AWS 보안 그룹 감사(Audit) 방법
정책 생성(Create policy)을 선택한 후, 정책을 배포할 올바른 AWS 리전을 지정합니다. 정책 유형은 '보안 그룹(Security group)'을 선택해야 하며, 보안 그룹 정책 유형 아래에서 '보안 그룹 규칙 감사 및 시행(Auditing and enforcement of security group rules)' 옵션을 사용할 수 있습니다. 리전이 정확한지 확인한 후 '다음(Next)'을 선택합니다.
AWS 보안 그룹의 작동 방식
보안 그룹은 EC2 인스턴스로 들어오고 나가는 데이터 흐름을 제어하는 역할을 합니다. 인바운드 규칙은 인스턴스로 들어오는 트래픽을 관리하고, 아웃바운드 규칙은 나가는 트래픽을 관리합니다. 보안 그룹은 인스턴스를 시작할 때 지정할 수 있습니다.
AWS에서 보안 그룹 생성자를 확인하는 방법
CloudTrail 콘솔을 클릭하여 대시보드에 접속합니다. '이벤트 기록(Event history)' 옵션을 선택한 뒤, 드롭다운 메뉴에서 '리소스 이름(Resource Name)' 옵션을 찾아 선택합니다. 그런 다음 필드 이름(Field Name) 입력란에 해당 리소스 이름을 입력합니다.
AWS 네트워크 문제 확인 방법
Linux 또는 Ubuntu 환경에서 traceroute를 설치하려면 다음 명령어를 입력합니다:
sudo yum install traceroute
이후 다음 명령어로 Amazon EC2 인스턴스 또는 온프레미스 호스트에 대해 traceroute를 실행합니다. ICMP 기반 traceroute는 'sudo traceroute [EC2 인스턴스의 퍼블릭 IP]' 형식으로 사용하며, TCP 기반 traceroute도 활용할 수 있습니다. 실행 후 traceroute 출력 결과를 검토하여 문제 지점을 파악합니다.
AWS 보안 그룹 테스트 방법
탐색 창에서 '보안 그룹(Security Groups)' 메뉴에 접속하고 해당 보안 그룹이 선택되어 있는지 확인합니다. 인바운드 규칙 또는 아웃바운드 규칙 탭에서 '태그 관리(Manage tags)' 탭을 선택하면 규칙의 체크박스를 선택할 수 있으며, 규칙에 할당된 태그는 태그 관리 페이지에 표시됩니다.
AWS 보안 그룹에 IP 주소 추가하는 방법
'추가(Add)'를 클릭하여 규칙을 활성화합니다. 유형(Type)은 'SSH'를 선택하고, '내 IP(My IP)'를 선택하면 소스(Source) 필드에 로컬 컴퓨터의 퍼블릭 IPv4 주소가 자동으로 입력됩니다. 설정이 완료되면 '규칙 저장(Save rules)'을 선택합니다.
AWS에서 미사용 보안 그룹 찾는 방법
EC2 콘솔에서 보안 그룹 메뉴를 클릭합니다. 모든 보안 그룹을 선택하면 선택된 그룹에 대해 일괄 작업을 수행할 수 있습니다. 미사용 보안 그룹을 모두 식별한 후 '취소(Cancel)'를 클릭하고, 각 보안 그룹을 개별적으로 삭제합니다.
AWS에서 보안 그룹 사용 여부 확인 방법
Amazon EC2 콘솔을 열고 탐색 창에서 '보안 그룹'에 접속합니다. 조사하려는 보안 그룹의 그룹 ID를 복사한 뒤, 탐색 창에서 '네트워크 인터페이스(Network Interfaces)'로 이동합니다. 검색 상자에 보안 그룹 ID를 붙여넣고 검색 결과를 검토하면 사용 여부를 확인할 수 있습니다.
AWS 감사가 가능한가요?
금융, 의료 등 규제가 엄격한 산업 분야의 대부분의 AWS 고객은 정기적인 보안 감사를 받아야 합니다. AWS는 감사자가 더 효율적인 감사를 수행할 수 있도록 전용 학습 경로를 제공하고 있습니다.
보안 그룹의 작동 원리
보안 그룹은 가상 방화벽 역할을 하여 인스턴스로 들어오고 나가는 모든 트래픽을 제어합니다. 각 보안 그룹에는 인스턴스로의 인바운드 트래픽을 제어하는 규칙과, 인스턴스에서 나가는 아웃바운드 트래픽을 제어하는 별도의 규칙이 존재합니다.
보안 그룹을 사용하는 AWS 서비스
보안 그룹을 활용하는 대표적인 AWS 서비스는 다음과 같습니다.
- Amazon RDS(Relational Database Service)
- Amazon Redshift
- Amazon ElastiCache
- Amazon CloudSearch
AWS 보안 그룹 규칙이란?
보안 그룹 규칙을 사용하면 프로토콜과 포트 번호를 기준으로 트래픽을 필터링할 수 있습니다. 또한 인바운드 보안 그룹 규칙과 관계없이 인스턴스에서 외부로 요청을 보내고, 그에 대한 응답 트래픽을 받을 수 있습니다.
내 보안 그룹 목록 확인 방법
AWS Management Console에 로그인한 후 Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)에 접속합니다. 탐색 창에서 '보안 그룹(Security Groups)'을 선택하면 현재 사용 가능한 보안 그룹 목록이 표시됩니다.
보안 그룹 생성 시 AWS가 담당하는 역할
보안 그룹은 EC2 인스턴스로 들어오고 나가는 데이터 흐름을 제어합니다. 인바운드 규칙은 인스턴스로 들어오는 트래픽을, 아웃바운드 규칙은 나가는 트래픽을 관리합니다. 보안 그룹을 별도로 지정하지 않으면 Amazon EC2는 기본적으로 기본 보안 그룹을 사용합니다.
AWS 보안 그룹의 사용 위치
보안 그룹은 EC2-Classic 인스턴스 또는 VPC 내 인스턴스를 보호하는 데 사용할 수 있습니다. Amazon EC2 보안 그룹에 대한 자세한 내용은 Amazon Elastic Compute Cloud 사용 설명서에서, VPC 보안 그룹에 대한 자세한 내용은 Amazon Virtual Private Cloud 사용 설명서에서 확인할 수 있습니다.
AWS 기본 보안 그룹이란?
VPC 내 인스턴스는 시작 시 보안 그룹을 지정하지 않으면 기본적으로 기본 보안 그룹과 연결됩니다. AWS는 기본 보안 그룹에 'default'라는 고유 ID를 자동으로 할당합니다.
AWS 네트워크 문제 해결에 사용할 수 있는 도구
네트워크를 테스트하고 문제를 해결하는 데 유용한 도구는 다음과 같습니다.
- AWSSupport-SetupIPMonitoringFromVPC: 패킷 손실, 지연 시간, MTR, TCP traceroute, TracePath 등의 네트워크 지표를 수집할 수 있습니다.
- MTR: ICMP 또는 TCP 패킷의 손실 여부와 지연 상태를 확인할 수 있습니다.
- 경로 분석: 지연 시간이나 라우팅 오류 발생 여부를 파악할 수 있습니다.
AWS 문제 확인 방법
Amazon EC2 콘솔(https://console.aws.amazon.com/ec2/)을 열어 상태 피드백을 보고할 수 있습니다. 탐색 창에서 '인스턴스(Instances)' 메뉴를 선택하고, 해당 인스턴스를 클릭한 후 '상태 검사(Status Checks)' 탭을 선택합니다. 이후 '작업(Actions)' 옵션을 클릭하고 '인스턴스 상태 보고(Report instance status)' 옵션을 선택하면 됩니다.
EC2 인스턴스가 인터넷에 연결되지 않는 이유
인스턴스가 인터넷에 연결되려면 탄력적 IP(Elastic IP) 주소가 필요합니다. 이를 위해서는 인스턴스에 탄력적 IP 주소를 할당해야 하며, 서브넷에 퍼블릭 IPv4 주소 지정이 설정되어 있는 경우 이를 활성화해야 합니다.
VPC 작동 여부 확인 방법
Amazon EC2 콘솔을 열고 탐색 창에서 '인스턴스(Instances)'를 선택합니다. 확인하려는 인스턴스를 클릭하면 '설명(Description)' 보기가 표시되며, 여기에서 VPC ID를 확인할 수 있습니다. 이후 Amazon VPC 콘솔로 이동하여 해당 VPC의 세부 정보를 점검합니다.