본문으로 건너뛰기
김신건의 로그

[AWS] Artifact (AWS Compliance Reports & Agreements)

· 수정 · 📖 약 4분 · 1,624자/단어 #aws #cloud #security #compliance #governance #artifact
AWS Artifact, Artifact, AWS Compliance Reports, AWS Third-Party Reports, AWS Agreements, SOC 2 AWS, ISO 27001 AWS, PCI DSS AWS, HIPAA BAA AWS, AWS 컴플라이언스 문서

정의

AWS Artifact 는 AWS 자체의 컴플라이언스 인증서, 감사 보고서, 계약서 (Agreements) 를 온디맨드로 다운로드하는 포털입니다. AWS 인프라와 서비스가 ISO, SOC, PCI DSS, HIPAA, FedRAMP 등 글로벌 규제 프레임워크를 준수한다는 증명 문서 를 고객이 감사인/규제 기관/파트너에게 제출할 수 있게 합니다.

핵심 목적: “AWS 클라우드 자체가 안전한가?” 를 증명. 고객이 AWS 위에 구축한 앱의 컴플라이언스와 별개로 하부 인프라의 컴플라이언스 를 문서화.

왜 필요한가

Shared Responsibility Model

AWS 는 Security of the Cloud (인프라, 물리, 하이퍼바이저) 를 담당. 고객은 Security in the Cloud (앱, 데이터, IAM 등) 를 담당.

  • 감사인/규제 기관: “AWS 인프라의 컴플라이언스 증명은?”
  • 고객 답변: AWS Artifact 에서 SOC 2, ISO 27001 보고서 다운로드 제출

시나리오

  • 의료 서비스 (HIPAA): BAA (Business Associate Addendum) + HIPAA 관련 보고서
  • 금융 (PCI DSS): AWS PCI DSS Attestation of Compliance
  • 정부 (FedRAMP, IRAP, C5): AWS GovCloud/기타 관련 감사 보고서
  • 글로벌 서비스 (ISO 27001, 27017, 27018): AWS 인증서
  • SOC 준수 사업: SOC 1/2/3 보고서

두 카테고리

1. Artifact Reports (감사 보고서/인증서 다운로드)

AWS 및 AWS Marketplace 판매자 의 컴플라이언스 문서.

주요 문서:

  • SOC 1 Type II Report: 재무 보고 통제
  • SOC 2 Type II Report: 보안/가용성/기밀성/처리 무결성/개인정보
  • SOC 3 Report: SOC 2 요약 (공개 가능)
  • ISO 27001 인증서: 정보 보안 관리 시스템
  • ISO 27017: 클라우드 서비스 보안
  • ISO 27018: 클라우드 개인정보 보호
  • ISO 27701: 개인정보 관리
  • ISO 9001: 품질 관리
  • PCI DSS Attestation of Compliance (Level 1)
  • FedRAMP Package (US 정부, High/Moderate)
  • HIPAA compliance guide
  • HITRUST
  • Cyber Essentials Plus (UK)
  • IRAP (Australia)
  • C5 (Germany)
  • ENS High (Spain)
  • KISA/K-ISMS (Korea)

형식: PDF (일부 편집 가능 Word). 기밀 정보 표시.

2. Artifact Agreements (법적 계약 관리)

개별 계정 또는 조직 단위 로 서명하는 계약.

주요 계약:

  • Business Associate Addendum (BAA): HIPAA (미국 의료)
  • Data Processing Addendum (DPA): GDPR (EU)
  • NDA: 특정 보고서 접근 전 서명
  • Payment Card Industry (PCI) Agreement
  • 국가별 개인정보 보호법 계약 (한국 개인정보처리자 계약 등)

서명 방식: AWS Artifact 콘솔에서 클릭 서명. 계정 관리자 (root 또는 IAM) 권한 필요.

AWS Artifact 접근

콘솔

AWS Console -> AWS Artifact
├── Reports          (문서 다운로드)
├── Agreements       (계약 서명/관리)
└── AWS Marketplace  (판매자 컴플라이언스)

CLI (2024+ 일부)

aws artifact get-report --report-id ...
aws artifact list-reports

콘솔 UI 가 여전히 주된 경로.

접근 요구

  • NDA 필요 문서 (SOC, PCI 상세): 콘솔에서 NDA 서명 후 즉시 다운로드
  • 공개 문서 (SOC 3 요약, ISO 인증서): NDA 없이

IAM 권한

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "artifact:Get*",
        "artifact:List*",
        "artifact:DownloadAgreement",
        "artifact:AcceptAgreement",
        "artifact:TerminateAgreement"
      ],
      "Resource": "*"
    }
  ]
}

Fine-grained: 특정 report 만.

Organizations 통합

Organization Agreements: root 계정 대신 organization 전체에 한 번 서명.

# organization 관리자가 서명
aws artifact accept-organization-agreement --agreement-name BAA

멤버 계정 각각 서명할 필요 없음. 관리 부담 감소.

대표 활용 시나리오

시나리오 1: 의료 스타트업 (HIPAA)

목표: HIPAA 컴플라이언스 서비스 출시.

  1. AWS Artifact 에서 BAA 서명 (Agreements)

    • AWS 를 HIPAA “Business Associate” 로 지정
    • PHI (Protected Health Information) 를 AWS 인프라에서 처리 가능
  2. HIPAA-eligible 서비스만 사용 (S3, RDS, EC2, ECS, Lambda, EKS 등)

  3. HIPAA 컴플라이언스 관련 문서 다운로드

    • AWS HIPAA Compliance Guide
    • SOC 2 Type II (보안 통제 증명)
  4. 감사 시 제출

    • AWS 인프라: Artifact 문서
    • 자체 앱: Audit Manager 로 생성한 보고서

시나리오 2: 금융 서비스 (PCI DSS)

목표: 신용카드 처리 서비스.

  1. AWS PCI DSS Attestation of Compliance 다운로드
  2. AWS PCI DSS Responsibility Summary 다운로드 (책임 분담)
  3. 자체 앱: PCI DSS SAQ (Self-Assessment Questionnaire) 완료

시나리오 3: EU 서비스 (GDPR)

목표: EU 사용자 데이터 처리.

  1. AWS GDPR Data Processing Addendum (DPA) 서명
  2. ISO 27018 (클라우드 PII 보호) 문서 확보
  3. AWS 리전 (eu-west-1, eu-central-1) 사용

시나리오 4: 정부 계약 (FedRAMP)

목표: 미국 연방 정부 계약.

  1. AWS GovCloud (US) 사용 (FedRAMP High 인증)
  2. FedRAMP Package 다운로드 (Artifact)
  3. 자체 앱 3PAO 감사

Governance 4 서비스와 관계

Artifact 는 4개 (CloudTrail, Config, Artifact, Audit Manager) 중 AWS 자체의 컴플라이언스 증명 문서 제공 담당.

서비스무엇을 증명
ArtifactAWS 인프라 자체 의 컴플라이언스 (하부)
CloudTrail고객 계정의 API 활동 (누가/언제)
Config고객 리소스 구성 (지금 어떤 상태)
Audit Manager위 3 개를 프레임워크 기반 감사 보고서로

요약:

  • Artifact = “AWS 는 안전한가?” -> 예 (여기 문서)
  • Audit Manager = “당신의 앱은 안전한가?” -> Config/CT 기반 자동 컴파일

실전 예: 의료 AI 서비스 감사

시나리오: 의료용 생성형 AI 를 AWS 에 구축. 외부 규제 감사.

  1. AWS Artifact 에서 AWS 인프라의 SOC 2, ISO 27001, HIPAA 보고서 다운로드 -> 감사인에게 제출

    • “AWS 인프라는 이 표준을 준수합니다”
  2. AWS Config 로 S3 버킷의 public access 차단, 암호화 활성 등 모니터링

    • “우리 리소스가 지속 안전 상태입니다”
  3. AWS CloudTrail 로 PHI 데이터 접근 API 로깅

    • “누가 언제 접근했는지 이력 있습니다”
  4. AWS Audit Manager 로 위 자료 종합 -> HIPAA 프레임워크 감사 보고서 자동 생성

    • “감사 준비 완료된 보고서”

결과: 4 개 서비스가 유기적으로 조합되어 컴플라이언스 증명 자동화.

요금

AWS Artifact 자체는 무료. 문서 다운로드, 계약 서명 모두 무료.

함정

WARNING

BAA 서명 전 PHI 저장 금지. HIPAA 위반. AWS Artifact 에서 BAA 서명 후 서비스 시작.

CAUTION

NDA 서명 문서를 외부 공유 금지. SOC 2 상세 보고서 등은 NDA 하에. 감사인은 OK.

WARNING

모든 AWS 서비스가 HIPAA/PCI eligible 아님. 서비스별 eligible 리스트 확인.

IMPORTANT

문서는 정기 갱신. SOC 2 는 6개월/1년 주기. 감사 제출 시 최신 버전 확인.

CAUTION

AWS 컴플라이언스 = 고객 컴플라이언스 아님. Shared Responsibility. 고객 앱/데이터/IAM 은 별도 감사.

WARNING

Marketplace 판매자 문서 는 판매자별. AWS 자체 문서와 구분.

관련 위키

  • CloudTrail - 고객 활동 로깅
  • Config - 고객 리소스 구성
  • Audit Manager - 감사 보고서 자동화
  • IAM - Artifact 접근 제어
  • KMS - 암호화 컴플라이언스
  • S3 - 데이터 저장 컴플라이언스
이 글의 용어 (6개)
[AWS] Audit Manager (Automated Compliance Auditing)cloud
정의 AWS Audit Manager 는 AWS 사용량에 대한 감사 (audit) 준비 프로세스를 자동화 하는 서비스입니다. 규제 프레임워크 (CIS, PCI DSS, HIPAA…
[AWS] CloudTrail (API Activity Logging)cloud
정의 AWS CloudTrail 은 AWS 계정의 API 호출 및 사용자 활동을 기록 하는 감사 로깅 서비스입니다. "누가, 언제, 어디서, 어떤 API 를, 어떤 리소스에 대해…
[AWS] Config (Resource Configuration Tracking)cloud
정의 AWS Config 는 AWS 계정 안 리소스의 구성 (configuration) 상태를 지속 기록 하고, 정책 규칙 (Config Rules) 위반을 자동 감지하는 서비스…
[AWS] IAM: User, Role, Policy, STScloud
정의 IAM (Identity and Access Management) = AWS 의 권한 관리 전부. User, Group, Role, Policy 로 구성. "누가 어떤 리소…
[AWS] KMS: 암호화 키 관리, envelope encryptioncloud
정의 KMS (Key Management Service) = 암호화 키 중앙 관리. envelope encryption + IAM 통합 + 감사 로그. 키 종류 | 종류 | 의미…
[AWS] S3: object storage, storage classes, lifecyclecloud
정의 S3 = AWS 의 object storage. bucket + key + object. 11 9's durability (99.999999999%), 무한 확장. 2026…

💬 댓글

사이트 검색 / 명령어

검색

스크롤 = 확대/축소 · 드래그 = 이동 · 0 = 원래 크기 · ESC = 닫기