โ Cloud Security Service Integration
ISMS-P 2.5.6์ ์ ๊ทผ๊ถํ์ ์ ์ ์ฑ์ ์ ๊ธฐ์ ์ผ๋ก ๊ฒํ ํ์ฌ ๊ณผ๋ํ๊ฑฐ๋ ๋ถํ์ํ ๊ถํ์ ์๋ณํ๊ณ ์กฐ์ ํ๋๋ก ์๊ตฌํฉ๋๋ค. ํด๋ผ์ฐ๋ ํ๊ฒฝ์์๋ IAM Access Analyzer + ๋ฏธ์ฌ์ฉ ๊ถํ ์๋ ํ์ง + ์ ๊ธฐ ๊ฒํ ์๋ํ๋ก ๊ตฌํํด์ผ ํฉ๋๋ค.
ISMS-P 2.5.6 ์ ๊ทผ๊ถํ ๊ฒํ ์๊ตฌ์ฌํญ
"์ ๋ณด์์คํ ๊ณผ ๊ฐ์ธ์ ๋ณด ๋ฐ ์ค์์ ๋ณด์ ๋ํ ์ ๊ทผ๊ถํ์ ์ ์ ์ฑ์ ์ ๊ธฐ์ ์ผ๋ก ๊ฒํ ํ์ฌ ๊ณผ๋ํ๊ฑฐ๋ ๋ถํ์ํ ๊ถํ์ ์๋ณํ๊ณ ์กฐ์ ํ์ฌ์ผ ํ๋ค."
์ ๊ทผ๊ถํ ๊ฒํ ๋ฏธํก์ผ๋ก ๋ฐ์ํ ๋๊ท๋ชจ ์นจํด ์ฌ๋ก
SolarWinds Orion์ด IT ๋ชจ๋ํฐ๋ง ์์คํ ์ผ๋ก์ ๊ด๋ฒ์ํ ํน๊ถ ์ ๊ทผ์ ๋ณด์ . ๊ณผ๋ํ ๊ถํ์ ๊ฐ์ง ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ๊ธฐ์ ์ผ๋ก ๊ฒํ ๋์ง ์์ ์ ์ฌ ์์คํ ์ํ ๋ ธ์ถ. 2024๋ 10์์๋ ์๋ก์ด ์ทจ์ฝ์ (CVE-2024-28987) ์ ์ฉ ์ง์.
๐ก ๊ตํ: ์ ํ๋ฆฌ์ผ์ด์ ํฌํจ ๋ชจ๋ ์ ๊ทผ๊ถํ ์ ๊ธฐ ๊ฒํ ํ์
์ง๋ฌด ๋ณ๊ฒฝ๋ ์ง์์ด ์ด์ ๋ถ์์ Admin ๊ถํ์ ๊ทธ๋๋ก ๋ณด์ , 90์ผ ์ด์ ๋ฏธ์ฌ์ฉ ๊ถํ์ด ๊ฒํ ๋์ง ์์ ํด์ฌ ์์ ์ ๋ฏผ๊ฐ ๋ฐ์ดํฐ ์ ์ถ. Prowler์์ Critical ์ํ์ผ๋ก ๋ถ๋ฅ.
๐ก ๊ตํ: 90์ผ ์ฃผ๊ธฐ ๋ฏธ์ฌ์ฉ ๊ถํ ์๋ ํ์ง ๋ฐ ์ ๊ฑฐ ํ์
์ ๊ทผ๊ถํ ๊ฒํ ๊ฐ ์ํ๋์ง ์๋ ์ํฉ
IAM Role
๐ค
90์ผ+
๐ค
๋ฐฉ์น
โ ๏ธ
โ ๋ฏธ์ฌ์ฉ ๊ถํ ๊ฒํ ์์
๋ฏธ์ฌ์ฉ ์ญํ /Key ๋ฐฉ์น + ๊ฒํ ๋ฏธ์ํ โ ISMS-P 2.5.6 ๋ฏธ์ถฉ์กฑ
Access
๐
Analyzer
๐
์๋์กฐ์น
โ
โ 90์ผ ๋ฏธ์ฌ์ฉ ์๋ ํ์ง
Access Analyzer + ์ ๊ธฐ ๊ฒํ ์๋ํ โ ์ธ์ฆ ๊ธฐ์ค ์ถฉ์กฑ
6๊ฐ์ ์ด์ ๋ฏธ์ฌ์ฉ๋ IAM Role์ด ๋ฐฉ์น๋์ด ์๊ณ ,
์ง๋ฌด ๋ณ๊ฒฝ๋ ์ฌ์ฉ์์ ์ด์ ๋ถ์ ๊ถํ์ด ๊ทธ๋๋ก ์ ์ง.
์ ๊ทผ๊ถํ ์ ๊ธฐ ๊ฒํ ๋ฏธ์ํ
๋ฏธ์ฌ์ฉ ์ญํ /Access Key ๋ฐฉ์น
์ง๋ฌด ๋ณ๊ฒฝ ์ ์ด์ ๊ถํ ๋ฏธํ์
๊ฒํ ๊ฒฐ๊ณผ ๋ฐ ์กฐ์น ๋ด์ญ ๋ฏธ๋ฌธ์ํ
IaC ์ฝ๋ ๋ถ์ ๊ธฐ๋ฐ ๋ฐฐํฌ ์ ์ ๊ฒ
IAM Access Analyzer ๊ธฐ๋ฐ ๋ฏธ์ฌ์ฉ ๊ถํ ์ค์๊ฐ ํ์ง
IAM Access Analyzer ๋ฐ ์ ๊ธฐ ๊ฒํ ์๋ํ
๋ฏธ์ฌ์ฉ ์ญํ ๋ฐฉ์น, ๊ฒํ ํ๊ทธ ์์, ์๋ํ ๋ฏธ๊ตฌํ
Access Analyzer +
๊ฒํ ํ๊ทธ +
์๋ ๋นํ์ฑํ
๐ก ํต์ฌ: IAM Access Analyzer๋ฅผ ํ์ฑํํ์ฌ ๋ฏธ์ฌ์ฉ ์ญํ , Access Key, ๊ถํ์ ์๋ ํ์งํฉ๋๋ค.
2024๋
์ ๊ท ๊ธฐ๋ฅ์ผ๋ก unused_access_age ์ค์ ์ ํตํด 90์ผ ๋ฏธ์ฌ์ฉ ๊ธฐ์ค์ ๋ช
์ํฉ๋๋ค.
๋ชจ๋ IAM ๋ฆฌ์์ค์ ๊ฒํ ํ๊ทธ๋ฅผ ๋ถ์ฐฉํ์ฌ ์ ๊ธฐ ๊ฒํ ์ฃผ๊ธฐ๋ฅผ ์ถ์ ํ๊ณ , EventBridge๋ก ๋ฏธ์ฌ์ฉ ๊ถํ ๋ฐ๊ฒฌ ์ ์๋ ์๋ฆผ์ ๋ฐ์ต๋๋ค.
ISMS-P ์ฌ์ฌ ์ฆ์ ๋ฐ ์ ๊ธฐ ๊ฒํ ๋ณด๊ณ
์ฃผ๊ฐ
๋ฏธ์ฌ์ฉ ๊ถํ/๊ณ์ ํํฉ
์๊ฐ
Access Analyzer ์ ์ฒด ๋ฆฌํฌํธ
๋ฐ๊ธฐ
ISMS-P ์ ๊ทผ๊ถํ ๊ฒํ ์ฆ์
๋ฐ์ก ์ฑ๋
์ ์ฅ์
๊ธฐ์กด ๋๊ตฌ๊ฐ ๋์น๋ ์ ๊ฒ ์์ญ
๋ฏธ์ฌ์ฉ ์ผ์ ๊ธฐ์ค ๋จ์ ์ฒดํฌ
last_used > 90 days ๋น๊ตํ๊ณ: ์ ๊ธฐ ๊ฒํ ์ค์ผ์ค ๊ด๋ฆฌ ๋ฏธ์ง์, ๊ฒํ ๊ฒฐ๊ณผ ๋ฌธ์ํ ์๋ํ ๋ถ๊ฐ
IaC + Access Analyzer + ์๋ํ ์ํฌํ๋ก์ฐ
์ฐจ๋ณ์ : ์ ๊ธฐ ๊ฒํ ์ผ์ ์๋ํ + ๋ฏธ์ฌ์ฉ ๊ถํ ์๋ ๋นํ์ฑํ + ISMS-P ์ฌ์ฌ ์ฆ์ ์๋ํ