SlideShare a Scribd company logo
© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
임기성 | 솔루션즈 아키텍트
2016 년 5월 17일
AWS 고급 보안 서비스를 통한
민첩한 보안 운영 전략
목차
• AWS 보안에 대한 이해
• AWS Config 소개
• AWS Config Rules 소개
AWS 보안에 대한 이해
일반적인 AWS 보안 적용 절차
1
AWS
보안에
대한 이해
2
규제 준수
사항 확인
3
IAM 연계
4
탐지 기능
적용
5
네트웍
보안 설정
6
데이터
보안 적용
7
변경 관리
최적화
8
보안 기능
자동화
AWS 보안은 책임 공유모델입니다.
1
AWS
보안에
대한 이해
AWS 기반 서비스
컴퓨트 스토리지 데이터베이스 네트워킹
AWS 글로벌 인프라
리젼
가용 영역
엣지 로케이션
네트웍 보안 IT 자산관리
고객 어플리케이션과 컨텐츠
고객
데이터 보안 접근 통제
AWS는 클라우드
자체의
보안/통제를
담당합니다.
고객은
AWS상의
고객환경에
대한
보안/통제를
담당합니다.
AWS Assurance Programs
2
규제 준수
사항 확인
AWS의 인프라는 이미 다양한 인증을
획득하고 있습니다.
• SOC 1 (SSAE 16 & ISAE 3402) Type II
• SOC 2 Type II, SOC 3 리포트
• ISO 27001, 9001, 27017, 27018
• PCI DSS Level 1
• FedRAMP, HIPAA 등
AWS	Inspector
Rule	package
AWS	
Professional	
Service
AWS	Partners
AWS는 고객의 규제
요건을 준수하는데
도움이 될 수 있는
다양한 선택지를
제공합니다.
Customers
사용자 인증 및 권한 관리 3
IAM 연계
ü SMS 기반 MFA
ü 폴리쉬 시뮬레이터
ü Console Search
ü 리눅스 도메인 조인
ü Microsoft Active Directory
AWS IAM AWS
Directory service
로깅 및 모니터링
4
탐지 기능
적용
AWS
CloudTrail
Amazon
CloudWatch
ü 모든 리전에 대한 일괄
활성화
ü 무결성 & 암호화
ü Archive & Forward
ü Amazon CloudWatch Logs
ü 메트릭 & 필터
ü 경보 & 통지
네트웍 보안
5
네트웍
보안 설정
AWS VPC AWS WAF
ü 방화벽 – NACL, Security
Group
ü VPC Flow Logs(방화벽
로그)
ü Managed NAT
ü 웹 요청 필터링 – IP, 문자열,
SQL injection
ü Amazon Cloudfront 연계
ü 대쉬보드
데이터 보안
Amazon
CloudHSM
ü 타 AWS 서비스들과 연계
ü CloudTrail 연계
ü AWS SDK for application
encryption
ü 전용 HSM
ü on-premises HSM 장비와
연계
ü 하이브리드 아키텍쳐
AWS KMS
6
데이터
보안 적용
좀 더 고도화된 보안의 필요성
좀더 높은 가시성 자동화를 통한 편리성
• 셀프서비스 – 필요한 리소스를 각자
구축
• 리소스 등이 서로 연계되어 있음
• 구축 환경의 구성 내역에 대한 안전성
입증 필요
• 늘 발생하는 위배 내역에 대한 반복되는
조치
• 빈번한 변경과 즉시 반영
• 회사 보안 정책 적용과 이것의 입증이
필요
민첩한 보안 운영 전략 = DevSecOps
DevSecOps가 왜 필요할까요?
• 전통적인 보안방식은 확장과 혁신에 많은 제약
• 빠른 의사결정이 필수적인 DevOps환경을 원활하게 지원할 새로운 보안 체계
DevSecOps의 고려사항
• 고객 중심의 사고
• Scale, scale, scale !!!
• 목표 범위
• 자동화를 통한 선제적인 대응
• 피드백을 통한 상시 개선
OPS
SEC
DEV
코드화된 보안
최적화된 변경 관리
AWS
Config
ü 구성 변경내역의
지속적인 기록
ü 시간 순서 별 변경
내역 추적
ü Archive & Compare
7
변경 관리
최적화
AWS
Inspector
ü 어플리케이션 환경 스캐닝
ü 빌트인 룰셋 – CVE(취약점),
운영체제, 네트웍, 인증,
어플리케이션
ü 감사 패키지 – PCI-DSS
자동화된 보안
8
보안 기능
자동화
Amazon
Config Rules
ü 회사정책, 모범사례 기준
위배 사항 적발
ü 위배 사항에 대한 자동 조치
ü 필요시, 별도 워크플로 병합
AWS
CloudFormation
ü 회사 보안 정책의 코드화
ü Config Rules + 람다를
활용하여 정책의 강제 집행
AWS Config 소개
AWS Config
• AWS 리소스에 대한
인벤토리 관리
• 신규 또는 삭제된
리소스에 대한 인식
• 지속적으로 구성정보
변경기록
• 구성이 변경되면 통지
정규화변경 내역
기록
변경된
리소스
AWS Config
전달
스트림
스냅샷(ex. 2016-05-17)
AWS Config
APIs
저장
이력
AWS Config 데모
Title + Content
Title + Content
Title + Content
Title + Content
Title + Content
Title + Content
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
어떤 리소스들이 존재하는지 확인
무엇이 변경되었는지 확인
Configuration Item
리소스의 모든 구성속성들에 대해, 변경될 때 마다, 변경된 구성정보들을 담고
있는 새로운 Configuration item이 생성됨.
Component Description 전형적인 예
Metadata 해당 configuration item에 대한 정보 Version ID, Configuration item ID, 수집
시간, State ID(상태 순서), MD5Hash, 등.
Common
Attributes
Resource 속성값 리소스 아이디, 태그, 리소스타입, Amazon
Resource Name (ARN), 가용영역 등
Relationships 해당 account 내에 다른 리소스와의
어떤 관계가 있는지를 설명.
EBS 볼륨(vol-1234567)이 EC2 인스턴스(i-
a1b2c3d4)에 붙어 있음
Current
Configuration
해당 리소스의 ‘Describe’, ‘List’ API 콜의
리턴 결과
EBS 볼륨 타입(GP2, PIOPS, Magnetic), 볼륨
구성 상태(DeleteOnTermination flag 등)
Related Events 해당 리소스의 현재 구성상태를
발생시킨 작업의 CloudTrail event 정보
AWS CloudTrail event ID
Configuration Item
"configurationItemVersion": "1.0",
"configurationItemCaptureTime": "2014…",
"configurationStateID": “….",
"configurationItemStatus": "OK",
"resourceId": "vol-ce676ccc",
"arn": "arn:aws:us-west-………",
"accountId": "12345678910",
"availibilityZone": "us-west-2b",
"resourceType": "AWS::EC2::Volume",
"resourceCreationTime": "2014-02..",
"tags": {},
"relationships": [
{
"resourceId": "i-344c463d",
"resourceType": "AWS::EC2::Instance",
"name": "Attached to Instance"
}
],
"relatedEvents": [
"06c12a39-eb35-11de-ae07-db69edbb1e4",
],
Metadata
Common Attributes
Relationships
Related Events
Configuration Item
"configuration": {
"volumeId": "vol-ce676ccc",
"size": 1,
"snapshotId": "",
"availabilityZone": "us-west-2b",
"state": "in-use",
"createTime": "2014-02-……",
"attachments": [
{
"volumeId": "vol-ce676ccc",
"instanceId": "i-344c463d",
"device": "/dev/sdf",
"state": "attached",
"attachTime": "2014-03-",
"deleteOnTermination": false
}
],
"tags": [
{
"tagName": "environment",
"tagValue": "PROD"
Configuration
Relationships
자동으로 할당되는 의존 관계의 양방향 맵핑.
멀티 리전에서 단일 S3 bucket으로 데이터 취합
"Effect": "Allow",
"Principal": {
"AWS": [
"arn:aws:iam::xxxxx:admin",
"arn:aws:iam::yyyyy:admin",
“.....”
"Action": "s3:GetBucketAcl",
"Resource":
"arn:aws:s3:::myBucketName"
}
"Action": "s3:PutObject",
"Resource": [
"arn:aws:s3:::myBucketName/myLogFilePrefix/A
WSLogs/xxxx/*",
리전1
리전2
리전3
공통 S3 버킷
SNS 토픽:리전1
SNS 토픽:리전2
SNS 토픽:리전3
공통 SQS 큐
기존 CMDB 환경과 연계
어댑터는 JSON형식을 각 CMDB 포맷으로 변환하는 커스텀 모듈
BMC, HP, Custom
CMDB
어댑터
어카운트 1
어카운트 2
어카운트 3
공통 S3 버킷
공통 SNS 토픽
기존 CMDB 환경과 연계
AWS
Config
BMC
HP
API
어댑터어댑터
어댑터는 Config API와 연계하는 커스텀 모듈
어카운트 1
어카운트 2
어카운트 3
지원되는 리소스 타입
리소스 타입 리소스
Amazon EC2
EC2 인스턴스, EC2 엘라스틱 IP, EC2 Security Group,
EC2 네트웍 인터페이스
Amazon EBS EBS 볼륨
Amazon VPC
VPC, 네트웍 ACL, 라우팅 테이블, 서브넷, VPN연결,
인터넷 게이트웨이, 고객 게이트웨이, VPN 게이트웨이
AWS CloudTrail Trail
Identity and Access
Management
IAM 사용자, IAM 그룹, IAM 롤, IAM Customer
Managed Policies
Amazon EC2 Dedicated Hosts
AWS Config Rules 소개
Config Rules
• 기록된 구성정보의 검증을 체크하는 룰
• 내부 보안 정책(적발 및 대응 조치)의 코딩화
• Managed Rules
– AWS가 정의 및 관리되는 룰
– 최소한의 구성만 필요
• Custom Rules
– 고객이 정의 및 관리
– AWS 람다를 사용하여 정의
Config Rules의 시작 조건
1. 변경작업 발생시,
• 범위 지정 필요
• 지정된 태그 정보를 가진 리소스만
• 특정 리소스 또는 타입을 지정
• Config 관리 영역 전체
• 사례: ‘Production’으로 태깅된 EBS 볼륨은 반드시 EC2 instance에 붙어
있어야 함.
2. 주기적으로 실행
• 사례: 매 3시간 마다, 해당 Account가 3 대 이상의 “PCI v3” EC2
instance를 실행하고 있는지 확인.
AWS Config Rules
– Managed Rule 데모
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
Custom Rules
• 고객사 프랙티스를 자동화
하기 위해 코드로 구현하고
AWS 람다 활용
• Config Rules Git hub 저장소:
https://github.com/awslabs/aws-config-rules
AWS Config Rules
– Custom Rule 데모
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
대상 리소스 존재 유무 체크
체크 결과를 Config에 기록
승인된 AMI로 생성되었는지 체크
Event와 규칙조건을 파싱
체크 로직 호출
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016
활용하세요!!
• AWS Config 문서
• http://aws.amazon.com/documentation/config/
• Config Rules Repository
• https://github.com/awslabs/aws-config-rules
• 사용중 문의는 AWS Config forum 활용
• https://forums.aws.amazon.com/forum.jspa?forumID=184
마치면서…
OPS
SEC
DEV
코드화된 보안 Amazon Config,
Config Rules
민첩한 보안
감사합니다.
여러분의 피드백을 기다립니다!
https://www.awssummit.co.kr
모바일 페이지에 접속하셔서, 지금 세션 평가에
참여하시면, 행사 후 기념품을 드립니다.
#AWSSummit 해시태그로 소셜 미디어에 여러분의
행사 소감을 올려주세요.
발표 자료 및 녹화 동영상은 AWS Korea 공식 소셜
채널로 곧 공유될 예정입니다.

More Related Content

PDF
[AWS Builders] AWS상의 보안 위협 탐지 및 대응
PDF
컴플라이언스를 위한 고급 AWS 보안 구성 방법-AWS Summit Seoul 2017
PDF
클라우드 여정을 성공적으로 수행하기 위한 AWS IAM 활용 전략::최원근:: AWS Summit Seoul 2018
PDF
Aws guard duty security monitoring service
PDF
멀티 어카운트 환경의 보안과 가시성을 높이기 위한 전략 - AWS Summit Seoul 2017
PDF
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
PDF
AWS Summit Seoul 2023 | SK쉴더스: AWS Native Security 서비스를 활용한 경계보안
PDF
클라우드 세상에서 살아남기: 금융편 - 이한주 대표이사/공동창업자, 베스핀 글로벌 / 김민성 팀장, KB국민카드 :: AWS Summit ...
[AWS Builders] AWS상의 보안 위협 탐지 및 대응
컴플라이언스를 위한 고급 AWS 보안 구성 방법-AWS Summit Seoul 2017
클라우드 여정을 성공적으로 수행하기 위한 AWS IAM 활용 전략::최원근:: AWS Summit Seoul 2018
Aws guard duty security monitoring service
멀티 어카운트 환경의 보안과 가시성을 높이기 위한 전략 - AWS Summit Seoul 2017
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
AWS Summit Seoul 2023 | SK쉴더스: AWS Native Security 서비스를 활용한 경계보안
클라우드 세상에서 살아남기: 금융편 - 이한주 대표이사/공동창업자, 베스핀 글로벌 / 김민성 팀장, KB국민카드 :: AWS Summit ...

What's hot (20)

PDF
Amazon SageMaker 모델 학습 방법 소개::최영준, 솔루션즈 아키텍트 AI/ML 엑스퍼트, AWS::AWS AIML 스페셜 웨비나
PDF
Amazon SageMaker 모델 빌딩 파이프라인 소개::이유동, AI/ML 스페셜리스트 솔루션즈 아키텍트, AWS::AWS AIML 스...
PDF
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
PDF
AWS Summit Seoul 2023 | 다중 계정 및 하이브리드 환경에서 안전한 IAM 체계 만들기
PPTX
Cache in API Gateway
PDF
AWS Builders - Industry Edition: DevSecOps on AWS - 시작은 IAM 부터
PPTX
Azure role based access control (rbac)
PDF
CloudWatch 성능 모니터링과 신속한 대응을 위한 노하우 - 박선용 솔루션즈 아키텍트:: AWS Cloud Track 3 Gaming
PDF
Elastic Load Balancing 심층 분석 - AWS Summit Seoul 2017
PDF
AWS 클라우드 보안 및 규정 준수 소개 (박철수) - AWS 웨비나 시리즈
PDF
AWS Fargate와 Amazon ECS를 사용한 CI/CD 베스트 프랙티스 - 유재석, AWS 솔루션즈 아키텍트 :: AWS Build...
PDF
AWS Lambda를 기반으로한 실시간 빅테이터 처리하기
PDF
AWS Security 솔루션 자세히 살펴보기 :: 신용녀 :: AWS Finance Seminar
PDF
AWS Summit Seoul 2023 | AWS로 구축한 피플펀드의 신용평가 MLOps 플랫폼 개발 여정
PDF
Amazon Personalize Event Tracker 실시간 고객 반응을 고려한 추천::김태수, 솔루션즈 아키텍트, AWS::AWS ...
PPT
10월 웨비나 - AWS에서 Active Directory 구축 및 연동 옵션 살펴보기 (김용우 솔루션즈 아키텍트)
PDF
실시간 스트리밍 분석 Kinesis Data Analytics Deep Dive
PPTX
AWS solution Architect Associate study material
PDF
AWS Summit Seoul 2023 | Amazon EKS 데이터 전송 비용 절감 및 카오스 엔지니어링 적용 사례
PDF
Azure DDoS Protection Standard
Amazon SageMaker 모델 학습 방법 소개::최영준, 솔루션즈 아키텍트 AI/ML 엑스퍼트, AWS::AWS AIML 스페셜 웨비나
Amazon SageMaker 모델 빌딩 파이프라인 소개::이유동, AI/ML 스페셜리스트 솔루션즈 아키텍트, AWS::AWS AIML 스...
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
AWS Summit Seoul 2023 | 다중 계정 및 하이브리드 환경에서 안전한 IAM 체계 만들기
Cache in API Gateway
AWS Builders - Industry Edition: DevSecOps on AWS - 시작은 IAM 부터
Azure role based access control (rbac)
CloudWatch 성능 모니터링과 신속한 대응을 위한 노하우 - 박선용 솔루션즈 아키텍트:: AWS Cloud Track 3 Gaming
Elastic Load Balancing 심층 분석 - AWS Summit Seoul 2017
AWS 클라우드 보안 및 규정 준수 소개 (박철수) - AWS 웨비나 시리즈
AWS Fargate와 Amazon ECS를 사용한 CI/CD 베스트 프랙티스 - 유재석, AWS 솔루션즈 아키텍트 :: AWS Build...
AWS Lambda를 기반으로한 실시간 빅테이터 처리하기
AWS Security 솔루션 자세히 살펴보기 :: 신용녀 :: AWS Finance Seminar
AWS Summit Seoul 2023 | AWS로 구축한 피플펀드의 신용평가 MLOps 플랫폼 개발 여정
Amazon Personalize Event Tracker 실시간 고객 반응을 고려한 추천::김태수, 솔루션즈 아키텍트, AWS::AWS ...
10월 웨비나 - AWS에서 Active Directory 구축 및 연동 옵션 살펴보기 (김용우 솔루션즈 아키텍트)
실시간 스트리밍 분석 Kinesis Data Analytics Deep Dive
AWS solution Architect Associate study material
AWS Summit Seoul 2023 | Amazon EKS 데이터 전송 비용 절감 및 카오스 엔지니어링 적용 사례
Azure DDoS Protection Standard
Ad

Viewers also liked (15)

PDF
AWS 보안: WAF, AWS Inspector, Config Rules - 임기성 :: 2015 리인벤트 리캡 게이밍
PDF
AWS WAF 실습가이드
PDF
AWF WAF Introduction
PDF
Amazon S3 및 Elastic Beanstalk을 활용한 Wordpress 웹 사이트 구축하기 (윤석찬) - AWS 월간 웨비나
PDF
비디가 제시하는 AWS Migration 주요 factor - BD 홍성준 이사:: AWS Cloud Track 1 Intro
PDF
AWS re:Invent 신규 서비스 총정리 (윤석찬, AWS테크에반젤리스트)
PDF
AWS 클라우드 데이터 이전을 위한 6가지 전략 (윤석찬) :: AWS 8월 월간 웨비나
PDF
AWSKRUG - AWS 한국 사용자 모임 소개(2017)
PPTX
9월 웨비나 - AWS 클라우드 보안의 이해 (양승도 솔루션즈 아키텍트)
PDF
쉽게 알아보는 AWS 클라우드 보안 :: 임기성 & 신용녀 :: AWS Summit Seoul 2016
PPTX
10월 웨비나 - AWS 상에서 Microsoft SQL Server 운영의 모범 사례 살펴보기 (최정욱 솔루션즈 아키텍트)
PDF
AWS CLOUD 2017 - AWS Shield를 통한 DDoS 대비 복원성 강한 AWS 보안 아키텍처 구성 (임기성 솔루션즈 아키텍트)
PDF
AWS CLOUD 2017 - 쉽게 알아보는 AWS 클라우드 보안 (신용녀 솔루션즈 아키텍트))
PPTX
9월 웨비나 - AWS에서의 네트워크 보안 (이경수 솔루션즈 아키텍트)
PDF
성공적인 AWS Cloud 마이그레이션 전략 및 사례 - 방희란 매니저:: AWS Cloud Track 1 Intro
AWS 보안: WAF, AWS Inspector, Config Rules - 임기성 :: 2015 리인벤트 리캡 게이밍
AWS WAF 실습가이드
AWF WAF Introduction
Amazon S3 및 Elastic Beanstalk을 활용한 Wordpress 웹 사이트 구축하기 (윤석찬) - AWS 월간 웨비나
비디가 제시하는 AWS Migration 주요 factor - BD 홍성준 이사:: AWS Cloud Track 1 Intro
AWS re:Invent 신규 서비스 총정리 (윤석찬, AWS테크에반젤리스트)
AWS 클라우드 데이터 이전을 위한 6가지 전략 (윤석찬) :: AWS 8월 월간 웨비나
AWSKRUG - AWS 한국 사용자 모임 소개(2017)
9월 웨비나 - AWS 클라우드 보안의 이해 (양승도 솔루션즈 아키텍트)
쉽게 알아보는 AWS 클라우드 보안 :: 임기성 & 신용녀 :: AWS Summit Seoul 2016
10월 웨비나 - AWS 상에서 Microsoft SQL Server 운영의 모범 사례 살펴보기 (최정욱 솔루션즈 아키텍트)
AWS CLOUD 2017 - AWS Shield를 통한 DDoS 대비 복원성 강한 AWS 보안 아키텍처 구성 (임기성 솔루션즈 아키텍트)
AWS CLOUD 2017 - 쉽게 알아보는 AWS 클라우드 보안 (신용녀 솔루션즈 아키텍트))
9월 웨비나 - AWS에서의 네트워크 보안 (이경수 솔루션즈 아키텍트)
성공적인 AWS Cloud 마이그레이션 전략 및 사례 - 방희란 매니저:: AWS Cloud Track 1 Intro
Ad

Similar to AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016 (20)

PDF
AWS 클라우드 보안 및 규정 준수 소개 - 박철수 솔루션즈 아키텍트:: AWS Cloud Track 1 Intro
PDF
고급 AWS 클라우드 보안 및 규정 활용 방법 - 임기성 솔루션즈 아키텍트:: AWS Cloud Track 2 Advanced
PDF
AWS 신규 보안 서비스 - WAF. Inspector 등 (김용우) :: re:Invent re:Cap Webinar 2015
PDF
클라우드 네이티브 환경에 맞는 IT 운영 원칙과 모범사례 - 권신중 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
PDF
[AWS & 베스핀글로벌, 바이오∙헬스케어∙제약사를 위한 세미나] AWS 클라우드 보안
PDF
[Games on AWS 2019] AWS 사용자를 위한 만랩 달성 트랙 | AWS 최적화 사용을 위해 운영자가 아닌 개발자들이 해야 할 ...
PDF
보안 사고 예방을 위한 주요 AWS 모범 사례 – 신은수, AWS 보안 담당 솔루션즈 아키텍트:: AWS 온라인 이벤트 – 클라우드 보안 특집
PDF
AWS risk_detection_webinar
PDF
강의 3: AWS 보안:: AWSome Day Online Conference
PPTX
강연 1. AWS 소개 및 AWS의 역사:: AWSome Day Online Conference
PDF
강의 3 - AWS 보안 (조재구 테크니컬 트레이너, AWS) :: AWSome Day 온라인 컨퍼런스 2018
PDF
금융권 고객을 위한 클라우드 보안 및 규정 준수 가이드 - 이대근 시큐리티 어슈어런스 매니저, AWS :: AWS Summit Seoul ...
PDF
실 적용 사례로 살펴보는 AWS 필수 보안 구성 - AWS Summit Seoul 2017
PDF
국내외 클라우드 정책 브리핑 및 제언::신종회, 노경원,Victoria Espinel,명승환,조용범,김동조::AWS Summit Seoul...
PDF
AWS CLOUD 2017 - 서울 리전 개설 1년, 고객 관점 모범 아키텍처 설계 전략 (양승도 솔루션즈 아키텍트)
PDF
비즈니스 혁신 가속화와 효과적 규정 준수를 위한 AWS ISMS 소개::신종회::AWS Summit Seoul 2018
PDF
강의 1: AWS 클라우드 개념:: AWSome Day Online Conference
PDF
천만 사용자를 위한 AWS 클라우드 아키텍처 진화하기 - 김준형 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
PDF
컨테이너, AWS에서 날개를 달다 - 유재석, AWS 솔루션즈 아키텍트 :: AWS Game Master 온라인 세미나
PDF
AWS Summit Seoul 2015 - AWS를 통한 클라우드 보안 이해하기
AWS 클라우드 보안 및 규정 준수 소개 - 박철수 솔루션즈 아키텍트:: AWS Cloud Track 1 Intro
고급 AWS 클라우드 보안 및 규정 활용 방법 - 임기성 솔루션즈 아키텍트:: AWS Cloud Track 2 Advanced
AWS 신규 보안 서비스 - WAF. Inspector 등 (김용우) :: re:Invent re:Cap Webinar 2015
클라우드 네이티브 환경에 맞는 IT 운영 원칙과 모범사례 - 권신중 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
[AWS & 베스핀글로벌, 바이오∙헬스케어∙제약사를 위한 세미나] AWS 클라우드 보안
[Games on AWS 2019] AWS 사용자를 위한 만랩 달성 트랙 | AWS 최적화 사용을 위해 운영자가 아닌 개발자들이 해야 할 ...
보안 사고 예방을 위한 주요 AWS 모범 사례 – 신은수, AWS 보안 담당 솔루션즈 아키텍트:: AWS 온라인 이벤트 – 클라우드 보안 특집
AWS risk_detection_webinar
강의 3: AWS 보안:: AWSome Day Online Conference
강연 1. AWS 소개 및 AWS의 역사:: AWSome Day Online Conference
강의 3 - AWS 보안 (조재구 테크니컬 트레이너, AWS) :: AWSome Day 온라인 컨퍼런스 2018
금융권 고객을 위한 클라우드 보안 및 규정 준수 가이드 - 이대근 시큐리티 어슈어런스 매니저, AWS :: AWS Summit Seoul ...
실 적용 사례로 살펴보는 AWS 필수 보안 구성 - AWS Summit Seoul 2017
국내외 클라우드 정책 브리핑 및 제언::신종회, 노경원,Victoria Espinel,명승환,조용범,김동조::AWS Summit Seoul...
AWS CLOUD 2017 - 서울 리전 개설 1년, 고객 관점 모범 아키텍처 설계 전략 (양승도 솔루션즈 아키텍트)
비즈니스 혁신 가속화와 효과적 규정 준수를 위한 AWS ISMS 소개::신종회::AWS Summit Seoul 2018
강의 1: AWS 클라우드 개념:: AWSome Day Online Conference
천만 사용자를 위한 AWS 클라우드 아키텍처 진화하기 - 김준형 솔루션즈 아키텍트, AWS :: AWS Summit Seoul 2019
컨테이너, AWS에서 날개를 달다 - 유재석, AWS 솔루션즈 아키텍트 :: AWS Game Master 온라인 세미나
AWS Summit Seoul 2015 - AWS를 통한 클라우드 보안 이해하기

More from Amazon Web Services Korea (20)

PDF
[D3T1S01] Gen AI를 위한 Amazon Aurora 활용 사례 방법
PDF
[D3T1S06] Neptune Analytics with Vector Similarity Search
PDF
[D3T1S03] Amazon DynamoDB design puzzlers
PDF
[D3T1S04] Aurora PostgreSQL performance monitoring and troubleshooting by use...
PDF
[D3T1S07] AWS S3 - 클라우드 환경에서 데이터베이스 보호하기
PDF
[D3T1S05] Aurora 혼합 구성 아키텍처를 사용하여 예상치 못한 트래픽 급증 대응하기
PDF
[D3T1S02] Aurora Limitless Database Introduction
PDF
[D3T2S01] Amazon Aurora MySQL 메이저 버전 업그레이드 및 Amazon B/G Deployments 실습
PDF
[D3T2S03] Data&AI Roadshow 2024 - Amazon DocumentDB 실습
PDF
AWS Modern Infra with Storage Roadshow 2023 - Day 2
PDF
AWS Modern Infra with Storage Roadshow 2023 - Day 1
PDF
사례로 알아보는 Database Migration Service : 데이터베이스 및 데이터 이관, 통합, 분리, 분석의 도구 - 발표자: ...
PDF
Amazon DocumentDB - Architecture 및 Best Practice (Level 200) - 발표자: 장동훈, Sr. ...
PDF
Amazon Elasticache - Fully managed, Redis & Memcached Compatible Service (Lev...
PDF
Internal Architecture of Amazon Aurora (Level 400) - 발표자: 정달영, APAC RDS Speci...
PDF
[Keynote] 슬기로운 AWS 데이터베이스 선택하기 - 발표자: 강민석, Korea Database SA Manager, WWSO, A...
PDF
Demystify Streaming on AWS - 발표자: 이종혁, Sr Analytics Specialist, WWSO, AWS :::...
PDF
Amazon EMR - Enhancements on Cost/Performance, Serverless - 발표자: 김기영, Sr Anal...
PDF
Amazon OpenSearch - Use Cases, Security/Observability, Serverless and Enhance...
PDF
Enabling Agility with Data Governance - 발표자: 김성연, Analytics Specialist, WWSO,...
[D3T1S01] Gen AI를 위한 Amazon Aurora 활용 사례 방법
[D3T1S06] Neptune Analytics with Vector Similarity Search
[D3T1S03] Amazon DynamoDB design puzzlers
[D3T1S04] Aurora PostgreSQL performance monitoring and troubleshooting by use...
[D3T1S07] AWS S3 - 클라우드 환경에서 데이터베이스 보호하기
[D3T1S05] Aurora 혼합 구성 아키텍처를 사용하여 예상치 못한 트래픽 급증 대응하기
[D3T1S02] Aurora Limitless Database Introduction
[D3T2S01] Amazon Aurora MySQL 메이저 버전 업그레이드 및 Amazon B/G Deployments 실습
[D3T2S03] Data&AI Roadshow 2024 - Amazon DocumentDB 실습
AWS Modern Infra with Storage Roadshow 2023 - Day 2
AWS Modern Infra with Storage Roadshow 2023 - Day 1
사례로 알아보는 Database Migration Service : 데이터베이스 및 데이터 이관, 통합, 분리, 분석의 도구 - 발표자: ...
Amazon DocumentDB - Architecture 및 Best Practice (Level 200) - 발표자: 장동훈, Sr. ...
Amazon Elasticache - Fully managed, Redis & Memcached Compatible Service (Lev...
Internal Architecture of Amazon Aurora (Level 400) - 발표자: 정달영, APAC RDS Speci...
[Keynote] 슬기로운 AWS 데이터베이스 선택하기 - 발표자: 강민석, Korea Database SA Manager, WWSO, A...
Demystify Streaming on AWS - 발표자: 이종혁, Sr Analytics Specialist, WWSO, AWS :::...
Amazon EMR - Enhancements on Cost/Performance, Serverless - 발표자: 김기영, Sr Anal...
Amazon OpenSearch - Use Cases, Security/Observability, Serverless and Enhance...
Enabling Agility with Data Governance - 발표자: 김성연, Analytics Specialist, WWSO,...

AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략 :: 임기성 :: AWS Summit Seoul 2016

  • 1. © 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 임기성 | 솔루션즈 아키텍트 2016 년 5월 17일 AWS 고급 보안 서비스를 통한 민첩한 보안 운영 전략
  • 2. 목차 • AWS 보안에 대한 이해 • AWS Config 소개 • AWS Config Rules 소개
  • 4. 일반적인 AWS 보안 적용 절차 1 AWS 보안에 대한 이해 2 규제 준수 사항 확인 3 IAM 연계 4 탐지 기능 적용 5 네트웍 보안 설정 6 데이터 보안 적용 7 변경 관리 최적화 8 보안 기능 자동화
  • 5. AWS 보안은 책임 공유모델입니다. 1 AWS 보안에 대한 이해 AWS 기반 서비스 컴퓨트 스토리지 데이터베이스 네트워킹 AWS 글로벌 인프라 리젼 가용 영역 엣지 로케이션 네트웍 보안 IT 자산관리 고객 어플리케이션과 컨텐츠 고객 데이터 보안 접근 통제 AWS는 클라우드 자체의 보안/통제를 담당합니다. 고객은 AWS상의 고객환경에 대한 보안/통제를 담당합니다.
  • 6. AWS Assurance Programs 2 규제 준수 사항 확인 AWS의 인프라는 이미 다양한 인증을 획득하고 있습니다. • SOC 1 (SSAE 16 & ISAE 3402) Type II • SOC 2 Type II, SOC 3 리포트 • ISO 27001, 9001, 27017, 27018 • PCI DSS Level 1 • FedRAMP, HIPAA 등 AWS Inspector Rule package AWS Professional Service AWS Partners AWS는 고객의 규제 요건을 준수하는데 도움이 될 수 있는 다양한 선택지를 제공합니다. Customers
  • 7. 사용자 인증 및 권한 관리 3 IAM 연계 ü SMS 기반 MFA ü 폴리쉬 시뮬레이터 ü Console Search ü 리눅스 도메인 조인 ü Microsoft Active Directory AWS IAM AWS Directory service
  • 8. 로깅 및 모니터링 4 탐지 기능 적용 AWS CloudTrail Amazon CloudWatch ü 모든 리전에 대한 일괄 활성화 ü 무결성 & 암호화 ü Archive & Forward ü Amazon CloudWatch Logs ü 메트릭 & 필터 ü 경보 & 통지
  • 9. 네트웍 보안 5 네트웍 보안 설정 AWS VPC AWS WAF ü 방화벽 – NACL, Security Group ü VPC Flow Logs(방화벽 로그) ü Managed NAT ü 웹 요청 필터링 – IP, 문자열, SQL injection ü Amazon Cloudfront 연계 ü 대쉬보드
  • 10. 데이터 보안 Amazon CloudHSM ü 타 AWS 서비스들과 연계 ü CloudTrail 연계 ü AWS SDK for application encryption ü 전용 HSM ü on-premises HSM 장비와 연계 ü 하이브리드 아키텍쳐 AWS KMS 6 데이터 보안 적용
  • 11. 좀 더 고도화된 보안의 필요성 좀더 높은 가시성 자동화를 통한 편리성 • 셀프서비스 – 필요한 리소스를 각자 구축 • 리소스 등이 서로 연계되어 있음 • 구축 환경의 구성 내역에 대한 안전성 입증 필요 • 늘 발생하는 위배 내역에 대한 반복되는 조치 • 빈번한 변경과 즉시 반영 • 회사 보안 정책 적용과 이것의 입증이 필요
  • 12. 민첩한 보안 운영 전략 = DevSecOps DevSecOps가 왜 필요할까요? • 전통적인 보안방식은 확장과 혁신에 많은 제약 • 빠른 의사결정이 필수적인 DevOps환경을 원활하게 지원할 새로운 보안 체계 DevSecOps의 고려사항 • 고객 중심의 사고 • Scale, scale, scale !!! • 목표 범위 • 자동화를 통한 선제적인 대응 • 피드백을 통한 상시 개선 OPS SEC DEV 코드화된 보안
  • 13. 최적화된 변경 관리 AWS Config ü 구성 변경내역의 지속적인 기록 ü 시간 순서 별 변경 내역 추적 ü Archive & Compare 7 변경 관리 최적화 AWS Inspector ü 어플리케이션 환경 스캐닝 ü 빌트인 룰셋 – CVE(취약점), 운영체제, 네트웍, 인증, 어플리케이션 ü 감사 패키지 – PCI-DSS
  • 14. 자동화된 보안 8 보안 기능 자동화 Amazon Config Rules ü 회사정책, 모범사례 기준 위배 사항 적발 ü 위배 사항에 대한 자동 조치 ü 필요시, 별도 워크플로 병합 AWS CloudFormation ü 회사 보안 정책의 코드화 ü Config Rules + 람다를 활용하여 정책의 강제 집행
  • 16. AWS Config • AWS 리소스에 대한 인벤토리 관리 • 신규 또는 삭제된 리소스에 대한 인식 • 지속적으로 구성정보 변경기록 • 구성이 변경되면 통지 정규화변경 내역 기록 변경된 리소스 AWS Config 전달 스트림 스냅샷(ex. 2016-05-17) AWS Config APIs 저장 이력
  • 27. Configuration Item 리소스의 모든 구성속성들에 대해, 변경될 때 마다, 변경된 구성정보들을 담고 있는 새로운 Configuration item이 생성됨. Component Description 전형적인 예 Metadata 해당 configuration item에 대한 정보 Version ID, Configuration item ID, 수집 시간, State ID(상태 순서), MD5Hash, 등. Common Attributes Resource 속성값 리소스 아이디, 태그, 리소스타입, Amazon Resource Name (ARN), 가용영역 등 Relationships 해당 account 내에 다른 리소스와의 어떤 관계가 있는지를 설명. EBS 볼륨(vol-1234567)이 EC2 인스턴스(i- a1b2c3d4)에 붙어 있음 Current Configuration 해당 리소스의 ‘Describe’, ‘List’ API 콜의 리턴 결과 EBS 볼륨 타입(GP2, PIOPS, Magnetic), 볼륨 구성 상태(DeleteOnTermination flag 등) Related Events 해당 리소스의 현재 구성상태를 발생시킨 작업의 CloudTrail event 정보 AWS CloudTrail event ID
  • 28. Configuration Item "configurationItemVersion": "1.0", "configurationItemCaptureTime": "2014…", "configurationStateID": “….", "configurationItemStatus": "OK", "resourceId": "vol-ce676ccc", "arn": "arn:aws:us-west-………", "accountId": "12345678910", "availibilityZone": "us-west-2b", "resourceType": "AWS::EC2::Volume", "resourceCreationTime": "2014-02..", "tags": {}, "relationships": [ { "resourceId": "i-344c463d", "resourceType": "AWS::EC2::Instance", "name": "Attached to Instance" } ], "relatedEvents": [ "06c12a39-eb35-11de-ae07-db69edbb1e4", ], Metadata Common Attributes Relationships Related Events
  • 29. Configuration Item "configuration": { "volumeId": "vol-ce676ccc", "size": 1, "snapshotId": "", "availabilityZone": "us-west-2b", "state": "in-use", "createTime": "2014-02-……", "attachments": [ { "volumeId": "vol-ce676ccc", "instanceId": "i-344c463d", "device": "/dev/sdf", "state": "attached", "attachTime": "2014-03-", "deleteOnTermination": false } ], "tags": [ { "tagName": "environment", "tagValue": "PROD" Configuration
  • 30. Relationships 자동으로 할당되는 의존 관계의 양방향 맵핑.
  • 31. 멀티 리전에서 단일 S3 bucket으로 데이터 취합 "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::xxxxx:admin", "arn:aws:iam::yyyyy:admin", “.....” "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::myBucketName" } "Action": "s3:PutObject", "Resource": [ "arn:aws:s3:::myBucketName/myLogFilePrefix/A WSLogs/xxxx/*", 리전1 리전2 리전3 공통 S3 버킷 SNS 토픽:리전1 SNS 토픽:리전2 SNS 토픽:리전3 공통 SQS 큐
  • 32. 기존 CMDB 환경과 연계 어댑터는 JSON형식을 각 CMDB 포맷으로 변환하는 커스텀 모듈 BMC, HP, Custom CMDB 어댑터 어카운트 1 어카운트 2 어카운트 3 공통 S3 버킷 공통 SNS 토픽
  • 33. 기존 CMDB 환경과 연계 AWS Config BMC HP API 어댑터어댑터 어댑터는 Config API와 연계하는 커스텀 모듈 어카운트 1 어카운트 2 어카운트 3
  • 34. 지원되는 리소스 타입 리소스 타입 리소스 Amazon EC2 EC2 인스턴스, EC2 엘라스틱 IP, EC2 Security Group, EC2 네트웍 인터페이스 Amazon EBS EBS 볼륨 Amazon VPC VPC, 네트웍 ACL, 라우팅 테이블, 서브넷, VPN연결, 인터넷 게이트웨이, 고객 게이트웨이, VPN 게이트웨이 AWS CloudTrail Trail Identity and Access Management IAM 사용자, IAM 그룹, IAM 롤, IAM Customer Managed Policies Amazon EC2 Dedicated Hosts
  • 36. Config Rules • 기록된 구성정보의 검증을 체크하는 룰 • 내부 보안 정책(적발 및 대응 조치)의 코딩화 • Managed Rules – AWS가 정의 및 관리되는 룰 – 최소한의 구성만 필요 • Custom Rules – 고객이 정의 및 관리 – AWS 람다를 사용하여 정의
  • 37. Config Rules의 시작 조건 1. 변경작업 발생시, • 범위 지정 필요 • 지정된 태그 정보를 가진 리소스만 • 특정 리소스 또는 타입을 지정 • Config 관리 영역 전체 • 사례: ‘Production’으로 태깅된 EBS 볼륨은 반드시 EC2 instance에 붙어 있어야 함. 2. 주기적으로 실행 • 사례: 매 3시간 마다, 해당 Account가 3 대 이상의 “PCI v3” EC2 instance를 실행하고 있는지 확인.
  • 38. AWS Config Rules – Managed Rule 데모
  • 50. Custom Rules • 고객사 프랙티스를 자동화 하기 위해 코드로 구현하고 AWS 람다 활용 • Config Rules Git hub 저장소: https://github.com/awslabs/aws-config-rules
  • 51. AWS Config Rules – Custom Rule 데모
  • 55. 대상 리소스 존재 유무 체크 체크 결과를 Config에 기록 승인된 AMI로 생성되었는지 체크 Event와 규칙조건을 파싱 체크 로직 호출
  • 76. 활용하세요!! • AWS Config 문서 • http://aws.amazon.com/documentation/config/ • Config Rules Repository • https://github.com/awslabs/aws-config-rules • 사용중 문의는 AWS Config forum 활용 • https://forums.aws.amazon.com/forum.jspa?forumID=184
  • 77. 마치면서… OPS SEC DEV 코드화된 보안 Amazon Config, Config Rules 민첩한 보안
  • 79. 여러분의 피드백을 기다립니다! https://www.awssummit.co.kr 모바일 페이지에 접속하셔서, 지금 세션 평가에 참여하시면, 행사 후 기념품을 드립니다. #AWSSummit 해시태그로 소셜 미디어에 여러분의 행사 소감을 올려주세요. 발표 자료 및 녹화 동영상은 AWS Korea 공식 소셜 채널로 곧 공유될 예정입니다.