Inspector와 Patch Manager로 하는 취약성·컴플라이언스 관리
_Category: Vulnerability Management_
클라우드 환경에서 취약성 관리는 단순히 보안 스캐너를 돌리는 것 이상입니다. 매일 새로운 CVE가 공개되고, 수백 개의 EC2 인스턴스와 컨테이너 이미지, Lambda 함수가 끊임없이 배포되는 환경에서 "지금 이 순간 우리 워크로드는 안전한가?"를 답할 수 있어야 합니다. Amazon Inspector와 AWS Systems Manager Patch Manager를 중심으로, 탐지 → 우선순위 → 패치 → 증거 수집까지 취약성 관리의 전체 사이클을 살펴봅니다.
---
클라우드 취약성 관리의 새로운 사고방식
클라우드 환경은 온프레미스와 전제 자체가 다릅니다. 인스턴스가 수시로 새로 뜨고, 컨테이너 이미지가 하루에도 수십 번 빌드되며, Lambda 함수는 언제든 배포될 수 있습니다. 분기 단위 스캔으로는 이 속도를 따라잡을 수 없습니다.
네 가지 핵심 전환이 필요합니다. 첫째, 정기 스캔에서 지속적(Continuous) 스캔으로 — 새 CVE가 NVD에 등록되는 순간 이미 배포된 워크로드에 즉시 적용 여부를 평가해야 합니다. 둘째, 발견에서 우선순위로 — CVSS 점수, 악용 가능성, 비즈니스 중요도를 조합해 패치 순서를 결정해야 합니다. 셋째, 수동에서 자동 패치로 — SSM Patch Manager는 대규모 백신 일괄 접종처럼 수백 개 인스턴스에 검증된 패치를 자동 적용합니다. 넷째, 패치 완료에서 컴플라이언스 증거 수집으로 — Audit Manager가 PCI DSS, HIPAA, SOC 2 등 규제 프레임워크의 증거를 자동으로 수집합니다.
---
Amazon Inspector v2: EC2·ECR·Lambda 자동 스캔
Amazon Inspector는 워크로드의 지속적 건강 검진 서비스입니다. v1과 v2의 핵심 차이를 먼저 정리합니다.
| 항목 | Inspector v1 | Inspector v2 | |------|-------------|-------------| | 스캔 방식 | 수동 평가 실행 (Assessment Run) | 지속적 자동 스캔 (Continuous Scanning) | | 에이전트 | Inspector 전용 에이전트 필요 | SSM Agent 재사용 (별도 에이전트 불필요) | | 스캔 대상 | EC2만 | EC2, ECR 컨테이너 이미지, Lambda 함수 | | 새 CVE 처리 | 재실행 필요 | 새 CVE 발견 시 자동 재평가 | | 멀티 계정 | 불편 | AWS Organizations 통합으로 중앙 관리 |
Continuous Scanning은 새 소프트웨어 패키지가 설치되거나 새 CVE가 공개될 때마다 자동으로 재평가를 트리거합니다. EC2는 SSM Agent 기반 에이전트 스캔, ECR은 이미지 푸시 시 자동 스캔, Lambda는 함수 코드와 의존 라이브러리를 분석합니다. AWS Organizations와 통합하면 모든 멤버 계정의 결과를 Delegated Administrator 계정에서 중앙 관리할 수 있습니다.
---
CVE 우선순위와 Suppression Rules 운영
Inspector는 CVSS 점수와 실제 악용 가능성, 네트워크 접근성을 종합한 Inspector Score를 제공합니다. 실무에서는 Score 9.0 이상 Critical을 최우선으로, 인터넷에 노출된 인스턴스의 취약성을 내부 인스턴스보다 높은 우선순위로 처리합니다.
Suppression Rules는 특정 발견 사항을 의도적으로 억제하는 기능입니다. 특정 CVE가 우리 환경에서 악용 불가능하다고 확인됐거나, 마이그레이션 중인 레거시 인스턴스의 알려진 이슈를 억제할 때 사용합니다. 억제 후에도 감사 목적 기록은 유지됩니다. 남용 방지를 위해 승인자, 사유, 만료 기한을 문서화하는 내부 프로세스를 함께 운영하는 것이 권장됩니다.
서비스 역할 구분이 시험에서 자주 출제됩니다.
| 서비스 | 주요 역할 | 탐지 방식 | 핵심 키워드 | |-------|----------|----------|-----------| | Amazon Inspector | CVE 취약성, CIS 벤치마크 평가 | 알려진 취약성 DB 기반 정적 분석 | CVE, 소프트웨어 취약성, OS 패치 | | GuardDuty Malware Protection | 악성코드 탐지 (EC2, S3) | 행동 기반 이상 탐지 + 시그니처 | 악성코드, 랜섬웨어, C2 통신 | | Security Hub | 보안 발견 사항 집계 대시보드 | Inspector/GuardDuty 등에서 집계 | 중앙 대시보드, 다수 서비스 통합 |
Inspector는 "알려진 취약성이 있는가?"를 묻는 정적 분석 도구이고, GuardDuty Malware Protection은 "현재 악성 코드가 실행 중인가?"를 묻는 동적/행동 기반 탐지 도구입니다. Inspector의 결과는 EventBridge와 통합되어 새 Critical 취약성 발견 시 Lambda 트리거, SNS 알림, Jira 티켓 자동 생성 워크플로를 구성할 수 있습니다.
---
AWS Systems Manager의 핵심 컴포넌트
취약성 관리 맥락에서 중요한 SSM 컴포넌트 네 가지를 정리합니다.
Session Manager는 SSH나 RDP 없이 브라우저 기반으로 EC2에 안전하게 접속하는 기능입니다. 인바운드 포트를 일절 열 필요 없으며, 모든 세션은 CloudTrail과 S3에 감사 로그로 자동 기록됩니다.
Run Command는 인스턴스에 직접 접속하지 않고 셸 명령이나 PowerShell 스크립트를 수백 개 인스턴스에 동시에 원격 실행하는 기능입니다. 결과는 SSM 콘솔에서 중앙 확인 가능합니다.
State Manager는 인스턴스의 Configuration 상태를 원하는 상태로 지속 유지하는 기능입니다. CloudWatch Agent 설치 같은 Association을 정의하면 주기적으로 드리프트를 감지하고 자동 복구합니다.
Maintenance Window는 특정 시간대(예: 매주 일요일 새벽 2시~4시)에만 관리 작업이 실행되도록 일정을 관리합니다. Patch Manager와 결합해 프로덕션 영향 최소화 시간대에 패치를 자동 적용합니다.
---
Patch Manager로 OS 패치 자동화하기
Patch Manager는 대규모 백신 일괄 접종 시스템과 같습니다. Patch Baseline이 어떤 패치를 승인할지 정의하고, Maintenance Window가 언제 적용할지 결정하며, 결과는 Compliance State로 추적됩니다.
| Patch Baseline 유형 | 설명 | 사용 시나리오 | |--------------------|------|-------------| | AWS 관리형 Baseline | AWS가 OS별로 제공하는 기본값 | 별도 커스터마이징 없이 바로 시작할 때 | | 커스텀 Baseline | 직접 정의하는 승인 규칙 | 특정 CVE 제외, 특정 패치만 선별 적용 등 | | 패치 그룹 | 인스턴스를 논리적 그룹으로 분류 | 환경별(dev/staging/prod) 다른 Baseline 적용 |
Patch Group은 태그 기반 메커니즘으로 EC2 인스턴스를 논리적 그룹으로 분류합니다. 개발 환경에는 최신 패치를 자동 승인하고, 프로덕션에는 7일 지연 후 승인하는 방식으로 운영 위험을 줄이는 것이 일반적인 모범 사례입니다. Compliance State는 각 인스턴스의 Compliant/Non-Compliant 상태를 실시간 추적하며, Security Hub로 전송되어 통합 대시보드에서도 확인 가능합니다.
Inspector와 Patch Manager의 역할 분담: Inspector는 "무엇이 취약한가"를 탐지하고, Patch Manager는 "어떻게 고칠 것인가"를 실행합니다. 두 서비스 모두 SSM Agent를 공통 기반으로 활용합니다.
---
Audit Manager·Trusted Advisor와 함께하는 컴플라이언스 증거 수집
AWS Audit Manager는 규제 프레임워크(PCI DSS, HIPAA, SOC 2, ISO 27001, NIST 등)의 각 통제 항목에 대해 자동으로 증거를 수집합니다. 패치 관리 정책 통제 항목에 대해 SSM Patch Manager의 Compliance 리포트를, 접근 권한 통제 항목에 대해 IAM 설정 정보를 자동으로 수집하는 방식입니다. 수집된 증거는 Assessment 형태로 구성되어 감사자에게 공유 가능한 리포트를 생성하고, 연속적인 규정 준수 모니터링(Continuous Compliance)을 가능하게 합니다.
AWS Trusted Advisor는 MFA 미활성화 루트 계정, 과도하게 허용된 S3 버킷 정책, 미사용 접근 키 같은 일반 모범 사례(Best Practice)를 점검하는 어드바이저입니다. CVE 취약성 스캔(Inspector 영역)이나 아키텍처 복원력 평가(Resilience Hub 영역)는 Trusted Advisor의 역할이 아닙니다.
ECR 스캔 모드도 기억할 포인트입니다. Basic 스캔은 Clair 오픈소스 엔진을 사용하며 푸시 시 또는 수동으로 실행됩니다. Enhanced 스캔은 Inspector v2 엔진을 사용하며 지속적 자동 스캔(Continuous Scanning)을 지원합니다. CI/CD 파이프라인과 통합하면 취약한 이미지가 프로덕션에 배포되는 것을 사전에 차단하는 보안 게이트로 활용할 수 있습니다.
---
시험에서 헷갈리는 취약성·패치 시나리오
시나리오 1: EC2 인스턴스의 CVE 취약점과 CIS 벤치마크 준수 여부를 에이전트 기반으로 평가하고, 결과를 중앙에서 확인하고 싶다. → Amazon Inspector. SSM Agent 기반 에이전트 스캔, CVE + CIS 벤치마크 모두 지원. Security Hub는 집계 대시보드, GuardDuty는 위협 탐지 역할로 구별.
시나리오 2: 수백 개 EC2 인스턴스의 CVE를 지속 탐지하고 패치를 자동 적용하는 체계를 구축하려 한다. → Amazon Inspector + Systems Manager Patch Manager 조합. GuardDuty + Patch Manager는 오답 — GuardDuty는 CVE 목록 기반 스캔을 수행하지 않습니다.
시나리오 3: 워크로드의 가용성과 RTO/RPO 목표 대비 복원력을 평가하고 개선 권고사항을 도출하려 한다. → Amazon Resilience Hub. SPOF, 백업 부재, 다중 AZ 미구성 등 복원력 전용 평가 도구.
Inspector vs GuardDuty Malware Protection 최종 비교:
| 항목 | Amazon Inspector | GuardDuty Malware Protection | |------|-----------------|------------------------------| | 탐지 대상 | 알려진 CVE, CIS 벤치마크 미준수 | 악성코드, 랜섬웨어, 스파이웨어 | | 탐지 방식 | 취약성 DB(NIST NVD) 기반 정적 분석 | 행동 기반 + 파일 시그니처 스캔 | | 스캔 대상 | EC2, ECR 이미지, Lambda | EC2 EBS 볼륨, S3 객체 | | 시험 키워드 | CVE, CIS 벤치마크, 소프트웨어 취약성 | 악성코드, 랜섬웨어, C2 서버 |
주의: Inspector v2가 "에이전트 없이 동작"한다는 표현은 Inspector 전용 에이전트가 불필요하다는 의미입니다. EC2 스캔에는 SSM Agent가 반드시 필요합니다.
---
시험 핵심 정리
서비스 선택 기준:
CVE 취약성 스캔, CIS 벤치마크 평가 → Amazon Inspector EC2 OS 패치 자동화, Patch Baseline, Maintenance Window → Systems Manager Patch Manager SSH 없이 EC2 안전 접속, 인바운드 포트 불필요 → Session Manager 다수 인스턴스 원격 명령 실행 → Run Command 인스턴스 Configuration 상태 지속 유지 → State Manager 규제 프레임워크 자동 증거 수집, PCI DSS/HIPAA 감사 자동화 → Audit Manager 아키텍처 복원력 평가, RTO/RPO 목표 대비 분석 → Amazon Resilience Hub 일반 모범 사례 점검 (MFA, S3 권한, 미사용 키) → Trusted Advisor 보안 발견 사항 통합 대시보드 → Security Hub
Inspector v2 핵심 포인트:
Continuous Scanning: 새 CVE 등록 시 자동 재평가 SSM Agent 기반: 별도 Inspector 에이전트 불필요 (단, SSM Agent는 반드시 필요) 스캔 대상: EC2 + ECR 컨테이너 이미지 + Lambda 함수 (3가지 모두 기억) Inspector Score: CVSS + 실제 악용 가능성 + 네트워크 접근성 종합 점수 Suppression Rules: 특정 발견 사항 의도적 억제 (감사 기록은 유지됨) Organizations 통합: 멀티 계정 중앙 관리 지원
Patch Manager 핵심 포인트: