
보안의 핵심 2대 필수 요소: 인증과 권한 부여
AWS 공동 책임 모델 (AWS Shared Responsibility Model)
AWS 보안 제어 3대 모범 사례 원칙 (AWS Security Controls)
인증 vs 권한 부여 및 AWS 공동 책임 모델 비교 요약표
| 구분 영역 | 개념 정의 / 핵심 메커니즘 | 책임 및 통제 주체 | 대표 예시 / 영역 |
|---|---|---|---|
| 인증 (Authentication) | 신원(ID) 확인 및 검증 프로세스 | 계정 사용자 / 엔터티 | 사용자 이름 & 암호 로그인, MFA 검증 |
| 권한 부여 (Authorization) | 허용된 작업 범위 및 액세스 권한 통제 | 시스템 관리자 / IAM 정책 | 특정 DB 레코드 조회 권한, 읽기/쓰기 범위 제어 |
| 고객 책임 (Security IN Cloud) | 클라우드 내부 데이터 및 워크로드 보안 | 고객 (사용자) | 데이터 암호화, OS 패치, IAM 권한, 네트워크 ACL |
| AWS 책임 (Security OF Cloud) | 클라우드 인프라 자체의 물리/소프트웨어 보안 | AWS (클라우드 제공자) | 호스트 인프라, 가상화 계층, 데이터 센터 물리 보안 |
AWS 보안 기본 통제 원칙
IAM 핵심 자격 증명 5가지 (IAM Identities & Controls)
Effect: 권한 허용 여부 (Allow 또는 Deny 2가지 옵션만 선택 가능)Action: 허용하거나 거부할 특정 AWS API 호출 지정 (예: s3:ListBucket)Resource: 해당 API 작업이 적용될 특정 AWS 리소스 ID/ARN 지정 (예: coffee_shop_report 버킷)기업 규모 권한 연동 및 Single Sign-On 서비스
IAM 5대 자격 증명 및 정책 요소 비교 요약표
| 구분 자격 증명/구성요소 | 자격 증명 성격 / 데이터 형식 | 자격 증명 지속성 | 주 활용 목적 및 특성 |
|---|---|---|---|
| AWS 계정 루트 사용자 | 최고 권한 계정 소유자 | 영구 (기본 제공) | 계정 최초 생성 및 결제 등 관리 전용 (MFA 필수) |
| IAM 사용자 (IAM User) | 개별 인원 및 시스템 ID | 영구 (정적 자격 증명) | 개별 구성원 및 상시 개별 접속 시스템 전용 자격 증명 |
| IAM 그룹 (IAM Group) | IAM 사용자들의 모음 | 엔터티 그룹 | 동일 직무 사용자 집단 권한 일괄 부여 및 상속 |
| IAM 역할 (IAM Role) | 임시 위임 자격 증명 | 임시 (정적 Credential 없음) | 서비스 간 액세스, 외부 사용자 연동(Federation), 임시 권한 수임 |
| IAM 정책 (IAM Policy) | JSON 문서 (Effect, Action, Resource) | 권한 규정 문서 | 사용자/그룹/역할에 연결되어 명시적 API 권한 수락/거부 정의 |
IAM 실습 데모: IAM 사용자 생성, 그룹 추가 및 임시 역할 생성 절차
john_doe)Users -> Create user 선택john_doe 지정 및 AWS Management Console 접속 권한 부여 옵션 선택employees) 및 권한 정책 연결Create Group -> 그룹 이름 employees 지정AWS 관리형 정책 (AWS Managed Policy): AWS에서 직접 생성 및 최적화하여 제공하는 표준 독립형 정책 (예: ViewOnlyAccess)고객 관리형 정책 (Customer Managed Policy): 세부적인 사용자 지정 통제를 위해 조직이 직접 작성 및 관리하는 커스텀 정책employees 그룹에 AWS 관리형 정책 ViewOnlyAccess 연결 후 Create User Group 실행하여 사용자 john_doe를 그룹에 추가 (그룹의 모든 권한 자동 상속)s3_read_only)Roles -> Create Role -> Trusted Entity Type으로 AWS account 선택Require MFA (다중 인증 필수) 옵션 체크AmazonS3ReadOnlyAccess, AmazonS3TablesReadOnlyAccess) 검색 및 연결s3_read_only 입력 후 역할 생성 완료추가 보안 및 액세스 관리 서비스군 (Identity & Secrets Services)
추가 액세스 관리 서비스 비교 요약표
| 서비스 명칭 | 주 관리 대상 / 영역 | 핵심 기능 및 메커니즘 | 대표 사용 사례 |
|---|---|---|---|
| AWS IAM Identity Center | 페더레이션 ID & 계정 액세스 | SSO(Single Sign-On) 중앙 집중 통합 및 사내 기존 IDP 연동 | 멀티 계정 환경 단일 로그인, 사내 AD 연동 |
| AWS Secrets Manager | 민감 보안 암호 (Secrets) | 비밀번호/API키 자동 교체(Rotation) 및 암호화 검색 | DB 자격 증명 자동 교체, 소스코드 내 비밀번호 하드코딩 제거 |
| AWS Systems Manager | 노드(Node) 및 인프라 운영 | 하이브리드 노드 중앙 가시성 확보, OS 자동 패치 및 리소스 관리 | 멀티클라우드/온프레미스 서버 관제, OS 보안 패치 자동화 |
서비스 거부 공격의 개념 및 차이점
AWS 인프라 수준의 자동 방어 체계 (Infrastructure Protection)
전용 네트워크 및 애플리케이션 보호 서비스
Block)하고 정상 요청만 허용 (Allow)AWS DDoS 방어 체계 및 보호 서비스 비교 요약표
| 방어 주체 / 서비스 | 운영 계층 / 방식 | 주요 기능 및 메커니즘 | 비용 및 적용 대상 |
|---|---|---|---|
| 보안 그룹 (Security Group) | AWS 네트워크 수준 | 허용 트래픽 프로토콜만 선별, 리전 대용량으로 대규모 공격 차단 | 기본 제공 (VPC/인스턴스) |
| Elastic Load Balancing | 리전 진입점 레벨 | 트래픽 사전 분산 수용을 통해 프론트엔드 직접 과부하 차단 | ELB 서비스 기본 기능 |
| AWS Shield Standard | L3/L4 네트워크계층 | 자주 발생하는 일반 DDoS 트래픽 실시간 자동 완화 | 기본 무료 포함 (ELB, CloudFront, Route 53) |
| AWS Shield Advanced | 정교한 L3/L4/L7 계층 | 상세 진단, 자동 완화, DDoS 전담 대응팀(DRT) 지원 | 유료 프리미엄 서비스 (고급 옵션) |
| AWS WAF | L7 애플리케이션계층 | Web ACL 기반 악성 IP/패턴 필터링, 기계학습 모니터링 | 사용한 Web ACL/규칙 및 요청 수별 과금 |
데이터 암호화의 기본 개념
암호화의 2가지 핵심 형태 (Data Status)
HTTPS (Hypertext Transfer Protocol Secure) 표기를 통해 전송 중 민감 데이터 패킷 스니핑/탈취 사전 방지AWS 스토리지 내장 데이터 보호 기능 (Built-in Data Protection)
전용 AWS 데이터 보호 서비스군 (AWS Data Protection Services)
AWS 데이터 암호화 형태 및 보호 서비스 비교 요약표
| 구분 / 서비스 명칭 | 적용 상태 / 영역 | 핵심 보호 메커니즘 | 대표 사용 사례 및 특성 |
|---|---|---|---|
| 저장 시 암호화 (at Rest) | 유휴 데이터 (Storage/DB) | 스토리지 계층 자동 암호화 (서버 측 암호화) | S3 기본 암호화, EBS 볼륨/스냅샷, DynamoDB 테이블 |
| 전송 중 암호화 (in Transit) | 이동 데이터 (Network) | SSL/TLS 인증서 기반 HTTPS 네트워크 암호화 | 웹 브라우저 HTTPS 통신, API 엔드포인트 세션 암호화 |
| AWS KMS | 키 관리 (Key Management) | 암호화 키 생성/관리, KMS 외부 이탈 금지, IAM 연동 | 전사 암호화 키 통제, 키 비활성화 및 액세스 제어 |
| Amazon Macie | S3 민감 데이터 탐지 | ML 및 패턴 인식으로 S3 민감 데이터(PII) 자동 발견 | 규정 준수(Compliance) 모니터링, 민감 데이터 위험 평가 |
| AWS Certificate Manager (ACM) | SSL/TLS 인증서 관리 | SSL/TLS 인증서 중앙 발급, 자동 갱신 및 통합 적용 | CloudFront/ALB 웹사이트 HTTPS 인증서 중앙 관리 |
보안 인시던트 탐지 및 대응의 목적
4대 보안 탐지 및 대응 전용 서비스
AWS 4대 보안 탐지 & 대응 서비스 통합 비교 요약표
| 서비스 명칭 | 주 역할 및 담당 분야 | 분석 대상 및 핵심 기술 | 주요 결과물 및 조치 연동 |
|---|---|---|---|
| Amazon Inspector | 정적 취약성 & 보안 모범사례 평가 | EC2, 컨테이너, Lambda / 자동 스캔 | 심각도별 보안 결과(Findings) 및 해결 권장안 리포트 |
| Amazon GuardDuty | 실시간 지능형 위협 탐지 | 계정 메타데이터, 네트워크 활동 / ML & 위협 인텔리전스 | 위협 세부 리포트, AWS Lambda 자동 조치 연동 |
| Amazon Detective | 보안 위협 근본 원인(Root Cause) 조사 | AWS 로그 데이터 / ML & 대화형 그래프 분석 | 시간대별 리소스/사용자 상호작용 타임라인 시각화 |
| AWS Security Hub | 전사 보안/규정준수 통합 관리 | GuardDuty/Inspector/Macie 등 보안 결과 통합 집계 | '인사이트' 단위 자동 그룹화, 문제 해결 시간(TTR) 단축 |
AWS Marketplace 서드파티 보안 카테고리
Marketplace 4대 서드파티 보안 솔루션 카테고리
AWS 공식 보안 리소스 vs AWS Marketplace 서드파티 카테고리 비교 요약표
| 구분 영역 | 주요 제공 형태 / 수단 | 역량 및 활용 목적 | 대표 리소스 / 솔루션 카테고리 |
|---|---|---|---|
| AWS 공식 보안 문서 | 공식 웹사이트, 블로그, FAQ | AWS 기본 보안 서비스 모범 사례 습득 및 트러블슈팅 | Knowledge Center, Security Documentation, Security Blog |
| Marketplace 보안 도구 | 서드파티 SW 디지털 카탈로그 | AWS 인프라 상의 외부 전문 벤더 보안 기능 확장 채택 | 위협 탐지, IAM 도구, 데이터 보호 도구, 규정 준수/거버넌스 |