핵심 보안 서비스 한눈에 보기
AWS 보안이라고 하면 복잡하게 느껴질 수 있습니다. 하지만 AIF-C01 시험에서는 아주 단순한 질문을 합니다. "이 문제를 해결하는 서비스는 무엇인가?" 각 서비스가 어떤 문제를 해결하는지 명확하게 짝지어 기억해두면 어려운 시나리오 문제도 쉽게 풀 수 있습니다. 초보자도 이해할 수 있도록 일상 언어로 설명합니다.
---
IAM – Identity and Access Management
IAM은 "누가 AWS에 접근할 수 있는가"를 관리하는 서비스입니다. 건물의 출입증 시스템과 비슷합니다. 각 직원에게 어떤 방에 들어갈 수 있는지를 정해주는 것과 같습니다.
핵심 구성 요소
| 구성 요소 | 쉬운 설명 | |-----------|-----------| | Users | 개별 사람. 각자 고유한 로그인 정보를 가집니다. | | Groups | 같은 권한이 필요한 사람들의 모임 (예: 개발팀, 마케팅팀) | | Roles | 서비스나 애플리케이션에 임시로 부여하는 권한. 사람 대신 EC2 서버가 S3에 접근할 때 사용합니다. | | Policies | 실제 권한 규칙을 담은 JSON 문서. "S3 버킷을 읽을 수 있다"는 식으로 명시합니다. |
최소 권한 원칙(Least Privilege Principle): 필요한 것 이상의 권한을 주지 않는다는 원칙입니다. 마케터에게 데이터베이스 삭제 권한을 주지 않는 것처럼, AWS에서도 꼭 필요한 권한만 부여합니다.
IAM Policy 예시 구조
Effect(허용/거부), Action(할 수 있는 작업), Resource(대상 리소스) — 이 세 가지가 핵심입니다.
---
Amazon S3 – 데이터를 담는 거대한 창고
S3(Simple Storage Service)는 인터넷 상의 무한한 저장 공간입니다. 사진, 동영상, 텍스트 파일, 로그, 백업 등 어떤 파일이든 저장할 수 있습니다.
S3 스토리지 클래스 — 보관 빈도에 따라 선택
| 클래스 | 특징 | 언제 쓰나 | |--------|------|-----------| | Standard | 가장 빠름, 가장 비쌈 | 자주 접근하는 데이터 | | Standard-IA | 저렴하지만 꺼낼 때 추가 비용 | 재해 복구용 백업 | | One Zone-IA | 단일 AZ에만 저장 (더 저렴) | 재생성 가능한 데이터 | | Glacier Instant | 밀리초 안에 꺼낼 수 있음 | 분기에 한 번 접근하는 데이터 | | Glacier Flexible | 꺼내는 데 1분~12시간 걸림 | 장기 백업 | | Glacier Deep Archive | 꺼내는 데 12~48시간 걸림 | 법적 규정 준수 보관 | | Intelligent-Tiering | 접근 빈도에 따라 자동으로 계층 이동 | 접근 패턴이 불규칙할 때 |
S3의 내구성은 99.999999999%(11개의 9)입니다. 이 수치는 모든 스토리지 클래스에 동일하게 적용됩니다.
---
Amazon EC2 — 클라우드의 가상 서버
EC2(Elastic Compute Cloud)는 AWS에서 가상 컴퓨터를 빌리는 서비스입니다. 물리적 서버를 사지 않고 필요할 때만 빌려 쓰는 방식입니다.
요금 옵션
On-Demand: 쓰는 만큼 내는 방식. 약정 없음 Reserved: 1~3년 약정을 맺으면 할인받는 방식 Spot: AWS의 남는 용량을 저렴하게 입찰하는 방식 (언제든 중단될 수 있음)
EC2 User Data
인스턴스가 처음 시작될 때 한 번 자동으로 실행되는 스크립트입니다. 소프트웨어 설치나 초기 설정 자동화에 사용합니다.
---
AWS Lambda — 서버 없는 코드 실행
Lambda는 서버를 관리하지 않고도 코드를 실행할 수 있는 서비스입니다. 이벤트가 발생할 때만 코드가 실행되고, 실행된 시간만큼만 요금을 냅니다.
EC2 vs Lambda 비교
| 항목 | EC2 | Lambda | |------|-----|--------| | 서버 관리 | 직접 관리 | 필요 없음 | | 실행 방식 | 항상 켜져 있음 | 이벤트가 있을 때만 실행 | | 스케일링 | 수동 또는 자동 설정 | 완전 자동 | | 비용 | 켜 있는 시간 동안 | 실행 시간만큼만 |
Lambda 요금: 월 100만 요청까지 무료. 이후 100만 요청당 $0.20.
---
보안 모니터링 서비스 5종
각 서비스가 어떤 문제를 해결하는지를 "짝"으로 기억하는 것이 핵심입니다.
Amazon Macie — 민감 데이터 탐지
Macie는 머신러닝을 이용해 S3에 저장된 개인 정보(PII)를 자동으로 찾아냅니다. 주민등록번호, 신용카드 번호, 이메일 주소 같은 민감한 정보가 S3에 있는지 확인합니다.
AWS Config — 구성 변경 감시
Config는 AWS 리소스 설정이 바뀔 때마다 기록하고, 규정에 맞는지 평가합니다. "이 S3 버킷은 언제부터 퍼블릭으로 설정되었나?"를 알고 싶을 때 사용합니다.
Amazon Inspector — 보안 취약점 스캔
Inspector는 EC2 인스턴스, 컨테이너 이미지, Lambda 함수에서 알려진 보안 취약점을 자동으로 스캔합니다. 패치되지 않은 라이브러리나 취약한 설정을 찾아냅니다.
AWS CloudTrail — 누가 무엇을 했는지 기록
CloudTrail은 AWS 계정에서 발생하는 모든 API 호출을 기록합니다. 누가, 언제, 어디서, 무엇을 요청했는지 추적합니다. 리소스가 삭제되거나 보안 사고가 발생했을 때 가장 먼저 확인하는 서비스입니다.
중요: CloudTrail 로그가 S3에 저장될 때 최대 15분의 지연이 있을 수 있습니다.
AWS Artifact — 규정 준수 문서 제공
Artifact는 AWS의 보안 인증서와 규정 준수 보고서를 다운로드할 수 있는 서비스입니다. ISO 인증, PCI DSS, SOC 보고서를 내려받거나 HIPAA 계약을 검토할 수 있습니다.
---
AWS Trusted Advisor — 계정 전반 모범 사례 점검
Trusted Advisor는 AWS 계정을 분석해서 개선할 점을 알려주는 서비스입니다. 마치 전문가가 계정을 점검해주는 것과 같습니다.
6가지 점검 영역: 비용 최적화, 성능, 보안, 내결함성, 서비스 한도, 운영 우수성.
무료 티어에서는 핵심 보안 검사만 이용 가능하며, 비즈니스/엔터프라이즈 플랜에서는 전체 검사를 이용할 수 있습니다.
---
VPC — 격리된 사설 네트워크
VPC(Virtual Private Cloud)는 AWS 안에 나만의 사설 네트워크를 만드는 서비스입니다.
| 구성 요소 | 역할 | |-----------|------| | 퍼블릭 서브넷 | 인터넷에서 직접 접근 가능 | | 프라이빗 서브넷 | 인터넷에서 직접 접근 불가 | | Internet Gateway | VPC와 인터넷을 연결 | | NAT Gateway | 프라이빗 서브넷이 인터넷으로 나갈 수는 있지만, 인터넷에서 들어오는 것은 차단 |
VPC Endpoint / PrivateLink: 퍼블릭 인터넷을 거치지 않고 AWS 서비스에 프라이빗하게 연결합니다. Amazon Bedrock과 PrivateLink를 조합하면 Bedrock API 트래픽을 VPC 내부에 안전하게 유지합니다.