AWS Cloud Practitioner Essentials - Module 9: 보안

choi·2026년 7월 23일

AWS Cloud Practitioner

목록 보기
9/9
post-thumbnail

Module 9: 보안

AWS 보안 소개

  • 보안의 핵심 2대 필수 요소: 인증과 권한 부여

    • 인증 (Authentication)
      • 정의
        • 사용자 이름 및 암호 조합, MFA 등 자격 증명(Credentials)을 통해 시스템에 접속하려는 사용자 또는 엔터티의 신원(ID)을 입증하고 확인하는 검증 프로세스
      • 실제 사용 사례
        • 직원이 전용 자격 증명을 사용하여 회사 직원 포털 사이트에 접속 및 로그인함
    • 권한 부여 (Authorization)
      • 정의
        • 신원이 확인된 사용자가 시스템, 애플리케이션 또는 리소스 내에서 수행할 수 있는 특정 읽기/쓰기/수행 작업 범위 및 액세스 권한(Permissions)을 결정하는 통제 프로세스
      • 실제 사용 사례
        • 로그인한 직원이 포털 전체 데이터에 접근하지 못하고, 오직 본인에게 허용된 본인 전용 직원 레코드 영역에 한해서만 접근함
    • 데이터 프라이버시 및 보호에서의 중요성
      • 무단 액세스 및 오용 방지, 고객 신뢰 유지, 신원 도용 및 금융 사기 예방
  • AWS 공동 책임 모델 (AWS Shared Responsibility Model)

    • 클라우드 보안의 핵심 원칙
      • 보안은 AWS와 고객 간의 상호 책임 분담 관계에 기반함
    • 고객의 책임: 클라우드 "내"의 보안 (Security IN the Cloud)
      • 정의/범위: 고객이 AWS 클라우드 내에 직접 생성, 배치, 구성, 저장하는 모든 데이터와 워크로드의 보안 관리
      • 구체적 책임 영역
        • 데이터, 시스템, 애플리케이션의 엔드투엔드 보안 관리 및 암호화 설정
        • AWS에 저장하거나 실행할 데이터 및 워크로드의 종류 결정
        • 워크로드 운영을 위해 사용할 AWS 서비스 및 리소스 구성 결정
        • 사용자 계정, 액세스 권한, IAM 정책 및 리소스 접근 제어 관리
    • AWS의 책임: 클라우드 "자체"의 보안 (Security OF the Cloud)
      • 정의/범위: AWS가 인프라의 모든 하부 계층에서 서비스를 운영, 관리, 제어하고 보호하는 전반적인 물리 및 소프트웨어 보안
      • 구체적 책임 영역
        • AWS 서비스를 지원하는 컴퓨팅, 데이터베이스, 스토리지 기본 소프트웨어 및 런타임 관리
        • 가상화 계층 (Hypervisor / Virtualization Layer) 관리 및 격리
        • 서비스를 구동하는 데이터 센터의 물리적 하드웨어 및 글로벌 인프라 보안 (AWS 리전, 가용 영역 AZ, 엣지 로케이션의 물리적 보호)
  • AWS 보안 제어 3대 모범 사례 원칙 (AWS Security Controls)

    • 보안 사고 예방 (Prevent): 적절한 권한 부여 및 아이덴티티/액세스 관리(IAM)를 통한 무단 인시던트 사전 차단
    • 다층 보호 (Protect): 네트워크, 애플리케이션, 데이터 전반에 대한 다중 암호화 및 다층 경계 보호막 구축
    • 탐지 및 신속 대응 (Detect & Respond): 보안 인시던트 발생 시 실시간 이상 징후 탐지 및 즉각 자동화 대응
  • 인증 vs 권한 부여 및 AWS 공동 책임 모델 비교 요약표

구분 영역개념 정의 / 핵심 메커니즘책임 및 통제 주체대표 예시 / 영역
인증 (Authentication)신원(ID) 확인 및 검증 프로세스계정 사용자 / 엔터티사용자 이름 & 암호 로그인, MFA 검증
권한 부여 (Authorization)허용된 작업 범위 및 액세스 권한 통제시스템 관리자 / IAM 정책특정 DB 레코드 조회 권한, 읽기/쓰기 범위 제어
고객 책임 (Security IN Cloud)클라우드 내부 데이터 및 워크로드 보안고객 (사용자)데이터 암호화, OS 패치, IAM 권한, 네트워크 ACL
AWS 책임 (Security OF Cloud)클라우드 인프라 자체의 물리/소프트웨어 보안AWS (클라우드 제공자)호스트 인프라, 가상화 계층, 데이터 센터 물리 보안

AWS 보안 제어

무단 엑세스 차단

  • AWS 보안 기본 통제 원칙

    • 기본 거부 (Default Deny)
      • IAM 사용자를 새로 생성하면 기본적으로 모든 API 호출 및 AWS 리소스 작업이 거부됨
      • 명시적으로 권한을 허용(Allow)하지 않는 한 계정 내에서 어떤 리소스(EC2, S3 버킷 등)도 생성하거나 조회할 수 없음
    • 최소 권한의 원칙 (Principle of Least Privilege)
      • 사용자, 시스템, 애플리케이션에 해당 업무를 수행하는 데 꼭 필요한 최소한의 명시적 액세스 권한만 제공하고, 나머지 모든 권한은 차단하는 핵심 보안 모범 사례
  • IAM 핵심 자격 증명 5가지 (IAM Identities & Controls)

    • 1. AWS 계정 루트 사용자 (AWS Account Root User)
      • 정의: AWS 계정 생성 시 기본 제공되는 계정 소유자이자 최고 권한 자격 증명
      • 특징: 계정 내 모든 리소스 및 서비스에 대한 무제한 전체 접근 권한(Full Admin Access) 보유
      • 보안 모범 사례: 복합적이고 강력한 암호 설정, 2가지 이상의 확인 단계를 거치는 다중 인증(MFA) 필수 활성화, 일상 업무에는 사용하지 말고 IAM 사용자/역할을 별도 생성하여 활용
    • 2. IAM 사용자 (IAM User)
      • 정의: AWS 서비스 및 리소스와 지속적으로 상호 작용하는 사람(직원) 또는 애플리케이션에 대한 고유 자격 증명
      • 특징: 사용자 이름과 정적 자격 증명(비밀번호, Access Key)으로 구성되며, 사용자마다 개별 IAM 사용자를 생성하여 고유한 보안 자격 증명 세트를 갖도록 권장함
    • 3. IAM 그룹 (IAM Group)
      • 정의: 동일한 직무와 권한을 공유하는 IAM 사용자들의 집합체(Collection)
      • 특징: 그룹에 IAM 정책을 연결하면 그룹 내 모든 사용자가 해당 권한을 일괄 상속받음 (예: 개발팀, 재무팀 단위의 관리 효율화)
    • 4. IAM 역할 (IAM Role)
      • 정의: 정적 자격 증명(ID/비밀번호)이 없으며, 필요 시 임시로 권한을 수임(Assume)하여 사용하는 보안 자격 증명
      • 특징: 특정 역할을 수임하면 이전 역할의 권한을 포기하고 새 역할의 권한을 일시적으로 획득함. 사용자, 외부 자격 증명 연동(Federation), AWS 서비스 간 접근(예: EC2가 S3에 접근) 시 임시 위임 권한 부여에 활용
    • 5. IAM 정책 (IAM Policy)
      • 정의: AWS 서비스 및 리소스에 대한 액세스 권한(허용/거부)을 정의한 JSON 형식 문서
      • JSON 정책 구문의 3대 핵심 구성 요소:
        • Effect: 권한 허용 여부 (Allow 또는 Deny 2가지 옵션만 선택 가능)
        • Action: 허용하거나 거부할 특정 AWS API 호출 지정 (예: s3:ListBucket)
        • Resource: 해당 API 작업이 적용될 특정 AWS 리소스 ID/ARN 지정 (예: coffee_shop_report 버킷)
  • 기업 규모 권한 연동 및 Single Sign-On 서비스

    • 자격 증명 연동 (Identity Federation)
      • 사내 기존 기업 계정 시스템(Active Directory 등)의 자격 증명을 IAM 역할에 매핑하여, 사용자가 개별 IAM 사용자 생성 없이 기존 회사 계정 정보로 AWS에 접속하는 방식
    • AWS IAM Identity Center
      • 정의: SSO(Single Sign-On) 설정을 지원하여 사용자가 단일 자격 증명으로 여러 AWS 계정 및 사내 애플리케이션 리소스에 간소화되어 안전하게 로그인하도록 관리하는 서비스
  • IAM 5대 자격 증명 및 정책 요소 비교 요약표

구분 자격 증명/구성요소자격 증명 성격 / 데이터 형식자격 증명 지속성주 활용 목적 및 특성
AWS 계정 루트 사용자최고 권한 계정 소유자영구 (기본 제공)계정 최초 생성 및 결제 등 관리 전용 (MFA 필수)
IAM 사용자 (IAM User)개별 인원 및 시스템 ID영구 (정적 자격 증명)개별 구성원 및 상시 개별 접속 시스템 전용 자격 증명
IAM 그룹 (IAM Group)IAM 사용자들의 모음엔터티 그룹동일 직무 사용자 집단 권한 일괄 부여 및 상속
IAM 역할 (IAM Role)임시 위임 자격 증명임시 (정적 Credential 없음)서비스 간 액세스, 외부 사용자 연동(Federation), 임시 권한 수임
IAM 정책 (IAM Policy)JSON 문서 (Effect, Action, Resource)권한 규정 문서사용자/그룹/역할에 연결되어 명시적 API 권한 수락/거부 정의

AWS IAM 실습 데모 & 추가 액세스 관리 서비스

  • IAM 실습 데모: IAM 사용자 생성, 그룹 추가 및 임시 역할 생성 절차

    • 1. IAM 사용자 생성 (john_doe)
      • IAM Dashboard -> Users -> Create user 선택
      • 사용자 고유 이름 john_doe 지정 및 AWS Management Console 접속 권한 부여 옵션 선택
    • 2. IAM 그룹 생성 (employees) 및 권한 정책 연결
      • 개별 사용자마다 정책을 일일이 매핑하는 것보다 그룹 단위 관리가 효율적임
      • Create Group -> 그룹 이름 employees 지정
      • 권한 정책 유형의 2가지 구분:
        • AWS 관리형 정책 (AWS Managed Policy): AWS에서 직접 생성 및 최적화하여 제공하는 표준 독립형 정책 (예: ViewOnlyAccess)
        • 고객 관리형 정책 (Customer Managed Policy): 세부적인 사용자 지정 통제를 위해 조직이 직접 작성 및 관리하는 커스텀 정책
      • employees 그룹에 AWS 관리형 정책 ViewOnlyAccess 연결 후 Create User Group 실행하여 사용자 john_doe를 그룹에 추가 (그룹의 모든 권한 자동 상속)
    • 3. 임시 IAM 역할 생성 (s3_read_only)
      • Roles -> Create Role -> Trusted Entity Type으로 AWS account 선택
      • 보안 강화를 위해 Require MFA (다중 인증 필수) 옵션 체크
      • 최소 액세스 권한 설정을 위해 S3 읽기 전용 정책(AmazonS3ReadOnlyAccess, AmazonS3TablesReadOnlyAccess) 검색 및 연결
      • Role Name으로 s3_read_only 입력 후 역할 생성 완료
      • 역할 수임 효과: 이 역할을 수임(Assume)한 사용자는 정적 자격 증명 없이 S3 버킷에 대한 임시 읽기 권한만을 위임받아 안전하게 작업 수행 가능
  • 추가 보안 및 액세스 관리 서비스군 (Identity & Secrets Services)

    • AWS IAM Identity Center (페더레이션형 ID 및 SSO 관리)
      • 정의: 계정과 애플리케이션 전체의 자격 증명 및 액세스 관리를 중앙 집중화하고 Single Sign-On(SSO)을 지원하는 서비스
      • 핵심 개념 (페더레이션형 ID 관리, Federated ID Management): 직원이 사내 단일 자격 증명 세트(Active Directory 등) 하나로 여러 AWS 계정, 도메인, 외부 애플리케이션에 일괄 접속하도록 지원
    • AWS Secrets Manager (보안 암호 관리 및 자동 교체)
      • 정의: 데이터베이스 자격 증명(ID/비밀번호), API 키, 비공개 토큰 등 민감한 보안 암호(Secrets)를 전체 수명 주기 동안 암호화 관리, 자동 교체(Rotation) 및 안전하게 검색·조회하는 서비스
      • 보안 암호(Secrets)의 대상: 데이터베이스 접속 계정, OAuth API 키, 비공개 서명 토큰 등 기밀 유지 정보
    • AWS Systems Manager (하이브리드 노드 관리 및 패치 자동화)
      • 정의: AWS 리전, 계정, 멀티 클라우드 및 온프레미스 하이브리드 환경 전체에 존재하는 모든 노드(Node)에 대한 중앙 집중식 가시성을 제공하고 운영 관리를 자동화하는 서비스
      • 노드(Node)의 개념: 네트워크, 시스템 또는 인프라 구조 내에 접속된 개별 연결 지점(EC2 인스턴스, 온프레미스 서버 등)
      • 주요 기능: OS 세부 정보 및 자격 증명 신속 조회, 사용자 계정 관리, 레지스트리 편집, 자동 보안 패치 적용 지원
  • 추가 액세스 관리 서비스 비교 요약표

서비스 명칭주 관리 대상 / 영역핵심 기능 및 메커니즘대표 사용 사례
AWS IAM Identity Center페더레이션 ID & 계정 액세스SSO(Single Sign-On) 중앙 집중 통합 및 사내 기존 IDP 연동멀티 계정 환경 단일 로그인, 사내 AD 연동
AWS Secrets Manager민감 보안 암호 (Secrets)비밀번호/API키 자동 교체(Rotation) 및 암호화 검색DB 자격 증명 자동 교체, 소스코드 내 비밀번호 하드코딩 제거
AWS Systems Manager노드(Node) 및 인프라 운영하이브리드 노드 중앙 가시성 확보, OS 자동 패치 및 리소스 관리멀티클라우드/온프레미스 서버 관제, OS 보안 패치 자동화

네트워크 및 애플리케이션 보호

  • 서비스 거부 공격의 개념 및 차이점

    • DoS (Denial of Service, 서비스 거부 공격)
      • 정의: 단일 공격자가 웹 애플리케이션에 과도한 네트워크 트래픽 및 소켓 요청을 전송하여 인프라 용량 과부하를 유발하는 공격
      • 결과: 웹 애플리케이션이 응답 불능 상태에 빠져 일반 정상 고객의 정당한 서비스 요청이 거부됨
    • DDoS (Distributed Denial of Service, 분산 서비스 거부 공격)
      • 정의: 인터넷상의 감염된 수많은 컴퓨터 시스템(일명 좀비 봇, Zombie Bots)을 악용하여 부지불식간에 대상 웹 애플리케이션으로 대규모 무차별 트래픽을 동시 발송하는 공격
      • UDP Flood 공격 사례: 국립 기상청 같은 정당한 인터넷 서비스에 가짜 요청(응답 반환 주소를 공격 대상 IP로 조작)을 발송하여 메가바이트 단위의 기상 데이터가 피해 서버의 네트워크 용량을 꽉 채워 마비시키는 무차별 대입 공격
  • AWS 인프라 수준의 자동 방어 체계 (Infrastructure Protection)

    • 보안 그룹 (Security Groups)
      • 올바른 프로토콜 요청 트래픽만 선별 허용함 (UDP Flood 등 목록에 없는 프로토콜 사전 차단)
      • 개별 EC2 인스턴스 호스트 레벨이 아닌 AWS 네트워크 수준(VPC/가상화 경계)에서 운영되므로, 전체 AWS 리전의 막대한 용량을 활용해 대규모 공격을 일차적으로 흡수 및 무력화
    • Elastic Load Balancing (ELB)
      • 애플리케이션 진입점 역할을 수행하며, 트래픽을 프론트엔드 인스턴스로 전달하기 전에 먼저 수용 및 분산하므로 서버의 직접 과부하 방지 (리전 수준 실행)
    • AWS 리전 (AWS Region)
      • 전 세계에 분포된 여러 리전, 가용 영역(AZ), 엣지 로케이션의 메가급 인프라 용량을 바탕으로 단일 시스템에 과부하를 유발하기 어렵게 인프라가 설계됨
  • 전용 네트워크 및 애플리케이션 보호 서비스

    • AWS Shield Standard
      • 정의: 가장 일반적으로 자주 발생하는 L3/L4 수준의 DDoS 공격으로부터 모든 AWS 고객 리소스를 추가 비용 없이 기본으로 자동 보호하는 서비스
      • 주요 특징: 실시간 분석 기술로 악성 네트워크 트래픽을 탐지 및 완화하며, Elastic Load Balancing, Amazon CloudFront, Amazon Route 53 등 주요 서비스에 기본 포함됨
    • AWS Shield Advanced
      • 정의: 대규모 및 정교한 DDoS 공격에 대비해 상세한 공격 진단 보고서 및 능동적 완화 기능을 제공하는 유료 프리미엄 서비스
      • 주요 특징: Amazon CloudFront, Amazon Route 53, ELB와 완벽 통합되며, 전담 DDoS 대응팀(DRT) 지원 제공
    • AWS WAF (Web Application Firewall)
      • 정의: 웹 애플리케이션으로 유입되는 Layer 7(HTTP/HTTPS) 네트워크 요청을 실시간 모니터링 및 필터링하는 웹 애플리케이션 방화벽
      • 주요 특징: 웹 액세스 제어 목록(Web ACL) 및 IP 규칙 세트와 수신 쿼리를 비교하여, 차단 목록의 IP 주소나 악성 서명 요청에 대해 즉각 액세스를 거부(Block)하고 정상 요청만 허용 (Allow)
      • ML 연동 방어: 기계 학습 기능을 갖추고 있어 변화하는 최신 위협 패턴을 스스로 인지하며, AWS Shield Advanced 및 CloudFront/ALB와 연동해 커스텀 방어 규칙 적용 가능
  • AWS DDoS 방어 체계 및 보호 서비스 비교 요약표

방어 주체 / 서비스운영 계층 / 방식주요 기능 및 메커니즘비용 및 적용 대상
보안 그룹 (Security Group)AWS 네트워크 수준허용 트래픽 프로토콜만 선별, 리전 대용량으로 대규모 공격 차단기본 제공 (VPC/인스턴스)
Elastic Load Balancing리전 진입점 레벨트래픽 사전 분산 수용을 통해 프론트엔드 직접 과부하 차단ELB 서비스 기본 기능
AWS Shield StandardL3/L4 네트워크계층자주 발생하는 일반 DDoS 트래픽 실시간 자동 완화기본 무료 포함 (ELB, CloudFront, Route 53)
AWS Shield Advanced정교한 L3/L4/L7 계층상세 진단, 자동 완화, DDoS 전담 대응팀(DRT) 지원유료 프리미엄 서비스 (고급 옵션)
AWS WAFL7 애플리케이션계층Web ACL 기반 악성 IP/패턴 필터링, 기계학습 모니터링사용한 Web ACL/규칙 및 요청 수별 과금

데이터 보호

  • 데이터 암호화의 기본 개념

    • 자물쇠와 열쇠(Key) 메커니즘: 올바른 암호화/암호 해독 키(Key)를 보유한 승인된 주체만 데이터를 인지 가능한 형태로 해독하여 액세스하도록 무작위 문자열로 변환하는 기술
    • 목적: 민감 개인정보(전화번호, 신용카드 정보 등) 유출 차단, 고객 신뢰 유지, 신원 도용 및 금융 사기 예방
  • 암호화의 2가지 핵심 형태 (Data Status)

    • 저장 시 데이터 암호화 (Encryption at Rest)
      • 정의: 데이터가 유휴 상태(Idle)로 디스크나 데이터베이스 스토리지에 이동하지 않고 저장되어 있을 때의 보호 형태
      • 적용 예시: 데이터베이스 레코드, EBS 볼륨, S3 버킷 객체, 스냅샷 등
    • 전송 중 데이터 암호화 (Encryption in Transit)
      • 정의: 데이터가 소스에서 목적지로 네트워크를 통해 한 위치에서 다른 위치로 이동할 때의 보호 형태
      • 프로토콜 메커니즘: SSL (Secure Sockets Layer) 및 업데이트된 최신 TLS (Transport Layer Security) 프로토콜 사용
      • 인증서 기반 네트워크 보호: 웹 브라우저의 자물쇠 아이콘 및 HTTPS (Hypertext Transfer Protocol Secure) 표기를 통해 전송 중 민감 데이터 패킷 스니핑/탈취 사전 방지
  • AWS 스토리지 내장 데이터 보호 기능 (Built-in Data Protection)

    • Amazon S3
      • 기본적으로 모든 새 S3 버킷에 암호화가 자동 구성되어 있으며, 버킷에 업로드되는 모든 새 객체는 저장 시 자동으로 서버 측 암호화됨
    • Amazon EBS
      • EC2 인스턴스의 부팅(Boot) 볼륨 및 데이터(Data) 볼륨, EBS 스냅샷에 대해 저장 시 암호화 적용 가능
    • Amazon DynamoDB
      • AWS KMS 키를 활용하여 모든 DynamoDB 테이블 데이터에 대해 서버 측 저장 시 암호화(SSE)가 기본 활성화됨
  • 전용 AWS 데이터 보호 서비스군 (AWS Data Protection Services)

    • AWS Key Management Service (AWS KMS)
      • 정의: 광범위한 AWS 서비스 및 애플리케이션 전반에서 데이터 암호화에 사용되는 암호화 키를 생성하고 관리하는 완전관리형 키 관리 서비스
      • 주요 특징: 임의의 숫자 문자열 형태인 암호화 키는 AWS KMS 외부로 절대 유출되거나 이탈하지 않음. IAM 사용자/역할을 통해 키 관리 액세스 권한을 제어하며, 필요 시 키를 일시 비활성화(Disable) 가능
    • Amazon Macie (ML 기반 S3 민감 데이터 검색)
      • 정의: 기계 학습(ML) 및 패턴 인식 자동화를 활용해 Amazon S3 버킷에 저장된 민감 정보(개인식별정보 PII, 금융 정보 등)를 모니터링하고 자동 발견하는 보안 서비스
      • 주요 특징: 저장된 민감 데이터의 보안 태세 평가 및 규정 준수(Compliance) 요건 충족에 유용함
    • AWS Certificate Manager (ACM)
      • 정의: 전송 중 데이터 암호화를 제공하는 SSL/TLS 디지털 인증서의 발급, 프로비저닝, 갱신 및 관리를 중앙 집중화하는 서비스
      • 주요 특징: AWS 서비스(Amazon CloudFront, Elastic Load Balancing 등) 및 연동된 온프레미스 리소스에 HTTPS/TLS 인증서를 적용하여 네트워크 통신 보안 확보
  • AWS 데이터 암호화 형태 및 보호 서비스 비교 요약표

구분 / 서비스 명칭적용 상태 / 영역핵심 보호 메커니즘대표 사용 사례 및 특성
저장 시 암호화 (at Rest)유휴 데이터 (Storage/DB)스토리지 계층 자동 암호화 (서버 측 암호화)S3 기본 암호화, EBS 볼륨/스냅샷, DynamoDB 테이블
전송 중 암호화 (in Transit)이동 데이터 (Network)SSL/TLS 인증서 기반 HTTPS 네트워크 암호화웹 브라우저 HTTPS 통신, API 엔드포인트 세션 암호화
AWS KMS키 관리 (Key Management)암호화 키 생성/관리, KMS 외부 이탈 금지, IAM 연동전사 암호화 키 통제, 키 비활성화 및 액세스 제어
Amazon MacieS3 민감 데이터 탐지ML 및 패턴 인식으로 S3 민감 데이터(PII) 자동 발견규정 준수(Compliance) 모니터링, 민감 데이터 위험 평가
AWS Certificate Manager (ACM)SSL/TLS 인증서 관리SSL/TLS 인증서 중앙 발급, 자동 갱신 및 통합 적용CloudFront/ALB 웹사이트 HTTPS 인증서 중앙 관리

보안 인시던트 탐지 및 대응

  • 보안 인시던트 탐지 및 대응의 목적

    • 예방과 경계 보호 조치를 넘어서, 시스템 취약성 및 실시간 지능형 위협이 발생했을 때 이를 지속 탐지하고 근본 원인을 분석하여 문제 해결 시간(TTR, Time to Resolve)을 대폭 단축함
  • 4대 보안 탐지 및 대응 전용 서비스

    • Amazon Inspector (자동화된 취약성 및 규정 준수 평가)
      • 정의: Amazon EC2 인스턴스, 컨테이너(ECR), AWS Lambda 함수에 대한 자동 보안 평가를 실행하여 애플리케이션의 보안 및 규정 준수를 개선하는 평가 서비스
      • 주요 검사 항목: EC2 인스턴스 오픈 액세스 노출, 취약한 패치/소프트웨어 버전 설치, 보안 모범 사례 위반 여부 자동 스캔
      • 평가 결과 제공: 심각도(Severity) 수준에 따라 우선순위가 지정된 보안 결과(Findings) 목록 제공, 식별된 이슈에 대한 자세한 설명 및 해결 권장 사항 포함 (API를 통한 결과 검색 가능)
    • Amazon GuardDuty (지능형 위협 탐지 및 실시간 모니터링)
      • 정의: AWS 계정, 메타데이터, 네트워크 활동의 지속적 스트림 모니터링을 통해 인프라 및 리소스 전체에서 지능형 위협 탐지(Threat Detection)를 제공하는 서비스
      • 분석 메커니즘: 알려진 악성 IP 주소 목록(위협 인텔리전스), 이상 탐지(Anomaly Detection), 기계 학습(ML)을 통합 활용하여 정확하게 위협 식별
      • 탐지 결과 및 자동 대응: 위협 세부 결과 및 해결 권장 단계 제공, AWS Lambda 함수와 연동하여 문제 해결 단계를 자동 수행하도록 구성 가능
    • Amazon Detective (위협 조사를 위한 근본 원인 시각화 분석)
      • 정의: 탐지된 보안 위협의 근본 원인(Root Cause)을 신속히 파악할 수 있도록 AWS 계정 전반의 조사 프로세스를 간소화하고 자동화하는 보안 분석 서비스
      • 분석 메커니즘: AWS 리소스에서 로그 데이터를 자동 수집 후, 기계 학습(ML) 및 그래프 분석(Graph Analysis)을 적용해 대화형 시각화 자료 구축
      • 시각화 이점: 구성 가능한 타임라인 동안 리소스 및 사용자 간의 상호 작용을 대화형 그래프 보기를 통해 통합 제공하여 빠른 위협 분석 지원
    • AWS Security Hub (중앙 집중식 보안 및 규정 준수 통합 대시보드)
      • 정의: 다양한 AWS 보안 서비스(GuardDuty, Inspector, Macie 등) 및 파트너 서비스의 보안 결과를 단일 위치와 표준 형식으로 자동 집계 및 통합 관리하는 서비스
      • 주요 특징: 보안 결과를 '인사이트(Insights)'라는 실행 가능한 의미 있는 그룹화로 자동 정리, 보안 및 규정 준수(Compliance) 상태를 하나의 종합 보기로 확인, 자동화된 대응으로 문제 해결 시간(TTR) 대폭 단축
  • AWS 4대 보안 탐지 & 대응 서비스 통합 비교 요약표

서비스 명칭주 역할 및 담당 분야분석 대상 및 핵심 기술주요 결과물 및 조치 연동
Amazon Inspector정적 취약성 & 보안 모범사례 평가EC2, 컨테이너, Lambda / 자동 스캔심각도별 보안 결과(Findings) 및 해결 권장안 리포트
Amazon GuardDuty실시간 지능형 위협 탐지계정 메타데이터, 네트워크 활동 / ML & 위협 인텔리전스위협 세부 리포트, AWS Lambda 자동 조치 연동
Amazon Detective보안 위협 근본 원인(Root Cause) 조사AWS 로그 데이터 / ML & 대화형 그래프 분석시간대별 리소스/사용자 상호작용 타임라인 시각화
AWS Security Hub전사 보안/규정준수 통합 관리GuardDuty/Inspector/Macie 등 보안 결과 통합 집계'인사이트' 단위 자동 그룹화, 문제 해결 시간(TTR) 단축

AWS 보안 설명서 & 정보 가이드 (AWS Security Documentation)

  • 공식 AWS 보안 학습 및 문제 해결 리소스 목록
    • AWS 보안, 자격 증명 및 규정 준수 (Security, Identity, & Compliance)
      • 목적: AWS 보안, 자격 증명, 규정 준수 서비스 전체에 대한 일반 정보 및 통합 종합 가이드 제공
    • AWS Knowledge Center
      • 목적: 보안 관련 자주 묻는 질문(FAQ) 답변 검색, 트러블슈팅 및 문제 해결 방법 제공
    • AWS Security Documentation (AWS 보안 설명서)
      • 목적: 서비스 및 제품 범주별 세부 보안 설정 방법과 아키텍처 가이드 문서 검색
    • AWS Security Blog (AWS 보안 블로그)
      • 목적: 보안 전문가의 깊이 있는 인사이트, 모범 사례, 최신 위협 동향 및 업데이트 소식 확인

AWS Marketplace 보안 리소스 (AWS Marketplace Security Solutions)

  • AWS Marketplace 서드파티 보안 카테고리

    • 정의: AWS 인프라 상에서 실행되는 독립 소프트웨어 벤더(ISV)의 서드파티(Third-party) 보안 소프트웨어 및 서비스를 검색하고 바로 구매·배치할 수 있는 온라인 디지털 카탈로그
  • Marketplace 4대 서드파티 보안 솔루션 카테고리

    • 1. 위협 탐지 및 예방 도구 (Threat Detection & Prevention Tools)
      • 기능: 시스템 및 네트워크 전반의 악의적인 활동, 맬웨어, 비정상 패턴을 탐지하고 실시간 차단
    • 2. 자격 증명 및 액세스 관리 도구 (Identity & Access Management Tools)
      • 기능: 사용자 세부 권한, 세분화된 인증 및 접근 자격 증명을 외부 IDP 연동과 함께 고도로 제어
    • 3. 데이터 보호 도구 (Data Protection Tools)
      • 기능: 민감 정보(PII, 카드정보 등)를 암호화, 토큰화, 유출 방지(DLP)를 통해 안전하게 다층 보호
    • 4. 규정 준수 및 거버넌스 도구 (Compliance & Governance Tools)
      • 기능: 다양한 산업/컴플라이언스 보안 규정 요구 사항(ISO, SOC, PCI-DSS 등) 충족 여부를 자동 검증하고 관리
  • AWS 공식 보안 리소스 vs AWS Marketplace 서드파티 카테고리 비교 요약표

구분 영역주요 제공 형태 / 수단역량 및 활용 목적대표 리소스 / 솔루션 카테고리
AWS 공식 보안 문서공식 웹사이트, 블로그, FAQAWS 기본 보안 서비스 모범 사례 습득 및 트러블슈팅Knowledge Center, Security Documentation, Security Blog
Marketplace 보안 도구서드파티 SW 디지털 카탈로그AWS 인프라 상의 외부 전문 벤더 보안 기능 확장 채택위협 탐지, IAM 도구, 데이터 보호 도구, 규정 준수/거버넌스
profile
Builder, Sweeper

0개의 댓글