AWS에서 주관한 보안 긴급점검 세미나의 내용을 정리한다. 리셀러(MSP) 고객 대상으로 진행된 세미나로, 공개된 발표자료를 기반으로 작성했다.
Table of contents
Open Table of contents
세미나 개요
AWS 보안 긴급점검은 고객사의 AWS 환경을 대상으로 보안 취약점을 점검하고 개선 방향을 제시하는 프로그램이다:
- 대상: AWS 리셀러 고객사
- 방식: 온라인/오프라인 세미나 + 개별 점검 리포트
- 주요 영역: IAM, 네트워크, 데이터 보호, 로깅/모니터링
IAM 보안
Root 계정
필수 조치:
├── MFA 활성화 — 하드웨어 키 또는 가상 MFA
├── Access Key 삭제 — Root에는 Access Key를 발급하지 않음
├── 일상 작업 금지 — IAM 사용자/역할로만 작업
└── 비밀번호 정책 — 복잡도 + 주기적 변경
IAM 사용자/역할
- 최소 권한 원칙: 필요한 권한만 부여,
*와일드카드 지양 - IAM Access Analyzer: 미사용 권한 탐지
- 역할 기반 접근: 사용자에게 직접 정책 대신 역할(Role) 할당
- 임시 자격증명: 장기 Access Key 대신 STS AssumeRole 사용
Access Key 관리
# 90일 이상 미사용 Access Key 찾기
aws iam generate-credential-report
aws iam get-credential-report --output text --query Content | base64 -d
90일 이상 미사용 키는 비활성화 후 삭제한다.
네트워크 보안
VPC 설계
VPC
├── Public Subnet — ALB, NAT Gateway만
├── Private Subnet — EC2, RDS, ElastiCache
└── Isolated Subnet — 외부 접근 불가, 내부 통신만
Security Group
- 인바운드: 필요한 포트만 열기, 소스 IP/SG 제한
- 0.0.0.0/0 제거: SSH(22), RDP(3389)에 전체 IP 허용 금지
- SG 참조: IP 대신 다른 SG를 소스로 지정
네트워크 ACL
Security Group의 보조 수단으로 서브넷 레벨에서 차단:
- 알려진 악성 IP 대역 차단
- 불필요한 포트 전체 차단 (deny list)
데이터 보호
저장 시 암호화
| 서비스 | 암호화 방법 |
|---|---|
| S3 | SSE-S3, SSE-KMS, SSE-C |
| RDS | AES-256 (KMS 통합) |
| EBS | AES-256 (KMS 통합) |
| DynamoDB | AWS 관리형 키 또는 고객 관리형 키 |
S3 기본 암호화를 활성화하면 모든 새 객체가 자동 암호화된다.
전송 시 암호화
- ALB/CloudFront에 TLS 1.2 이상 강제
- 내부 통신도 TLS 사용 권장
- RDS 연결 시 SSL 강제
S3 버킷 보안
체크리스트:
├── Public Access Block — 계정 레벨에서 전체 차단
├── Bucket Policy — 최소 권한
├── ACL 사용 금지 — Bucket Policy로 대체
├── 버전 관리 활성화 — 실수 삭제 방지
└── MFA Delete — 중요 버킷에 적용
로깅/모니터링
필수 활성화
├── CloudTrail — API 호출 기록 (전 리전)
├── VPC Flow Logs — 네트워크 트래픽 기록
├── GuardDuty — 위협 탐지 (ML 기반)
├── Config — 리소스 변경 추적
└── Security Hub — 보안 상태 통합 대시보드
CloudTrail
- 전 리전 활성화: 모든 리전에서 API 호출 기록
- S3 저장: 별도 보안 계정의 S3에 로그 보관
- 로그 무결성: CloudTrail 로그 파일 무결성 검증 활성화
- 보관 기간: 최소 1년, 규제 환경에 따라 더 길게
GuardDuty
비용 대비 효과가 가장 좋은 보안 서비스:
- 활성화만 하면 ML 기반 위협 탐지 시작
- 비정상 API 호출, 암호화폐 마이닝, 무차별 대입 공격 등 감지
- Finding을 EventBridge → SNS → Slack/이메일로 알림
인시던트 대응
1. 탐지 — GuardDuty, CloudWatch 알람
2. 격리 — SG 변경으로 네트워크 격리, IAM 키 비활성화
3. 조사 — CloudTrail 로그 분석, VPC Flow Logs 확인
4. 복구 — 스냅샷/백업에서 복원
5. 사후 분석 — RCA 작성, 재발 방지 조치
자체 점검 결과
세미나 체크리스트 기반 점검 예시:
- Root MFA 활성화
- CloudTrail 전 리전 활성화
- 일부 SG에 0.0.0.0/0:22 잔존 → 수정 필요
- GuardDuty 미활성화 → 활성화 예정
- S3 기본 암호화 적용
- IAM Access Key 90일 점검 미실시 → 스케줄 등록
정리
AWS 보안은 IAM → 네트워크 → 데이터 → 모니터링 순으로 점검한다. GuardDuty 활성화, SG 0.0.0.0/0 제거, CloudTrail 전 리전 활성화 — 이 세 가지만 해도 보안 수준이 크게 올라간다.