보안 거버넌스

CloudTrail, Config, KMS 등 AWS 보안 거버넌스 서비스와 암호화, 규정 준수 개념을 정리합니다.

보안 거버넌스란 무엇인가요?

보안이라고 하면 많은 분들이 "해킹을 막는 것"만 떠올립니다. 하지만 그것은 보안의 일부일 뿐입니다.

진짜 보안은 세 가지를 포함합니다. 첫째, 누가 언제 무엇을 했는지 기록하는 것. 둘째, 중요한 데이터를 암호화하는 것. 셋째, 법과 규정을 준수하고 있음을 증명하는 것.

이 글에서는 AWS가 제공하는 보안 거버넌스 서비스들을 아주 쉽게 설명합니다.

---

 

건물 보안 시스템으로 생각해보세요

회사 건물을 운영한다고 상상해보세요. 건물을 안전하게 관리하려면 여러 장치가 필요합니다.

출입 기록부(AWS CloudTrail): 누가 언제 건물에 들어왔고 무엇을 했는지 기록합니다. 시설 점검 일지(AWS Config): 책상이나 설비가 어떻게 바뀌었는지 추적합니다. 금고 열쇠 관리 시스템(AWS KMS): 중요한 물건을 잠그는 열쇠를 안전하게 보관합니다.

이 세 가지가 AWS 보안 거버넌스의 핵심입니다.

---

 

AWS CloudTrail — 누가 무엇을 했는가

AWS 계정에서 일어나는 모든 작업을 기록하는 서비스입니다. 누가, 언제, 어떤 서비스에, 어떤 행동을 했는지 로그로 남깁니다.

예를 들어, 누군가 EC2 인스턴스를 갑자기 삭제했다면 CloudTrail 로그를 보면 누가 했는지 정확히 알 수 있습니다.

CloudTrail은 기본적으로 90일간 로그를 보관합니다. 더 오래 보관하려면 S3 버킷에 저장하도록 설정할 수 있습니다.

---

 

AWS Config — 설정이 어떻게 바뀌었는가

AWS 리소스의 구성(설정) 변경 이력을 추적하는 서비스입니다. "규칙"을 설정하면, 그 규칙을 위반하는 변경이 생길 때 자동으로 알려줍니다.

예를 들어, "모든 S3 버킷은 외부에 공개되면 안 된다"는 규칙을 만들 수 있습니다. 누군가 실수로 S3 버킷을 공개로 설정하면 즉시 알림이 옵니다.

CloudTrail이 "누가 했는지" 기록한다면, Config는 "무엇이 어떻게 바뀌었는지"를 추적합니다.

---

 

AWS KMS — 암호화 열쇠 보관함

KMS(Key Management Service)는 암호화 열쇠를 만들고, 관리하고, 교체하는 서비스입니다.

비유하자면, 금고가 있어도 열쇠를 아무 데나 두면 소용이 없습니다. KMS는 이 열쇠 자체를 안전하게 보관해주는 서비스입니다.

KMS는 Amazon S3, Amazon EBS, Amazon RDS 등 대부분의 AWS 서비스와 연동됩니다. 버튼 하나로 데이터 암호화를 켤 수 있습니다.

---

 

암호화의 두 가지 종류

데이터를 암호화하는 방식은 크게 두 가지로 나뉩니다.

저장 중 암호화(Encryption at Rest)는 디스크나 저장장치에 보관된 데이터를 암호화합니다. 하드디스크를 훔쳐가도 내용을 볼 수 없게 됩니다. S3, EBS, RDS에서 KMS를 이용해 자동으로 암호화할 수 있습니다.

전송 중 암호화(Encryption in Transit)는 인터넷을 통해 이동 중인 데이터를 암호화합니다. 카페 와이파이에서도 데이터가 도청되지 않게 보호합니다. HTTPS와 TLS 프로토콜이 이에 해당합니다. AWS Certificate Manager(ACM)로 SSL/TLS 인증서를 무료로 발급받을 수 있습니다.

---

 

규정 준수 서비스 모음

대기업이나 금융회사는 법적으로 특정 보안 기준을 충족해야 합니다. AWS는 이를 증명하고 자동화하는 서비스들을 제공합니다.

| 서비스 | 하는 일 | |--------|---------| | AWS Artifact | AWS의 공식 보안 보고서(SOC, ISO, PCI 등)를 다운로드합니다. 감사를 받을 때 제출하는 서류입니다. | | Amazon Inspector | EC2 인스턴스와 Lambda 함수에 보안 취약점이 있는지 자동으로 스캔합니다. | | Amazon Macie | Amazon S3에 저장된 파일에서 주민번호, 신용카드 번호 같은 민감 정보를 자동으로 찾아냅니다. | | AWS Security Hub | 여러 보안 서비스의 결과를 한 화면에 모아서 보여줍니다. | | AWS Audit Manager | 감사 보고서를 자동으로 만들어줍니다. |

---

 

시험 핵심 정리

시험에 자주 나오는 핵심 키워드를 정리합니다.

"누가 API를 호출했는지 추적" → AWS CloudTrail "리소스 설정 변경 이력 추적" → AWS Config "암호화 키를 생성하고 관리" → AWS KMS "AWS 규정 준수 보고서 다운로드" → AWS Artifact "EC2/Lambda 소프트웨어 취약점 스캔" → Amazon Inspector "S3에서 민감 데이터 자동 탐지" → Amazon Macie "여러 보안 서비스 결과를 한 곳에서 보기" → AWS Security Hub 저장 중 암호화 = Encryption at Rest, 전송 중 암호화 = Encryption in Transit (둘 다 시험에 자주 나옵니다)

블로그 목록으로 돌아가기