[AWS] Artifact (AWS Compliance Reports & Agreements)
정의
AWS Artifact 는 AWS 자체의 컴플라이언스 인증서, 감사 보고서, 계약서 (Agreements) 를 온디맨드로 다운로드하는 포털입니다. AWS 인프라와 서비스가 ISO, SOC, PCI DSS, HIPAA, FedRAMP 등 글로벌 규제 프레임워크를 준수한다는 증명 문서 를 고객이 감사인/규제 기관/파트너에게 제출할 수 있게 합니다.
핵심 목적: “AWS 클라우드 자체가 안전한가?” 를 증명. 고객이 AWS 위에 구축한 앱의 컴플라이언스와 별개로 하부 인프라의 컴플라이언스 를 문서화.
왜 필요한가
Shared Responsibility Model
AWS 는 Security of the Cloud (인프라, 물리, 하이퍼바이저) 를 담당. 고객은 Security in the Cloud (앱, 데이터, IAM 등) 를 담당.
- 감사인/규제 기관: “AWS 인프라의 컴플라이언스 증명은?”
- 고객 답변: AWS Artifact 에서 SOC 2, ISO 27001 보고서 다운로드 제출
시나리오
- 의료 서비스 (HIPAA): BAA (Business Associate Addendum) + HIPAA 관련 보고서
- 금융 (PCI DSS): AWS PCI DSS Attestation of Compliance
- 정부 (FedRAMP, IRAP, C5): AWS GovCloud/기타 관련 감사 보고서
- 글로벌 서비스 (ISO 27001, 27017, 27018): AWS 인증서
- SOC 준수 사업: SOC 1/2/3 보고서
두 카테고리
1. Artifact Reports (감사 보고서/인증서 다운로드)
AWS 및 AWS Marketplace 판매자 의 컴플라이언스 문서.
주요 문서:
- SOC 1 Type II Report: 재무 보고 통제
- SOC 2 Type II Report: 보안/가용성/기밀성/처리 무결성/개인정보
- SOC 3 Report: SOC 2 요약 (공개 가능)
- ISO 27001 인증서: 정보 보안 관리 시스템
- ISO 27017: 클라우드 서비스 보안
- ISO 27018: 클라우드 개인정보 보호
- ISO 27701: 개인정보 관리
- ISO 9001: 품질 관리
- PCI DSS Attestation of Compliance (Level 1)
- FedRAMP Package (US 정부, High/Moderate)
- HIPAA compliance guide
- HITRUST
- Cyber Essentials Plus (UK)
- IRAP (Australia)
- C5 (Germany)
- ENS High (Spain)
- KISA/K-ISMS (Korea)
형식: PDF (일부 편집 가능 Word). 기밀 정보 표시.
2. Artifact Agreements (법적 계약 관리)
개별 계정 또는 조직 단위 로 서명하는 계약.
주요 계약:
- Business Associate Addendum (BAA): HIPAA (미국 의료)
- Data Processing Addendum (DPA): GDPR (EU)
- NDA: 특정 보고서 접근 전 서명
- Payment Card Industry (PCI) Agreement
- 국가별 개인정보 보호법 계약 (한국 개인정보처리자 계약 등)
서명 방식: AWS Artifact 콘솔에서 클릭 서명. 계정 관리자 (root 또는 IAM) 권한 필요.
AWS Artifact 접근
콘솔
AWS Console -> AWS Artifact
├── Reports (문서 다운로드)
├── Agreements (계약 서명/관리)
└── AWS Marketplace (판매자 컴플라이언스)
CLI (2024+ 일부)
aws artifact get-report --report-id ...
aws artifact list-reports
콘솔 UI 가 여전히 주된 경로.
접근 요구
- NDA 필요 문서 (SOC, PCI 상세): 콘솔에서 NDA 서명 후 즉시 다운로드
- 공개 문서 (SOC 3 요약, ISO 인증서): NDA 없이
IAM 권한
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"artifact:Get*",
"artifact:List*",
"artifact:DownloadAgreement",
"artifact:AcceptAgreement",
"artifact:TerminateAgreement"
],
"Resource": "*"
}
]
}
Fine-grained: 특정 report 만.
Organizations 통합
Organization Agreements: root 계정 대신 organization 전체에 한 번 서명.
# organization 관리자가 서명
aws artifact accept-organization-agreement --agreement-name BAA
멤버 계정 각각 서명할 필요 없음. 관리 부담 감소.
대표 활용 시나리오
시나리오 1: 의료 스타트업 (HIPAA)
목표: HIPAA 컴플라이언스 서비스 출시.
-
AWS Artifact 에서 BAA 서명 (Agreements)
- AWS 를 HIPAA “Business Associate” 로 지정
- PHI (Protected Health Information) 를 AWS 인프라에서 처리 가능
-
HIPAA-eligible 서비스만 사용 (S3, RDS, EC2, ECS, Lambda, EKS 등)
-
HIPAA 컴플라이언스 관련 문서 다운로드
- AWS HIPAA Compliance Guide
- SOC 2 Type II (보안 통제 증명)
-
감사 시 제출
- AWS 인프라: Artifact 문서
- 자체 앱: Audit Manager 로 생성한 보고서
시나리오 2: 금융 서비스 (PCI DSS)
목표: 신용카드 처리 서비스.
- AWS PCI DSS Attestation of Compliance 다운로드
- AWS PCI DSS Responsibility Summary 다운로드 (책임 분담)
- 자체 앱: PCI DSS SAQ (Self-Assessment Questionnaire) 완료
시나리오 3: EU 서비스 (GDPR)
목표: EU 사용자 데이터 처리.
- AWS GDPR Data Processing Addendum (DPA) 서명
- ISO 27018 (클라우드 PII 보호) 문서 확보
- AWS 리전 (eu-west-1, eu-central-1) 사용
시나리오 4: 정부 계약 (FedRAMP)
목표: 미국 연방 정부 계약.
- AWS GovCloud (US) 사용 (FedRAMP High 인증)
- FedRAMP Package 다운로드 (Artifact)
- 자체 앱 3PAO 감사
Governance 4 서비스와 관계
Artifact 는 4개 (CloudTrail, Config, Artifact, Audit Manager) 중 AWS 자체의 컴플라이언스 증명 문서 제공 담당.
| 서비스 | 무엇을 증명 |
|---|---|
| Artifact | AWS 인프라 자체 의 컴플라이언스 (하부) |
| CloudTrail | 고객 계정의 API 활동 (누가/언제) |
| Config | 고객 리소스 구성 (지금 어떤 상태) |
| Audit Manager | 위 3 개를 프레임워크 기반 감사 보고서로 |
요약:
- Artifact = “AWS 는 안전한가?” -> 예 (여기 문서)
- Audit Manager = “당신의 앱은 안전한가?” -> Config/CT 기반 자동 컴파일
실전 예: 의료 AI 서비스 감사
시나리오: 의료용 생성형 AI 를 AWS 에 구축. 외부 규제 감사.
-
AWS Artifact 에서 AWS 인프라의 SOC 2, ISO 27001, HIPAA 보고서 다운로드 -> 감사인에게 제출
- “AWS 인프라는 이 표준을 준수합니다”
-
AWS Config 로 S3 버킷의 public access 차단, 암호화 활성 등 모니터링
- “우리 리소스가 지속 안전 상태입니다”
-
AWS CloudTrail 로 PHI 데이터 접근 API 로깅
- “누가 언제 접근했는지 이력 있습니다”
-
AWS Audit Manager 로 위 자료 종합 -> HIPAA 프레임워크 감사 보고서 자동 생성
- “감사 준비 완료된 보고서”
결과: 4 개 서비스가 유기적으로 조합되어 컴플라이언스 증명 자동화.
요금
AWS Artifact 자체는 무료. 문서 다운로드, 계약 서명 모두 무료.
함정
WARNING
BAA 서명 전 PHI 저장 금지. HIPAA 위반. AWS Artifact 에서 BAA 서명 후 서비스 시작.
CAUTION
NDA 서명 문서를 외부 공유 금지. SOC 2 상세 보고서 등은 NDA 하에. 감사인은 OK.
WARNING
모든 AWS 서비스가 HIPAA/PCI eligible 아님. 서비스별 eligible 리스트 확인.
IMPORTANT
문서는 정기 갱신. SOC 2 는 6개월/1년 주기. 감사 제출 시 최신 버전 확인.
CAUTION
AWS 컴플라이언스 = 고객 컴플라이언스 아님. Shared Responsibility. 고객 앱/데이터/IAM 은 별도 감사.
WARNING
Marketplace 판매자 문서 는 판매자별. AWS 자체 문서와 구분.
관련 위키
- CloudTrail - 고객 활동 로깅
- Config - 고객 리소스 구성
- Audit Manager - 감사 보고서 자동화
- IAM - Artifact 접근 제어
- KMS - 암호화 컴플라이언스
- S3 - 데이터 저장 컴플라이언스
이 글의 용어 (6개)
- [AWS] Audit Manager (Automated Compliance Auditing)cloud
- 정의 AWS Audit Manager 는 AWS 사용량에 대한 감사 (audit) 준비 프로세스를 자동화 하는 서비스입니다. 규제 프레임워크 (CIS, PCI DSS, HIPAA…
- [AWS] CloudTrail (API Activity Logging)cloud
- 정의 AWS CloudTrail 은 AWS 계정의 API 호출 및 사용자 활동을 기록 하는 감사 로깅 서비스입니다. "누가, 언제, 어디서, 어떤 API 를, 어떤 리소스에 대해…
- [AWS] Config (Resource Configuration Tracking)cloud
- 정의 AWS Config 는 AWS 계정 안 리소스의 구성 (configuration) 상태를 지속 기록 하고, 정책 규칙 (Config Rules) 위반을 자동 감지하는 서비스…
- [AWS] IAM: User, Role, Policy, STScloud
- 정의 IAM (Identity and Access Management) = AWS 의 권한 관리 전부. User, Group, Role, Policy 로 구성. "누가 어떤 리소…
- [AWS] KMS: 암호화 키 관리, envelope encryptioncloud
- 정의 KMS (Key Management Service) = 암호화 키 중앙 관리. envelope encryption + IAM 통합 + 감사 로그. 키 종류 | 종류 | 의미…
- [AWS] S3: object storage, storage classes, lifecyclecloud
- 정의 S3 = AWS 의 object storage. bucket + key + object. 11 9's durability (99.999999999%), 무한 확장. 2026…
💬 댓글