 인프라 이벤트 관리액세스 지원


AWS Support Plan 2


AWS Support Plan 3

- 출제 유형

    • 프로덕션 시스템 손상 시 4시간 이내 응답, 프로덕션 시스템 중단 1시간 이내 응답을
    보장하는 플랜은 Business, Enterprise On-Ramp, Enterprise이며, Developer 플랜은
    해당 안됨

    • 클라우드 지원 엔지니어에게 연중무휴 24시간 전화, 웹 및 채팅 액세스가 가능한
    플랜은 Business, Enterprise On-Ramp, Enterprise이며, Developer 플랜은 해당 안됨

    • AWS Support API 지원이 가능한 플랜은 Business, nterprise On-Ramp, Enterprise이며,
    Developer 플랜은 해당 안됨


AWS Marketplace

- AWS 고객이 제품을 구축하고 비즈니스를 실행하는데 필요한 소프트웨어를 찾고 구매하고 즉시 사용할 수 있도록 하는 온라인 상점

    • Buyer(구매자, 구독자), Seller(판매자, 공급자)
    • (예) SaaS 제품을 찾아 구독
    • https://aws.amazon.com/marketplace/

- 제품의 유형

    • AMI 기반 제품
    • 컨테이너 기반 제품
    • 기계학습 제품
    • SaaS 기반 제품
    • 전문 서비스 제품
    • 데이터 제품

※ BYOL(Bring Your Own License) : 기존 소프트웨어 라이선스를 클라우드로 가져오는 모델


CloudTrail - 활동 및 API 사용 추적

- AWS 계정의 거버넌스, 규정 준수, 운영 감사, 위험 감사를 지원하는 서비스

- 감사, 보안 모니터링 및 운영 문제 해결을 지원

- AWS 서비스 전반의 사용자 활동 및 API 호출을 이벤트로 기록함

- “누가, 어디서, 언제, 무엇을 했는가?” 라는 질문에 유용함

- 3가지 유형의 이벤트를 기록

• Amazon S3 버킷 생성 또는 삭제와 같은 리소스에 대한 컨트롤 플레인 작업을 캡처하는 관리 이벤트
• Amazon S3 객체 읽기 또는 쓰기와 같은 리소스 내의 데이터 영역 작업을 캡처하는 데이터 이벤트
• CloudTrail 관리 이벤트를 지속적으로 분석하여 API 직접 호출 및 API 오류율과 관련된 비정상적인
활동을 식별, 이데 대응하는 Insights 이벤트


AWS 계정

- 계정 생성

    • 이메일 주소
    • 암호
    • 연락처
    • 신용카드
    • 아마존 쇼핑 계정과 다름
    • 규모가 커지면 프로젝트나 비용을 관리하는 단위로 AWS 계정을 구분함

- root 사용자

    • 모든 권한이 있는 사용자
    • 결제 및 보안 등에 대한 모든 책임이 루트 유저에 귀속
    • MFA 등 강화된 보안 레이어를 추가해 보안 위협을 최소화해야 함

- IAM 사용자

    • 서비스만 사용하는 사용자


AWS 프리티어

- 프리 티어(free-tier)

  • 100개 이상의 제품 사용 가능, 제품별 아래 3개지 유형의 무료 오퍼 제공
    • 무료 평가판 : 처음 사용 시작한 시점부터 사용 가능한 단기 평가판
    • 12개월 무료 : AWS 신규 고객, 가입일로부터 12개월 동안 유효, 범위 초과시 과금
    • 언제나 무료 : 기존, 신규 고객 모두에게 무기한 제공

AWS 서비스 관리

• AWS는 서비스를 종합적으로 관리할 수 있는 기능을 제공함


CloudWatch – 리소스 및 애플리케이션 모니터링

  • AWS 클라우드 리소스와 AWS에서 실행되는 애플리케이션을 위한 모니터링 서비스

  • 리소스 및 AWS에서 실행되는 애플리케이션을 실시간으로 모니터링

  • 지표를 수집 및 추적, 로그 파일을 수집 및 모니터링하여 알람를 설정하고, AWS 리소스 변경에 자동으로 대응함

  • 시스템 전반의 리소스 사용률, 애플리케이션 성능, 운영 상태를 파악할 수 있음


키워드들 매칭해서 외워두기!



(참고) 서비스 요약

컴퓨팅

서비스설명
EC2가상서버
람다이벤트 기반 컴퓨팅 서비스
ECS도커 컨테이너 서비스
Lightsail완전 관리형 가상 서버 서비스
BeanstalkEC2 설정 돕는 서비스

스토리지

서비스설명
S3안정성, 보안이 완벽한 스토리지. 빠른 응답을 위해 소규모 대기 상태로 유지
Glacier사용 빈도 낮은 경우
Storage Gateway온프레미스와 AWS 연결
EBSEC2와 연결할 수 있는 저장 장치 서비스

데이터베이스

서비스설명
RDS관계형 데이터베이스(6개 지원)
DynamoDBNo-SQL기반의 완전 관리형 데이터베이스
ElasticCache인메모리 데이터 캐시
Red Shift완전 관리형 SQL 데이터 웨어하우스. 정형 데이터 처리, 페타바이트(PB) 규모의 데이터 쿼리

네트워크

서비스설명
VPC가상 네트워크 망 구축 지원 서비스
Route53DNS 서비스
CloudFront엣지 로케이션 서버를 이용해 콘텐츠 배포(CDN)

데이터 분석

서비스설명
QuickSight데이터 시각화 서비스(Tableau)
Athena서버리스 기반 SQL 쿼리 서비스
CloudSearch완전 관리형 검색 서비스
EMR빅데이터 분석 플랫폼으로 AWS와 연동
Kinesis실시간 데이터 처리 서비스(로그, 가상화 등)

인공지능

서비스설명
폴리(Polly)음성 합성 서비스, 텍스트->음성(TTS)
렉스(Lex)대화형 챗봇, 자연어 처리

※ 완전 관리형(fully-managed) : AWS에서 모두 관리
※ 관리형(managed)h : AWS와 사용자가 모두 함께 관리


(참고) AWS 대표 서비스 - 중요!

- 컴퓨팅

  • Amazon Elastic Compute Cloud(Amazon EC2)

- 네트워킹 및 콘텐츠 전송

  • Amazon Virtual Private Cloud(VPC), Amazon CloudFront, Amazon Route53

- 스토리지

  • Amazon Simple Storage Service(S3), Amazon Elastic File System(EFS),
    Amazon Elastic Block Store(EBS)

- 데이터베이스

  • Amazon Relational Database Service(RDS), Amazon Aurora, Amazon DynamoDB

- 보안 자격 증명 및 규격 준수

  • AWS Identity & Access Management(IAM)

멀티 팩터 인증(MFA)

- 로그인 보안을 강화하는 소프트웨어 애플리케이션 또는 하드웨어 디바이스

- 여러 개의 신분 인증 체계를 조합하는 것이 해킹에 안전

- 루트 유저는 복잡한 패스워드와 MFA 사용 권장

- MFA 장치

  • 지문, 얼굴
  • Google Authenticator app
  • USB 포트에 MFA 지원하는 물리적 장치 연결
  • TOTP(시간 기반 OTP)

- Amazon Cognito

  • ID 및 액세스 관리 서비스
  • MFA를 사용하도록 설정해 보안 제공
  • Apple, Facebook, Google 등과 ID 연동 가능

시험 응시 및 자격 관리

- https://www.aws.training/certification

  • AWS와는 별도로 관리되는 계정(같은 이메일로 가입 가능)
  • 시험 접수(대면, 온라인)

0개의 댓글