[AWS CAF] Security Perspective
정의
Security Perspective 는 AWS CAF 6 관점 중 데이터와 워크로드의 기밀성 (Confidentiality), 무결성 (Integrity), 가용성 (Availability) 달성을 담당합니다. CIA 삼각 이 핵심 원칙.
주요 stakeholder: CISO, CCO (Compliance), 내부 감사 리더, security architects, security engineers.
9 Capabilities
CAF Security perspective 는 9 capabilities 를 정의합니다.
1. Security Governance
보안 역할, 책임, 정책, 프로세스, 절차 정의 및 커뮤니케이션.
- Shared responsibility model 이해
- 자산 인벤토리, 분류, 우선순위
- 적용 법률/규정/표준 식별
- 리스크 평가 (연간)
- 정책/절차 수립
연계 서비스: IAM, AWS Organizations, Audit Manager
2. Security Assurance
정책 준수 지속 검증.
- 자체 감사
- 외부 감사인 대응
- 컴플라이언스 상태 리포팅
- 인증서 유지 (SOC, ISO)
연계 서비스: Audit Manager, Artifact, Config
3. Identity and Access Management
Who can do what to which resource.
- IAM users / roles / policies
- IAM Identity Center (SSO)
- Federation (SAML, OIDC)
- 최소 권한 원칙 (Least Privilege)
- MFA 강제
- 임시 자격증명 (STS)
- Secrets Manager
연계 서비스: IAM, IAM Identity Center, Cognito, Secrets Manager
4. Threat Detection
위협 탐지.
- CloudTrail 이상 감지
- GuardDuty (ML 기반 위협 탐지)
- Security Hub (통합 대시보드)
- Config Rules (정책 위반)
- Macie (S3 PII 자동 감지)
연계 서비스: GuardDuty, Security Hub, Detective, Macie
5. Vulnerability Management
취약점 관리.
- Amazon Inspector (EC2/컨테이너 취약점)
- ECR 이미지 스캔
- Patch Manager (OS 패치)
- CVE 트래킹
연계 서비스: Inspector, Systems Manager Patch Manager
6. Infrastructure Protection
인프라 자체 보안.
- VPC + subnet 격리
- Security Group / NACL
- WAF (웹 방화벽)
- Shield (DDoS 방어)
- Network Firewall
- PrivateLink
연계 서비스: VPC, WAF, Shield, Network Firewall, PrivateLink
7. Data Protection
데이터 보안.
- 암호화 at rest: KMS, S3 SSE, EBS
- 암호화 in transit: TLS, VPN
- Backup: AWS Backup
- Classification: Macie
- DLP: 데이터 유출 방지
- Right to be forgotten (GDPR)
연계 서비스: KMS, CloudHSM, Macie, AWS Backup
8. Application Security
앱 코드/의존성 보안.
- SAST, DAST
- Dependency scanning
- Container image scanning
- Secret scanning (git)
- Runtime protection
연계 서비스: CodeGuru Security, Inspector
9. Incident Response
사고 발생 시 대응.
- Runbook / playbook
- Incident Response 팀
- Forensics (Detective)
- Post-incident review
- Continuous improvement
연계 서비스: Detective, Systems Manager Incident Manager, EventBridge
Shared Responsibility Model
AWS 담당 (Security of the Cloud):
- 물리 인프라, 하이퍼바이저, 네트워크 백본
- Managed service 내부 (RDS 엔진, Lambda 런타임)
고객 담당 (Security in the Cloud):
- IAM, 데이터, 앱 코드, OS 패치 (EC2), 네트워크 설정
- 클라이언트 사이드 암호화
모델은 서비스별 다름:
- IaaS (EC2): 고객 담당 최대
- PaaS (RDS): AWS 가 OS/DB engine
- SaaS (S3): AWS 가 대부분
Zero Trust
Never trust, always verify. 네트워크 위치 (VPC 내/외) 로 신뢰 X, 매 요청 검증.
AWS Zero Trust 구성:
- IAM Identity Center + MFA
- Verified Access (구 Verified Access)
- Cognito for user auth
- API Gateway + JWT auth
- Service mesh mTLS
전통 “성벽 (perimeter)” 보안 대비 컨테이너/마이크로서비스에 필요.
계층적 방어 (Defense in Depth)
Layer 1: 물리 (AWS 담당)
Layer 2: 네트워크 (VPC, SG, NACL, WAF)
Layer 3: 컴퓨트 (EC2 hardening, container security)
Layer 4: 앱 (SAST, secret management)
Layer 5: 데이터 (encryption, classification)
Layer 6: IAM (least privilege, MFA)
각 layer 독립 방어. 한 layer 뚫려도 다음 layer 방어.
실전 활동
Envision
- 산업/조직 컴플라이언스 요구 (HIPAA, PCI, ISO)
- 자산 인벤토리
- Threat model
Align
- Security architecture 설계 (AWS SRA 참고)
- IAM 전략
- Landing Zone 보안 baseline
- Incident response plan
Launch
- Guardrails 배포 (SCP, Config Rules)
- GuardDuty, Security Hub 활성
- 첫 workload 보안 리뷰
Scale
- 자동 remediation (Config)
- Threat hunting 정례화
- Red team 훈련
- 지속 penetration testing
Common Config Rules (보안)
s3-bucket-public-access-prohibiteds3-bucket-server-side-encryption-enablediam-user-mfa-enablediam-password-policyrds-storage-encryptedrestricted-ssh(SSH 0.0.0.0/0 금지)ec2-instance-managed-by-systems-managerroot-account-mfa-enabled
Conformance Pack 으로 대량 배포.
Compliance Frameworks
- PCI DSS: 결제
- HIPAA: 의료
- SOC 2: 서비스 조직 통제
- ISO 27001/27017/27018: 정보보안
- NIST 800-53: 미국 정부
- FedRAMP: 미국 연방
- CIS Benchmark: 산업 baseline
- K-ISMS: 한국 정보보호
- GDPR: EU 개인정보
흔한 실패 패턴
WARNING
보안을 나중에. 프로덕션 후 보안 추가는 재설계 필요. 초기부터.
CAUTION
IAM 넓게. AdministratorAccess 남용. 최소 권한 원칙.
WARNING
MFA 안 켠 root 계정. 침해 첫 경로. Root 는 봉인, IAM 사용.
IMPORTANT
비밀번호를 코드/git 에. Secrets Manager / Parameter Store 사용.
CAUTION
Security Group 0.0.0.0/0 (특히 22, 3389, DB 포트). 명시적 IP 만.
WARNING
로그 없는 프로덕션. CloudTrail + Config + GuardDuty 는 첫날부터.
관련 위키
이 글의 용어 (14개)
- [AWS CAF] Business Perspectivecloud
- 정의 Business Perspective 는 AWS CAF 6 관점 중 비즈니스 성과 에 초점을 맞춘 관점입니다. 클라우드 투자가 디지털 전환 목표와 비즈니스 성과 (reven…
- [AWS CAF] Governance Perspectivecloud
- 정의 Governance Perspective 는 AWS CAF 6 관점 중 클라우드 이니셔티브의 관리 (orchestration) 를 담당합니다. 조직의 이익을 극대화하면서 전…
- [AWS CAF] Operations Perspectivecloud
- 정의 Operations Perspective 는 AWS CAF 6 관점 중 클라우드 서비스가 비즈니스가 요구하는 수준으로 딜리버리되도록 보장 하는 관점입니다. 자동화 + 최적화…
- [AWS CAF] People Perspectivecloud
- 정의 People Perspective 는 AWS CAF 6 관점 중 비즈니스 와 기술 사이의 다리 역할을 하는 관점입니다. 문화, 조직 구조, 리더십, 인력 (workforce…
- [AWS CAF] Platform Perspectivecloud
- 정의 Platform Perspective 는 AWS CAF 6 관점 중 엔터프라이즈급 확장 가능한 하이브리드 클라우드 플랫폼 구축 을 담당합니다. 기존 워크로드 현대화 + 신규…
- [AWS] Artifact (AWS Compliance Reports & Agreements)cloud
- 정의 AWS Artifact 는 AWS 자체의 컴플라이언스 인증서, 감사 보고서, 계약서 (Agreements) 를 온디맨드로 다운로드하는 포털입니다. AWS 인프라와 서비스가 …
- [AWS] Audit Manager (Automated Compliance Auditing)cloud
- 정의 AWS Audit Manager 는 AWS 사용량에 대한 감사 (audit) 준비 프로세스를 자동화 하는 서비스입니다. 규제 프레임워크 (CIS, PCI DSS, HIPAA…
- [AWS] Cloud Adoption Framework (CAF)cloud
- 정의 AWS Cloud Adoption Framework (AWS CAF) 는 AWS 가 수많은 고객의 클라우드 전환 경험을 정리해 만든 조직 수준의 클라우드 도입 방법론 입니다…
- [AWS] CloudTrail (API Activity Logging)cloud
- 정의 AWS CloudTrail 은 AWS 계정의 API 호출 및 사용자 활동을 기록 하는 감사 로깅 서비스입니다. "누가, 언제, 어디서, 어떤 API 를, 어떤 리소스에 대해…
- [AWS] Config (Resource Configuration Tracking)cloud
- 정의 AWS Config 는 AWS 계정 안 리소스의 구성 (configuration) 상태를 지속 기록 하고, 정책 규칙 (Config Rules) 위반을 자동 감지하는 서비스…
- [AWS] IAM: User, Role, Policy, STScloud
- 정의 IAM (Identity and Access Management) = AWS 의 권한 관리 전부. User, Group, Role, Policy 로 구성. "누가 어떤 리소…
- [AWS] KMS: 암호화 키 관리, envelope encryptioncloud
- 정의 KMS (Key Management Service) = 암호화 키 중앙 관리. envelope encryption + IAM 통합 + 감사 로그. 키 종류 | 종류 | 의미…
- [AWS] PrivateLink (VPC Interface Endpoints)cloud
- 정의 AWS PrivateLink 는 VPC 내부의 리소스가 인터넷을 거치지 않고 AWS 서비스, 다른 계정의 서비스, 또는 SaaS 파트너 서비스에 접근하도록 하는 서비스입니다…
- [AWS] VPC: subnet, route, NAT, peeringcloud
- 정의 VPC (Virtual Private Cloud) = AWS 안의 논리적 격리 네트워크. CIDR 정의 + subnet 분할 + 라우팅. AWS 리소스를 격리된 네트워크에 …
💬 댓글