ISMS-P 2.11.2๋ ์ ๊ธฐ์ ์ธ ์ทจ์ฝ์ ์ ๊ฒ๊ณผ ์ ์ํ ์กฐ์น๋ฅผ ์๊ตฌํฉ๋๋ค. ํด๋ผ์ฐ๋ ํ๊ฒฝ์์๋ Amazon Inspector๋ฅผ ํตํ ์ง์์ ์ทจ์ฝ์ ์ค์บ๊ณผ SLA ๊ธฐ๋ฐ ์กฐ์น ๊ด๋ฆฌ ๋ฐ ์๋ ํจ์น ์ ์ฉ์ด ํ์ํฉ๋๋ค.
ISMS-P 2.11.2 ์ทจ์ฝ์ ์ ๊ฒ ๋ฐ ์กฐ์น ์๊ตฌ์ฌํญ
"์ ๋ณด์์คํ ์ ์ทจ์ฝ์ ์ด ๋ ธ์ถ๋์ด ์๋์ง๋ฅผ ํ์ธํ๊ธฐ ์ํด ์ ๊ธฐ์ ์ผ๋ก ์ทจ์ฝ์ ์ ๊ฒ์ ์ํํ๊ณ ๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์ ๋ํด์๋ ์ ์ํ๊ฒ ์กฐ์นํ์ฌ์ผ ํ๋ค."
์ทจ์ฝ์ ๋ฏธ์กฐ์น๋ก ๋ฐ์ํ ์ค์ ์ฌ๊ณ
Apache Struts ์ทจ์ฝ์ (CVE-2017-5638) ํจ์น ๋ฏธ์ ์ฉ์ผ๋ก 2๊ฐ์๊ฐ ๋ฐฉ์น. ์ทจ์ฝ์ ๋ฐ๊ฒฌ ํ ์ ์ํ ์กฐ์น ๋ฏธ์ดํ์ผ๋ก ๋๊ท๋ชจ ๊ฐ์ธ์ ๋ณด ์ ์ถ. 7์ต ๋ฌ๋ฌ ํฉ์๊ธ ์ง๋ถ.
๐ก ๊ตํ: ์ทจ์ฝ์ ๋ฐ๊ฒฌ ์ ์ ์ํ ํจ์น ์ ์ฉ, SLA ๊ธฐ๋ฐ ์กฐ์น ๊ด๋ฆฌ ํ์
Log4j ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ (CVE-2021-44228). SBOM ๋ถ์ฌ๋ก ์ํฅ ๋ฒ์ ํ์ ๋ถ๊ฐ. ์ทจ์ฝ ์ปดํฌ๋ํธ ์์น ํ์ ์ด ์ด๋ ค์ ์กฐ์น ์ง์ฐ ๋ฐ์.
๐ก ๊ตํ: SBOM ๊ด๋ฆฌ, ์ทจ์ฝ์ ์ํฅ ๋ฒ์ ์ฆ์ ํ์ ์ฒด๊ณ ๊ตฌ์ถ ํ์
AWS์์ ์ทจ์ฝ์ ์ ๊ฒ์ด ์๋ฐ๋๋ ์ํฉ
EC2
๋ฏธ์ค์บ
ECR
๋ฏธ์ค์บ
Lambda
๋ฏธ์ค์บ
โ ์ทจ์ฝ์ ์ ๊ฒ ์ฒด๊ณ ๋ถ์ฌ
Inspector ๋ฏธ์ค์ ์ ์ทจ์ฝ์ ์๋ ํ์ง ๋ถ๊ฐ โ ISMS-P ์ ๊ฒ ์๊ตฌ์ฌํญ ๋ฏธ์ถฉ์กฑ
EC2
์ง์ ์ค์บ
ECR
์ด๋ฏธ์ง ์ค์บ
Lambda
์ฝ๋ ์ค์บ
โ ์ ์ฒด ๋ฆฌ์์ค ์ทจ์ฝ์ ์ ๊ฒ
Inspector + SSM Patch Manager๋ก ํ์ง โ ์กฐ์น ์๋ํ
EC2 ์ธ์คํด์ค์ iam_instance_profile ๋ฏธ์ค์ .
Inspector V2 ๋ฆฌ์์ค ๋ฏธ์กด์ฌ๋ก ์ทจ์ฝ์ ์ค์บ ์ฒด๊ณ ๋ถ์ฌ.
ํจ์น ๊ด๋ฆฌ๊ฐ ์๋์ผ๋ก๋ง ์ด๋ฃจ์ด์ ธ Critical ์ทจ์ฝ์ ๋ฐฉ์น.
์ ๊ธฐ ์ ๊ฒ ๋ฏธ์ํ - Inspector ๋ฏธํ์ฑํ
์ ์ํ ์กฐ์น ๋ถ๊ฐ - SSM ๋ฏธ์ฐ๊ฒฐ๋ก ์๋ ํจ์น ๋ถ๊ฐ
SLA ๋ฏธ๊ด๋ฆฌ - ์ทจ์ฝ์ ์กฐ์น ๊ธฐํ ์ถ์ ์ฒด๊ณ ์์
SBOM ๋ถ์ฌ - ์ทจ์ฝ์ ์ํฅ ๋ฒ์ ํ์ ๋ถ๊ฐ
IaC ์ฝ๋ ๋ถ์ ๊ธฐ๋ฐ ๋ฐฐํฌ ์ ์ ๊ฒ
๋ฐํ์ ๋ชจ๋ํฐ๋ง ๋ฐ ์ด์ํ์ ํ์ง
์ฆ์ ์ ์ฉ ๊ฐ๋ฅํ ๊ถ์ฅ ์ค์
Inspector ๋ฏธํ์ฑํ, ์ทจ์ฝ์ ์ ๊ฒ ์ฒด๊ณ ๋ถ์ฌ
Inspector V2 + SSM + Patch Manager ์๋ํ
๐ก ํต์ฌ: Inspector V2๋ก EC2/ECR/Lambda ์ ์ฒด๋ฅผ ์ง์ ์ค์บํ๊ณ , SSM Patch Manager๋ก Critical/Security ํจ์น๋ฅผ ์๋ ์ ์ฉํฉ๋๋ค. SLA ๊ธฐ๋ฐ์ผ๋ก Critical 3์ผ, High 7์ผ ๊ธฐํ์ ์ถ์ ํ์ธ์.
ISMS-P ์ฌ์ฌ ์ฆ์ ๋ฐ ์ ๊ธฐ ๋ณด๊ณ
์ค์๊ฐ
Critical Finding ์ฆ์ ์๋ฆผ
์ฃผ๊ฐ
SLA ์ค์์จ ๋ฆฌํฌํธ
์๊ฐ
ISMS-P ์ฆ์ ๋ฆฌํฌํธ
๋ฐ์ก ์ฑ๋
์ ์ฅ์
๊ธฐ์กด ๋๊ตฌ๊ฐ ๋์น๋ ์ ๊ฒ ์์ญ
Inspector ํ์ฑํ ์ฌ๋ถ๋ง ๊ฒ์ฌ
ํ๊ณ: ๋ชจ๋ ๋ฆฌ์์ค ํ์ ์ปค๋ฒ๋ฆฌ์ง, Patch Manager, SLA ์ค์ ์ถ์ ๋ถ๊ฐ
ISMS-P ๊ด์ ํตํฉ ์ ๊ฒ
์ฐจ๋ณ์ : ์ ๊ฒ โ ์กฐ์น โ ๊ฒ์ฆ โ ์ฆ์ ์ ๊ณผ์ ์๋ํ