AWS를 사용하면 모든 보안을 AWS가 알아서 해준다고 생각하는 분들이 많습니다. 하지만 실제로는 AWS와 고객이 각자 맡는 역할이 나뉘어 있습니다. 이것을 공동 책임 모델이라고 합니다.
CLF-C02 시험에서 매우 자주 나오는 주제입니다.
---
아파트에 비유하면
아파트에 살 때를 생각해봅시다.
건물주(AWS)는 건물 구조, 엘리베이터, 공용 전기 설비, 외벽을 관리합니다. 그런데 내 집 안의 가구 배치, 현관 문 잠금, 개인 물건 관리는 세입자(고객)의 몫입니다.
아무리 좋은 아파트라도 현관 문을 안 잠그면 도둑이 들 수 있습니다. AWS도 마찬가지입니다.
---
핵심 구분 한 줄로
AWS의 책임: "클라우드 자체의 보안" (Security OF the Cloud)
고객의 책임: "클라우드 위에서 하는 것들의 보안" (Security IN the Cloud)
이 한 줄을 기억하면 시험의 70%는 풀 수 있습니다.
---
AWS가 책임지는 것
AWS는 클라우드 인프라 그 자체를 보호합니다.
물리적 데이터센터의 보안(건물, 전력 공급, 냉각 시스템) 서버 하드웨어와 네트워크 인프라 가상화 계층(하이퍼바이저) 관리형 서비스의 기반 소프트웨어 업데이트
AWS의 데이터센터는 외부에서 위치조차 알 수 없도록 운영됩니다. 물리적 보안은 완전히 AWS의 영역입니다.
---
고객이 책임지는 것
고객은 클라우드 위에서 실행하는 것들을 스스로 보호해야 합니다.
데이터 암호화 설정 운영체제 보안 패치 (EC2 같은 가상 서버의 경우) 방화벽 규칙(보안 그룹, 네트워크 ACL) 설정 IAM 사용자 계정과 권한 관리 애플리케이션 코드 보안
!AWS 공동 책임 모델
서비스마다 책임 범위가 달라진다
가장 중요한 포인트입니다. 어떤 서비스를 쓰느냐에 따라 고객의 책임 범위가 달라집니다.
| 서비스 | 고객 책임 | AWS 책임 | |--------|----------|---------| | Amazon EC2 | 운영체제 패치, 방화벽, 앱, 데이터 | 물리 서버, 가상화 계층 | | Amazon RDS | 데이터, 사용자 접근 관리 | 운영체제 패치, DB 엔진 패치, 백업 인프라 | | AWS Lambda | 코드, 데이터, IAM 설정 | 운영체제, 런타임, 인프라 전부 | | Amazon S3 | 데이터, 버킷 정책, 암호화 설정 | 스토리지 인프라, 가용성 |
핵심 법칙: AWS가 더 많이 관리해주는 서비스(Lambda, RDS)를 쓸수록 고객이 신경 써야 할 것이 줄어듭니다.
---
항상 고객의 몫인 것
어떤 서비스를 사용하든 항상 고객이 직접 관리해야 합니다.
내 데이터의 분류와 관리 IAM 사용자와 권한 설정 클라이언트 측 암호화 네트워크 트래픽 보호
---
항상 AWS의 몫인 것
물리적 데이터센터(건물, 하드웨어) 글로벌 네트워크 인프라 가상화 계층(하이퍼바이저) 관리 가용 영역 간 물리적 분리
---
시험 핵심 정리
"물리적 데이터센터 보안" -- 항상 AWS 책임
"EC2의 운영체제 패치" -- 고객 책임 (AWS가 관리해주지 않음)
"RDS의 운영체제 패치" -- AWS 책임 (관리형 서비스이므로)
"데이터 암호화" -- 항상 고객 책임
"IAM 사용자와 권한 관리" -- 항상 고객 책임
"DB 엔진 패치 (RDS)" -- AWS 책임
관리형 서비스일수록 고객 책임 범위가 줄어든다
"클라우드의 보안 = AWS" / "클라우드에서의 보안 = 고객" — 이 한 문장이 핵심