ABOUT ME

-

Today
-
Yesterday
-
Total
-
  • ํด๋ผ์šฐ๋“œ ๋ณด์•ˆ
    Cloud 2022. 5. 30. 15:40

    ๐Ÿ“Œ AWS ์ฑ…์ž„ ๊ณต์œ  ๋ชจ๋ธ

    • ์•”ํ˜ธํ™”, ์‹ ์›ํ™•์ธ
    • Manage Access, Protect Data โžก Insight

    AWS Security Services Value Chain

    AWS ์ฑ…์ž„ ๊ณต์œ  ๋ชจ๋ธ ํƒ€์ž…

    Infrastructure Service

    • IaaS
    • ๊ฐ€์ƒํ™” ๋ถ€๋ถ„๋งŒ AWS ๊ฐ€ ์ง€์›

    Container Service

    • PaaS

    Abstracted Services

    • SaaS
    On-prem โžก IaaS โžก PaaS โžก SaaS
    ํŽธ์˜์„ฑ ์ฆ๊ฐ€ / ์ž์œ ๋„ ๊ฐ์†Œ

    AWS Compliance

    • ํ•œ๊ตญ ์ •๋ณด๋ณดํ˜ธ ๊ด€๋ฆฌ์ฒด๊ณ„ ์ธ์ฆ
    • ๊ธˆ์œต์‚ฌ ์•ˆ์ •์„ฑ ํ‰๊ฐ€ ์™„๋ฃŒ

    ๐Ÿ“Œ ์‚ฌ์šฉ์ž ๋ฐ ์ ‘๊ทผ ๊ด€๋ฆฌ

    ๊ณ„์ • ๋ถ„๋ฅ˜

    1. Accout Owner ID (root Account)
    2. IAM Users, Groups and Roles
    3. Temporary Secutrity Credentials

    AWS IAM

    • Indentity and Access Management
    • ๊ณ ๊ฐ์ด ์ •์˜ํ•œ Policy๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ AWS ์š”์ฒญ์„ ๊ฒ€์‚ฌ/ํ‰๊ฐ€ํ•˜๊ฒŒ ๋˜๋ฉฐ
    • ์ตœ์ข…์ ์œผ๋กœ ํ—ˆ์šฉ ํ˜น์€ ์ฐจ๋‹จ ๊ฒฐ์ •
    • Policy๋Š” ๋ชจ๋‘ ๊ฐ™์€ ๋ฌธ๋ฒ•
    โ€‹์‚ฌ์šฉ์ž์™€ ๊ทธ๋ฃน์„ ์ƒ์„ฑํ•˜์—ฌ ์ ‘๊ทผ์ œ์–ด ๋ฐ ๊ถŒํ•œ๊ด€๋ฆฌ๋ฅผ ์ œ๊ณตํ•˜๋Š” IAMโ€‹ (Identity and Access Management) ์‹๋ณ„ ๋ฐ ์ ‘๊ทผ๊ด€๋ฆฌ์˜ ์•ฝ์–ด

    ์‚ฌ์šฉ์ž์™€ ๊ทธ๋ฃน์„ ์ƒ์„ฑํ•˜๊ณ  AWS์˜ ๊ฐ ๋ฆฌ์†Œ์Šค์— ๋Œ€ํ•ด ์ ‘๊ทผ์ œ์–ด์™€ ๊ถŒํ•œ๊ด€๋ฆฌ๋ฅผ ์ œ๊ณตํ•œ๋‹ค.โ€‹

    IAM์€ AWS๊ณ„์ • ์•ˆ์— IAM ๊ทธ๋ฃน๊ณผ ์‚ฌ์šฉ์ž๋ฅผ ์ƒ์„ฑํ•˜์—ฌ ์ ‘๊ทผ์ œ์–ด ๋ฐ ๊ถŒํ•œ๊ด€๋ฆฌ๋ฅผ ์„ธ๋ถ„ํ™” ํ•  ์ˆ˜ ์žˆ๋‹ค.

     

    ๊ถŒํ•  ํ• ๋‹น Mechanism

    • ๋ฌต์‹œ์  Deny
    • ๋ช…์‹œ์  Allow / Deny

     

    IAM Role ํ™œ์šฉ

    • ๋ณด์•ˆ์„ฑ
    • ํŽธ๋ฆฌ์„ฑ
    • ๋ฌด๋ฃŒ
    • ์ž๋™ํ™”

     

    Best Practices

    • aws๊ณ„์ • ๋ฃจํŠธ ์‚ฌ์šฉ์ž ์•ก์„ธ์Šค ํ‚ค ์ž ๊ธˆ
    • ์ตœ์†Œ ๊ถŒํ•œ ๋ถ€์—ฌ
    • MFA์‚ฌ์šฉ
    • ์—‘์„ธ์Šค ํ‚ค ๊ณต์œ โŒ
    MFA (Multi Factor Authentication)
    ๋‹ค์š”์†Œ ์ธ์ฆ์€ ์ ์–ด๋„ ๋‹ค์Œ ๋ถ„๋ฅ˜ ์ค‘ ๋‘ ๊ฐ€์ง€์— ํ•œํ•ด ๋ณ„๋„์˜ ์—ฌ๋Ÿฌ ์ฆ๊ฑฐ ๋ถ€๋ถ„์„ ์ธ์ฆ ๋งค์ปค๋‹ˆ์ฆ˜์— ์„ฑ๊ณต์ ์œผ๋กœ ์ œ์‹œํ•œ ์ดํ›„์—๋งŒ ์‚ฌ์šฉ์ž๊ฐ€ ์ ‘๊ทผ ๊ถŒํ•œ์ด ์ฃผ์–ด์ง€๋Š” ์ปดํ“จํ„ฐ ์ ‘๊ทผ ์ œ์–ด ๋ฐฉ์‹์˜ ํ•˜๋‚˜

    AWS Organization

    • ์ •์ฑ…๊ธฐ๋ฐ˜ ๋ฉ€ํ‹ฐ ์–ด์นด์šดํŠธ ๊ด€๋ฆฌ ์„œ๋น„์Šค
    • Master Account
      • Organization Unit (OU)
    • Member Account
      • Service Control Policy (SCP)
    • ๋ณต์ˆ˜ organiztion ๋ถˆ๊ฐ€

     

    Landing Zone

    • ํ™˜๊ฒฝ์„ ํ•œ๋ฒˆ์— ์ œ๊ณต
    • ์ž์œ ๋„ ๋‚ฎ์Œ
      • ์ปค์Šคํ„ฐ๋งˆ์ด์ง• ํ•„์š”ํ•˜์ง€๋งŒ ์–ด๋ ค์›€

     

    Control Tower

    • Landing Zone์˜ ์ปค์Šคํ„ฐ๋งˆ์ด์ง• ์–ด๋ ค์›€ ๋ณด์™„

    AWS Directory Service

    ๊ด€๋ฆฌํ˜• Active Directory ์„œ๋น„์Šค

    • Simple AD
    • AD Connector
    • AWS Managed Microsoft AD
    • ๊ด€๋ฆฌ๊ฐ€ ์–ด๋ ค์›€ ⇒ ํŠธ๋Ÿฌ๋ธ” ์ŠˆํŒ…์ด ์–ด๋ ต๋‹ค

    AWS Secret Manager

    • ์™ธ๋ถ€ ๋…ธ์ถœ ๋ฐฉ์ง€

    ๐Ÿ”’ ์•”ํ˜ธํ™”

    • ๋ณผ๋ฅจ ์•”ํ˜ธํ™”
    • ๊ฐ์ฒด ์•”ํ˜ธํ™”
    • DB ์•”ํ˜ธํ™”

    ๊ฐ์ฒด ์•”ํ˜ธํ™”

    1. ์„œ๋ฒ„ ์ธก ์•”ํ˜ธํ™” (SSE)
      • key์— ์ ‘๊ทผ ๊ถŒํ•œ์ด ์žˆ๋Š”๊ฐ€? (์ ‘๊ทผ์ œ์–ด์— ๊ฐ€๊นŒ์›€)
    2. ํด๋ผ์ด์–ธํŠธ ์ธก ์•”ํ˜ธํ™” (CSE)
      • ๋‚ด๋ถ€ ์•”ํ˜ธํ™”

    AWS CloudHSM

    ๋ฐ์ดํ„ฐ ๋ณด์•ˆ ๊ด€๋ จ ์ปดํ”Œ๋ผ์ด์–ธ์Šค ๊ทœ์ • ์ค€์ˆ˜๋ฅผ ์œ„ํ•œ ๊ด€๋ฆฌํ˜• H/W ์„œ๋น„์Šค

    • KMS → S/W ์ 

    ๐Ÿ“Œ ๊ฐ์‚ฌ์ง€์›

    Trusted Advisor

    ๋ชจ๋ฒ”์‚ฌ๋ก€ ๊ธฐ์ค€์œผ๋กœ ๋ณด์•ˆ ๊ฐœ์„ ์— ๋„์›€์„ ์ฃผ๋Š” ๋ฌด๋ฃŒ ์ง„๋‹จ ๋„๊ตฌ

    • AWS ํ™˜๊ฒฝ์„ ๋ถ„์„ํ•˜์—ฌ 5๊ฐœ์ง€ ์นดํ…Œ๊ณ ๋ฆฌ ๋ชจ๋ฒ” ์‚ฌ๋ก€ ๊ถŒ์žฅ ์‚ฌํ•ญ ์ œ๊ณต
    • Default๋กœ ์ž‘๋™

    CloudTrail

    aws API๋ฅผ ๋กœ๊น…ํ•˜๋Š” ์„œ๋น„์Šค

    • aws ๊ณ„์ •์˜ ๊ด€๋ฆฌ, ๊ทœ์ • ์ค€์ˆ˜ ๋ฐ ์šด์˜ ๋ฐ ์œ„ํ—˜ ๊ฐ์‚ฌ๋ฅผ ์ง€์›ํ•˜๋Š” AWS ์„œ๋น„์Šค
    • ํด๋ผ์šฐ๋“œ๋Š” API๋กœ ์ž‘๋™ํ•˜๋ฏ€๋กœ
    • Default๋กœ ์ž‘๋™
    • log๋ฅผ ์ฟผ๋ฆฌ ํ˜•ํƒœ๋กœ ํ™•์ธ ๊ฐ€๋Šฅ
    • Athena (ANSI SQL)
      • S3๋กœ๊ทธ ๊ธฐ๋ฐ˜์œผ๋กœ ๋ฐ์ดํ„ฐ ์ฟผ๋ฆฌ โžก ๋กœ๊ทธ ๋ถ„์„
    • ๋‚ด๋ถ€ : ์ถ”์  ์ƒ์„ฑ →๊ธฐ๋ณธ์ ์œผ๋กœ 90๋งŒ ๋ณด์œ 

    CloudWatch

    • AWS ๋ฆฌ์†Œ์Šค์™€ AWS ๊ธฐ๋ฐ˜ app์— ๋Œ€ํ•œ ๋ชจ๋‹ˆํ„ฐ๋ง ์„œ๋น„์Šค
    • ์ž๋™ํ™”
      • CloudWatch Alarms
      • CloudWatch Logs
      • CloudWatch Events
    AWS ๋ฆฌ์†Œ์Šค์˜ ์ƒํƒœ๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•˜๋Š” CloudWatch

    CloudWatch๋Š” AWS ๋ฆฌ์†Œ์Šค์˜ ์ƒํƒœ๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•˜๋Š” ์„œ๋น„์Šค
    - ๋ชจ๋‹ˆํ„ฐ๋ง
    - ์ธก์ •์น˜์™€ ์—ฐ๊ณ„ํ•˜์—ฌ ๋‹ค์–‘ํ•œ ์•ก์…˜ ์‚ฌ์šฉ

    CloudWatch ์‚ฌ์šฉ
    - EC2 ์ธ์Šคํ„ด์Šค๊ฐ€ ์ด์ƒ์ด ์žˆ๋Š” ๊ฒฝ์šฐ ์•Œ๋ฆผ์„ ๋ฐ›๊ณ ์ž ํ•  ๋•Œ
    - ์‚ฌ์šฉ๋Ÿ‰์ด ๊ธ‰์ฆํ–ˆ์„ ๋•Œ
    - ์ž๋™์œผ๋กœ Auto Scaling์„ ํ•˜๊ณ  ๋ถ€ํ•˜๋ถ„์‚ฐ(Elastic Load Balancing)์„ ๊ตฌ์ถ• ํ•  ๋•Œ

    EC2 ์ธ์Šคํ„ด์Šค์™€ CloudWatch์•ก์…˜
    - EC2 ์ธ์Šคํ„ด์Šค CPU์‚ฌ์šฉ๋Ÿ‰ ์ฆ๊ฐ€
    - EC2 ์ธ์Šคํ„ด์Šค --(์ธก์ •์น˜ ์ „์†ก)--> CloudWatch
        - ์•Œ๋ฆผ ์ „์†ก
        - Auto Scaling
        - EC2 ์ธ์Šคํ„ด์Šค ์ œ์–ด

    CloudWatch์—์„œ๋Š” ๊ฐ AWS ๋ฆฌ์†Œ์Šค ํŠน์ง•์— ๋”ฐ๋ผ ๋‹ค์–‘ํ•œ ๊ฐ’๋“ค์„ ๋ชจ๋‹ˆํ„ฐ๋ง
    - ์ธก์ •์น˜์™€ ์—ฐ๊ณ„ํ•˜์—ฌ ์•Œ๋ฆผ, Auto Scaling, EC2 ์ธ์Šคํ„ด์Šค ์ œ์–ด ์•ก์…˜ ์‚ฌ์šฉ ๊ฐ€๋Šฅ
    - EC2 ์ธ์Šคํ„ด์Šค : CPU์‚ฌ์šฉ๋ฅ , ๋ฐ์ดํ„ฐ ์ „์†ก๋Ÿ‰, ๋””์Šคํฌ ์‚ฌ์šฉ๋Ÿ‰ ๋ชจ๋‹ˆํ„ฐ๋ง
    - EBS ๋ณผ๋ฅจ : ์ฝ๊ธฐ/์“ฐ๊ธฐ ์‚ฌ์šฉ๋Ÿ‰, ์ง€์—ฌ ์‹œ๊ฐ„ ๋“ฑ ๋ชจ๋‹ˆํ„ฐ๋ง
    - ELB (Elastic Load Balancing) : ์š”์ฒญ ์ˆ˜ ๋ฐ ์ง€์—ฐ ์‹œ๊ฐ„ ๋“ฑ ๋ชจ๋‹ˆํ„ฐ๋ง
    - RDS (Relational Database Service) : CPU ์‚ฌ์šฉ๋ฅญ, DB ์—ฐ๊ฒฐ ์ˆ˜, ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ๋ฉ”๋ชจ๋ฆฌ ๋ฐ ์Šคํ† ๋ฆฌ์ง€ ๊ณต๊ฐ„, ์ฝ๊ธฐ/์“ฐ๊ธฐ ์ง€์—ฐ ์‹œ๊ฐ„ ๋“ฑ ๋ชจ๋‹ˆํ„ฐ๋ง
    - Dynamic DB : ํ…Œ์ด๋ธ” ์ธ๋ฑ์Šค์™€ ๊ธ€๋กœ๋ฒŒ, ๋กœ์ปฌ ๋ณด์กฐ ์ธ๋ฑ์Šค์—์„œ ์†Œ๋ชจํ•œ ์ฝ๊ธฐ/์“ฐ๊ธฐ ์šฉ๋Ÿ‰ ์œ ๋‹›, ์Šค์บ”, ์ฟผ๋ฆฌ, ์•„์ดํ…œ ์ถ”๊ฐ€ ๋ฐ ์ˆ˜์ •, ์•„์ดํ…œ ์‚ญ์ œ ๋ชจ๋‹ˆํ„ฐ๋ง
    - ElastiCache : CPU์‚ฌ์šฉ๋ฅ , ๋ฐ์ดํ„ฐ ์ฝ๊ธฐ/์“ฐ๊ธฐ, ๋„คํŠธ์›Œํฌ ์‚ฌ์šฉ๋Ÿ‰, ์บ์‹œ ์—”์ง„์˜ ๊ฐ ๋ช…๋ น์–ด ์‚ฌ์šฉ๋Ÿ‰ ๋“ฑ ๋ชจ๋‹ˆํ„ฐ๋ง
    - SNS (Simple Notification Service) : ์ผ€์‹œ ๋ฐ ์ „์†ก ๋ฉ”์‹œ์ง€ ์ˆ˜ ๋“ฑ์„ ๋ชจ๋‹ˆํ„ฐ๋ง
    - SQS (Simple Queue Service) : ์ „์†ก ๋ฐ ์ˆ˜์‹  ๋œ ๋ฉ”์‹œ์ง€ ์ˆ˜ ๋“ฑ์„ ๋ชจ๋‹ˆํ„ฐ๋ง

    CloudWatch Alarms

    • ํŠน์ • ์ง€ํ‘œ๋ฅผ ๊ธฐ์ค€์œผ๋กœ ์ง€์ •๋œ ์ž‘์—… ์ˆ˜ํ–‰

     

    CloudWatch Logs

    • ์‚ฌ์šฉ ์˜ˆ์‹œ : ์•„ํŒŒ์น˜ ์„œ๋ฒ„ HTTP ๋กœ๊ทธ ๋ชจ๋‹ˆํ„ฐ๋ง (๋ฐ ๋ถ„์„, ๋Œ€์‘ ์ž๋™ํ™” ๊ฐ€๋Šฅ)

     

    CloudWatch Events

    aws ๋ฆฌ์†Œ์Šค ์ด๋ฒคํŠธ๋‚˜, ์ž๋™ํ™”๋œ ํŒจํ„ด์— ๋”ฐ๋ผ ์ง€์ •๋œ ํ–‰์œ„๋ฅผ ์ˆ˜ํ–‰ํ•˜๋Š” ํŠธ๋ฆฌ๊ฑฐ

    • ํŒจํ„ด/ํ–‰์œ„ ์ง€์ •
    • ์ค‘์š” ์ด๋ฒคํŠธ์— ๋Œ€ํ•œ ๋Œ€์‘ ๊ทœ์น™ ์„ค์ •

    AWS Inspector

    aws์ƒ์—์„œ ์šด์˜๋˜๋Š” app ํ™˜๊ฒฝ์— ๋Œ€ํ•ด ๋ณด์•ˆ๊ณผ ๊ทœ์ • ์ค€์ˆ˜ ์ˆ˜์ค€์„ ํ–ฅ์ƒ์‹œํ‚ค๊ธฐ ์œ„ํ•œ ์ž๋™ํ™”๋œ ๋ณด์•ˆ ์ˆ˜์ค€ ์ ๊ฒ€ ๊ธฐ๋Šฅ์„ ์ œ๊ณต

    ์ทจ์•ฝ์  ํ‰๊ฐ€ ์„œ๋น„์Šค

    • Agent ๊ธฐ๋ฐ˜

    AWS Config & Config Rules

    ์ž๋™ํ™”์˜ ํ•ต์‹ฌ

    • Config : aws๋ฆฌ์†Œ์Šค์˜ ๋ณ€๊ฒฝ์‚ฌํ•ญ์„ ์ถ”์ ํ•˜๊ณ  ๊ฐ์‚ฌํ•˜๋Š” ์„œ๋น„์Šค
    • Config Rules : ํ•ด๋‹น ๋ณ€๊ฒฝ ์‚ฌํ•ญ์ด ๊ธฐ์ค€ ์ •์ฑ…์— ์œ„๋ฐ˜๋  ๋•Œ, ๋Œ€์‘ ๊ทœ์น™ ์‹คํ–‰ (๊ฒฝ๋ณด, ์ฐจ๋‹จ ๋“ฑ AWS Lambdaํ™œ์šฉ)
      • ์ž ์žฌ์ ์ธ ์„ค์ • ์˜ค๋ฅ˜๋‚˜ ์ทจ์•ฝํ•œ ๊ตฌ์„ฑ์„ ์ฐพ๊ธฐ ์œ„ํ•œ ๊ทœ์น™ ์ œ๊ณต
      • aws managed rules
      • customer rules
        • API ๋กœ ์›ํ•˜๋Š” ๊ทœ์น™ ๋น ๋ฅด๊ฒŒ ์ƒ์„ฑ ๊ฐ€๋Šฅ
    • ๋ฆฌ์†Œ์Šค ์‹œ๊ฐ„์— ๋”ฐ๋ผ ์–ด๋–ป๊ฒŒ ๋ณ€ํ™”ํ•˜๋Š”์ง€ ์ €์žฅ
    • ๋ฆฌ์†Œ์Šค๋“ค์˜ ๋ณ€๊ฒฝ ์ปดํ”Œ๋ผ์ด์–ธ์Šค ์ค€์ˆ˜ํ•˜๋Š”์ง€ ํ™•์ธ

     

    Relationships

    • ์ž๋™์œผ๋กœ ํ• ๋‹น๋˜๋Š” ์˜์กด ๊ด€๊ณ„์˜ ์–‘๋ฐฉํ–ฅ ๋งตํ•‘

    Amazon Macie

    ๊ธฐ๊ณ„ ํ•™์Šต๊ธฐ๋ฐ˜์œผ๋กœ ๋ฏผ๊ฐํ•œ ์ค‘์š” ๋ฐ์ดํ„ฐ๋ฅผ ๋ฐœ๊ฒฌ ๋ฐ ๋ถ„๋ฅ˜ํ•˜๊ณ  ๋ถˆ๋ฒ•์ ์ธ ์œ ์ถœ์„ ๋ฐฉ์ง€

    • ๊ฐœ์ธ ์ •๋ณด ๋“ฑ ํฌํ•จ๋˜์—ˆ๋Š”์ง€ ์ ๊ฒ€
    • ๋ฒ„ํ‚ท์— ๋Œ€ํ•œ ๋ชจ๋‹ˆํ„ฐ๋ง ๋ฐ ๋ถ„์„
    • ๋ฏผ๊ฐ ๋ฐ์ดํ„ฐ ์œ ์ถœ ๊ฒ€์ƒ‰

    AWS GuardDuty

    aws ์–ด์นด์šดํŠธ์™€ ์›Œํฌ๋กœ๋“œ๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•œ ์ง€๋Šฅํ™”๋œ ์œ„ํ˜‘ ํƒ์ง€ ๋ฐ ์ƒ์‹œ ๋ชจ๋‹ˆํ„ฐ๋ง ๊ธฐ๋Šฅ ์ œ๊ณต

    • IDS → ํƒ์ง€ ์—ญํ• ๋งŒ ์ˆ˜ํ–‰, IPS  โŒ
    • ๊ด€๋ฆฌํ˜• ์œ„ํ˜‘ ํƒ์ง€ ์„œ๋น„์Šค โžก ์œ„ํ—˜ํ•œ์ง€ ์•„๋‹Œ์ง€ ํ™•์ธ
    • ์•„ํ‚คํ…์ฒ˜ ๋ณ€๊ฒฝ์ด๋‚˜ ์„ฑ๋Šฅ ์ €ํ•˜ ์—†์ด ์›ํด๋ฆญ ํ™œ์„ฑํ™”
    • No Agents
    • ๋จธ์‹ ๋Ÿฌ๋‹ ๊ธฐ๋ฐ˜ ์ด์ƒ ํ–‰๋™ ํƒ์ง€ ๊ธฐ๋Šฅ ํƒ์žฌ
    • ํŠน์žฅ์  : ๊ฐ€์„ฑ๋น„ ๋‚˜์˜์ง€ ์•Š์Œ

     

    Detection Type Detail

    ์‹œ๊ทธ๋‹ˆ์ณ ๊ธฐ๋ฐ˜ ์ƒํƒœ ๋น„์œ ์ง€ ํƒ์ง€ ๋‚ด์—ญ

    ์ƒํƒœ์œ ์ง€ ํ–‰์œ„ ๊ธฐ๋ฐ˜ ํƒ์ง€ ๋ฐ ๋น„์ •์ƒ ํ–‰๋™ ๋ถ„์„

    • ์ •์ฐฐ
    • ์ธ์Šคํ„ด์Šค ์นจํ•ด
    • ์–ด์นด์šดํŠธ ์นจํ•ด

     

    ์„œ๋น„์Šค ์—ฐ๋™ Flow

    • ์ด๋ฒคํŠธ ๋ฐœ์ƒ ์‹œ
    • ๋žŒ๋‹ค๋กœ ๋ณ€๊ฒฝํ•˜๋Š” ๋“ฑ ์ž๋™ํ™”
    • IPS๋กœ ๋™์ž‘ํ•  ์ˆ˜ ์žˆ๊ธด ํ•จ

    Security Hub

    AWS ํ™˜๊ฒฝ์— ๋Œ€ํ•œ ๋ณด์•ˆ๊ณผ ๊ทœ์ • ์ค€์ˆ˜ ํ˜„ํ™ฉ์— ๋Œ€ํ•œ ์ดํ•ด

     

    Compliance Standards

    • CIS AWS Foundations Benchmark์˜ 43๊ฐœ ์ ๊ฒ€ ํ•ญ๋ชฉ ๊ธฐ๋ฐ˜ + ์กฐ์น˜ ์‚ฌํ•ญ ์ œ๊ณต
      • aws ์ž์ฃผ ์‚ฌ์šฉํ•˜๋Š”๊ฒƒ์— ๋Œ€ํ•ด ์ž๋™ ์ฒดํฌ ๋ฆฌ์ŠคํŠธ ์กด์žฌ
      • ์ž์ฒด์  ์ ๊ฒ€
    • Config Rules์„ ํ†ตํ•ด ์ฒดํฌ
      • Config ํ™œ์„ฑํ™” ํ•„์ˆ˜, ๋ณ„๋„ ๊ณผ๊ธˆ

    ๐Ÿ“Œ ๋„คํŠธ์›Œํฌ ๋ณด์•ˆ

    Amazon Virtual Private Cloud

    amazon VPC

    ํด๋ผ์šฐ๋“œ ๋ฆฌ์†Œ์Šค์˜ ๊ฒฉ๋ฆฌ


    Security Group ๊ด€๋ฆฌ

    • Naming ๊ถŒ๊ณ 
    • ์‹œ๊ฐํ™”
    • ๊ณ ๊ฐ ๋‹ˆ์ฆˆ ์‹œ
      • open source
      • ๊ด€๋ฆฌ์†”๋ฃจ์…˜ (๋ณ„๋„ ๊ณผ๊ธˆ)

     

    Network ACL

    • ์ผ๋ฐ˜์  ๋ฐฉํ™”๋ฒฝ ๊ฐœ๋…
    • In / Out bound ๋ชจ๋‘ ์ •์˜ํ•ด์•ผ ํ•จ

     

    Security Group์™€ Network ACL ์ฐจ์ด์ 

    • Network ACL โžก ๋น„์ €์žฅ (stateless)
    • Security Group โžก ์ €์žฅ (stateful)

    AWS WAF

    ์ผ๋ฐ˜์ ์ธ ์›น ์ทจ์•ฝ์  ๊ธฐ๋ฐ˜ ๊ณต๊ฒฉ๋“ค๋กœ๋ถ€ํ„ฐ ์›น app ๋ณดํ˜ธ

    • ๊ณผ๊ฑฐ : ๋ฃฐ์…‹ ๋ชจ๋‘ ์ œ๊ณต ํ•„์š”
    • ํ˜„์žฌ : ๋ฃฐ์…‹ ์ƒ์„ฑ๋˜์–ด ์žˆ์Œ

     

    AWS WAF vs 3rd Party WAF

    AWS WAF

    • ์‚ฌ์šฉํ•œ ๋งŒํผ ๋น„์šฉ
      • ์ดˆ๊ธฐ ์„ค์น˜ ๋น„์šฉ ์ €๋ ด
      • ํ•˜์ง€๋งŒ ์šด์˜ ๋น„์šฉ์ด ๋†’๋‹ค
    • ๊ฐ€์šฉ์„ฑ ๊ฑฑ์ • ํ•„์š”

    3rd Party WAF

    • ๊ฐ€์šฉ์„ฑ ๋ฌธ์ œ
    • ๋ผ์ด์„ผ์Šค ๋“ฑ ๋น„์šฉ ๋ฌธ์ œ
      • ์šด์˜๋น„์šฉ์€ ์ €๋ ดํ•  ๊ฐ€๋Šฅ์ด ๋†’๋‹ค
    • ๊ด€์ œ ๊ตฌ์„ฑ โŒ
      • ํ•„์š”์‹œ ์•ˆ๋žฉ๊ณผ ํ˜‘์—…์ค‘

     

    AWS ๊ด€๋ฆฌํ˜• ๊ทœ์น™ (AMR)

    • aws ๊ด€๋ฆฌํ˜• ๊ทœ์น™ ๋ชฉ๋ก
    • ๋ฌด์Šจ ๋‚ด์šฉ์ธ์ง€ ์•Œ ์ˆ˜ โŒ

     

    Logging (Sampling)

    ๊ธฐ๋ณธ ๋กœ๊น…์€ ์‚ฌ์šฉ โŒ

    • Full-logging : ๊ฐ€์žฅ ์ผ๋ฐ˜์ 

     

    ๋กœ๊ทธ๋ถ„์„

    • Athena ์ด์šฉํ•˜์—ฌ ์ฟผ๋ฆฌ๊ฒ€์ƒ‰
    • ์—˜๋ผ์Šคํ‹ฑ์„œ์น˜ ์—ฐ๋™ ํ›„ ๊ฒ€์ƒ‰ ๋ฐ ์‹œ๊ฐํ™”

    Amazon Route 53 Resolver DNS

    ์•…์„ฑ ๋„๋ฉ”์ธ์— ๋Œ€ํ•œ DNS ์ฟผ๋ฆฌ ์ฐจ๋‹จ, ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋„๋ฉ”์ธ์— ๋Œ€ํ•œ ์ฟผ๋ฆฌ๋ฅผ ํ—ˆ์šฉํ•˜๋Š” ๊ด€๋ฆฌํ˜• ๋ฐฉํ™”๋ฒฝ

    • ์•…์„ฑ ์„œ๋ฒ„์— ์งˆ์˜๋ฅผ ๋ง‰๋Š” ์„œ๋น„์Šค

    AWS Network Firewall

    AWS ๋„คํŠธ์›Œํฌ ๋ฐฉํ™”๋ฒฝ โžก VPC์˜ ์ƒˆ๋กœ์šด ๊ด€๋ฆฌํ˜• ๋ฐฉํ™”๋ฒฝ ์„œ๋น„์Šค

    • IPS ๊ธฐ๋Šฅ
    • VPC์—์„œ IP, Port, FQDN ๋“ฑ์˜ ํŠธ๋ž˜ํ”ฝ ํ•„ํ„ฐ๋ง ์ง€์›
    • ํ•ต์‹ฌ ๊ธฐ๋Šฅ : ์ƒํƒœ ์ €์žฅ ๊ทœ์น™
      • ๋„๋ฉ”์ธ ๋ฆฌ์ŠคํŠธ ์ œ์–ด
    • ๋น„์šฉ ๋งค์šฐ ๋†’์Œ

    AWS Shield

    ๋””๋„์Šค ๊ณต๊ฒฉ์œผ๋กœ๋ถ€ํ„ฐ ๋ฐฉ์–ดํ•˜๋Š” ๊ด€๋ฆฌํ˜• ๋””๋„์Šค ๋ฐฉ์–ด ์„œ๋น„์Šค

    • Standard
      • ๋ณ„๋„ ๊ณผ๊ธˆ โŒ
    • Advanced
      • ์ถ”๊ฐ€ ์„œ๋น„์Šค
      • ์ด์  : ์•Œ๋žŒ/ ์œ ํ˜•, ์œ ํ˜•, ์‹œ๊ฐ„ ํ™•์ธ ๊ฐ€๋Šฅ / ๊ณผ๋‹ค ์ฒญ๊ตฌ ๋ฐฉ์ง€
      • ๋น„์šฉ ๋†’์€ํŽธ

    AWS Firewall Manager

    ๋‹จ์ผ ํ˜น์€ ๋ฉ€ํ‹ฐ ์–ด์นด์šดํŠธ ํ™˜๊ฒฝ์—์„œ ์ผ๊ด„์ ์ธ ๋ณด์•ˆ์„ค์ • ์ ์šฉ

    • ์ค‘์•™์—์„œ์˜ ๋ณด์•ˆ ๊ทœ์น™ ์ ์šฉ
    • ๋ณด์•ˆ ๊ทœ์น™์˜ ๊ฐ•์ œ ์ ์šฉ
    • ๊ทœ์น™์˜ ์ค€์ˆ˜ ์—ฌ๋ถ€ ์ ๊ฒ€
    • Oranigation ์„œ๋น„์Šค ์—ฐ๋™ ํ•„์š”

    'Cloud' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

    ํด๋ผ์šฐ๋“œ ๋„คํŠธ์›Œํฌ  (0) 2022.05.30
    DataBase  (0) 2022.05.30
Designed by Tistory.