본문으로 건너뛰기
김신건의 로그

[AWS CAF] Security Perspective

· 수정 · 📖 약 3분 · 1,102자/단어 #aws #cloud #caf #security #compliance #zero-trust
AWS CAF Security, CAF Security Perspective, CAF 보안 관점, Cloud Security Governance, Cloud Security Architecture, Zero Trust AWS

정의

Security PerspectiveAWS CAF 6 관점 중 데이터와 워크로드의 기밀성 (Confidentiality), 무결성 (Integrity), 가용성 (Availability) 달성을 담당합니다. CIA 삼각 이 핵심 원칙.

주요 stakeholder: CISO, CCO (Compliance), 내부 감사 리더, security architects, security engineers.

9 Capabilities

CAF Security perspective 는 9 capabilities 를 정의합니다.

1. Security Governance

보안 역할, 책임, 정책, 프로세스, 절차 정의 및 커뮤니케이션.

  • Shared responsibility model 이해
  • 자산 인벤토리, 분류, 우선순위
  • 적용 법률/규정/표준 식별
  • 리스크 평가 (연간)
  • 정책/절차 수립

연계 서비스: IAM, AWS Organizations, Audit Manager

2. Security Assurance

정책 준수 지속 검증.

  • 자체 감사
  • 외부 감사인 대응
  • 컴플라이언스 상태 리포팅
  • 인증서 유지 (SOC, ISO)

연계 서비스: Audit Manager, Artifact, Config

3. Identity and Access Management

Who can do what to which resource.

  • IAM users / roles / policies
  • IAM Identity Center (SSO)
  • Federation (SAML, OIDC)
  • 최소 권한 원칙 (Least Privilege)
  • MFA 강제
  • 임시 자격증명 (STS)
  • Secrets Manager

연계 서비스: IAM, IAM Identity Center, Cognito, Secrets Manager

4. Threat Detection

위협 탐지.

  • CloudTrail 이상 감지
  • GuardDuty (ML 기반 위협 탐지)
  • Security Hub (통합 대시보드)
  • Config Rules (정책 위반)
  • Macie (S3 PII 자동 감지)

연계 서비스: GuardDuty, Security Hub, Detective, Macie

5. Vulnerability Management

취약점 관리.

  • Amazon Inspector (EC2/컨테이너 취약점)
  • ECR 이미지 스캔
  • Patch Manager (OS 패치)
  • CVE 트래킹

연계 서비스: Inspector, Systems Manager Patch Manager

6. Infrastructure Protection

인프라 자체 보안.

  • VPC + subnet 격리
  • Security Group / NACL
  • WAF (웹 방화벽)
  • Shield (DDoS 방어)
  • Network Firewall
  • PrivateLink

연계 서비스: VPC, WAF, Shield, Network Firewall, PrivateLink

7. Data Protection

데이터 보안.

  • 암호화 at rest: KMS, S3 SSE, EBS
  • 암호화 in transit: TLS, VPN
  • Backup: AWS Backup
  • Classification: Macie
  • DLP: 데이터 유출 방지
  • Right to be forgotten (GDPR)

연계 서비스: KMS, CloudHSM, Macie, AWS Backup

8. Application Security

앱 코드/의존성 보안.

  • SAST, DAST
  • Dependency scanning
  • Container image scanning
  • Secret scanning (git)
  • Runtime protection

연계 서비스: CodeGuru Security, Inspector

9. Incident Response

사고 발생 시 대응.

  • Runbook / playbook
  • Incident Response 팀
  • Forensics (Detective)
  • Post-incident review
  • Continuous improvement

연계 서비스: Detective, Systems Manager Incident Manager, EventBridge

Shared Responsibility Model

AWS 담당 (Security of the Cloud):

  • 물리 인프라, 하이퍼바이저, 네트워크 백본
  • Managed service 내부 (RDS 엔진, Lambda 런타임)

고객 담당 (Security in the Cloud):

  • IAM, 데이터, 앱 코드, OS 패치 (EC2), 네트워크 설정
  • 클라이언트 사이드 암호화

모델은 서비스별 다름:

  • IaaS (EC2): 고객 담당 최대
  • PaaS (RDS): AWS 가 OS/DB engine
  • SaaS (S3): AWS 가 대부분

Zero Trust

Never trust, always verify. 네트워크 위치 (VPC 내/외) 로 신뢰 X, 매 요청 검증.

AWS Zero Trust 구성:

  • IAM Identity Center + MFA
  • Verified Access (구 Verified Access)
  • Cognito for user auth
  • API Gateway + JWT auth
  • Service mesh mTLS

전통 “성벽 (perimeter)” 보안 대비 컨테이너/마이크로서비스에 필요.

계층적 방어 (Defense in Depth)

Layer 1: 물리 (AWS 담당)
Layer 2: 네트워크 (VPC, SG, NACL, WAF)
Layer 3: 컴퓨트 (EC2 hardening, container security)
Layer 4: 앱 (SAST, secret management)
Layer 5: 데이터 (encryption, classification)
Layer 6: IAM (least privilege, MFA)

각 layer 독립 방어. 한 layer 뚫려도 다음 layer 방어.

실전 활동

Envision

  • 산업/조직 컴플라이언스 요구 (HIPAA, PCI, ISO)
  • 자산 인벤토리
  • Threat model

Align

  • Security architecture 설계 (AWS SRA 참고)
  • IAM 전략
  • Landing Zone 보안 baseline
  • Incident response plan

Launch

  • Guardrails 배포 (SCP, Config Rules)
  • GuardDuty, Security Hub 활성
  • 첫 workload 보안 리뷰

Scale

  • 자동 remediation (Config)
  • Threat hunting 정례화
  • Red team 훈련
  • 지속 penetration testing

Common Config Rules (보안)

  • s3-bucket-public-access-prohibited
  • s3-bucket-server-side-encryption-enabled
  • iam-user-mfa-enabled
  • iam-password-policy
  • rds-storage-encrypted
  • restricted-ssh (SSH 0.0.0.0/0 금지)
  • ec2-instance-managed-by-systems-manager
  • root-account-mfa-enabled

Conformance Pack 으로 대량 배포.

Compliance Frameworks

  • PCI DSS: 결제
  • HIPAA: 의료
  • SOC 2: 서비스 조직 통제
  • ISO 27001/27017/27018: 정보보안
  • NIST 800-53: 미국 정부
  • FedRAMP: 미국 연방
  • CIS Benchmark: 산업 baseline
  • K-ISMS: 한국 정보보호
  • GDPR: EU 개인정보

흔한 실패 패턴

WARNING

보안을 나중에. 프로덕션 후 보안 추가는 재설계 필요. 초기부터.

CAUTION

IAM 넓게. AdministratorAccess 남용. 최소 권한 원칙.

WARNING

MFA 안 켠 root 계정. 침해 첫 경로. Root 는 봉인, IAM 사용.

IMPORTANT

비밀번호를 코드/git 에. Secrets Manager / Parameter Store 사용.

CAUTION

Security Group 0.0.0.0/0 (특히 22, 3389, DB 포트). 명시적 IP 만.

WARNING

로그 없는 프로덕션. CloudTrail + Config + GuardDuty 는 첫날부터.

관련 위키

이 글의 용어 (14개)
[AWS CAF] Business Perspectivecloud
정의 Business Perspective 는 AWS CAF 6 관점 중 비즈니스 성과 에 초점을 맞춘 관점입니다. 클라우드 투자가 디지털 전환 목표와 비즈니스 성과 (reven…
[AWS CAF] Governance Perspectivecloud
정의 Governance Perspective 는 AWS CAF 6 관점 중 클라우드 이니셔티브의 관리 (orchestration) 를 담당합니다. 조직의 이익을 극대화하면서 전…
[AWS CAF] Operations Perspectivecloud
정의 Operations Perspective 는 AWS CAF 6 관점 중 클라우드 서비스가 비즈니스가 요구하는 수준으로 딜리버리되도록 보장 하는 관점입니다. 자동화 + 최적화…
[AWS CAF] People Perspectivecloud
정의 People Perspective 는 AWS CAF 6 관점 중 비즈니스 와 기술 사이의 다리 역할을 하는 관점입니다. 문화, 조직 구조, 리더십, 인력 (workforce…
[AWS CAF] Platform Perspectivecloud
정의 Platform Perspective 는 AWS CAF 6 관점 중 엔터프라이즈급 확장 가능한 하이브리드 클라우드 플랫폼 구축 을 담당합니다. 기존 워크로드 현대화 + 신규…
[AWS] Artifact (AWS Compliance Reports & Agreements)cloud
정의 AWS Artifact 는 AWS 자체의 컴플라이언스 인증서, 감사 보고서, 계약서 (Agreements) 를 온디맨드로 다운로드하는 포털입니다. AWS 인프라와 서비스가 …
[AWS] Audit Manager (Automated Compliance Auditing)cloud
정의 AWS Audit Manager 는 AWS 사용량에 대한 감사 (audit) 준비 프로세스를 자동화 하는 서비스입니다. 규제 프레임워크 (CIS, PCI DSS, HIPAA…
[AWS] Cloud Adoption Framework (CAF)cloud
정의 AWS Cloud Adoption Framework (AWS CAF) 는 AWS 가 수많은 고객의 클라우드 전환 경험을 정리해 만든 조직 수준의 클라우드 도입 방법론 입니다…
[AWS] CloudTrail (API Activity Logging)cloud
정의 AWS CloudTrail 은 AWS 계정의 API 호출 및 사용자 활동을 기록 하는 감사 로깅 서비스입니다. "누가, 언제, 어디서, 어떤 API 를, 어떤 리소스에 대해…
[AWS] Config (Resource Configuration Tracking)cloud
정의 AWS Config 는 AWS 계정 안 리소스의 구성 (configuration) 상태를 지속 기록 하고, 정책 규칙 (Config Rules) 위반을 자동 감지하는 서비스…
[AWS] IAM: User, Role, Policy, STScloud
정의 IAM (Identity and Access Management) = AWS 의 권한 관리 전부. User, Group, Role, Policy 로 구성. "누가 어떤 리소…
[AWS] KMS: 암호화 키 관리, envelope encryptioncloud
정의 KMS (Key Management Service) = 암호화 키 중앙 관리. envelope encryption + IAM 통합 + 감사 로그. 키 종류 | 종류 | 의미…
[AWS] PrivateLink (VPC Interface Endpoints)cloud
정의 AWS PrivateLink 는 VPC 내부의 리소스가 인터넷을 거치지 않고 AWS 서비스, 다른 계정의 서비스, 또는 SaaS 파트너 서비스에 접근하도록 하는 서비스입니다…
[AWS] VPC: subnet, route, NAT, peeringcloud
정의 VPC (Virtual Private Cloud) = AWS 안의 논리적 격리 네트워크. CIDR 정의 + subnet 분할 + 라우팅. AWS 리소스를 격리된 네트워크에 …

💬 댓글

사이트 검색 / 명령어

검색

스크롤 = 확대/축소 · 드래그 = 이동 · 0 = 원래 크기 · ESC = 닫기