당신이 받은 클라우드 환경이 엉망이라면, 어디서부터 시작할까?
AWS, Azure, 또는 GCP 환경을 인수받았을 때 처음 90일 동안 보안을 확보하기 위한 실무 계획.
당신은 누군가가 3년 동안 설명서 없이, 계약자들이 계속 바뀌면서, 2022년 이후 활동이 없는 #aws-help라는 Slack 채널로만 관리해온 클라우드 계정(혹은 10개)을 인수받았다. 이것은 클라우드 보안 업무에서 가장 흔한 상황 중 하나이며, 아직 설명할 수 없는 것에 대해 당신이 책임을 져야 하기 때문에 불편하다.
대규모 작업 없이 완전히 보이지 않는 상태에서 방어 가능한 위치까지 도달하는 방법이다.
추측을 멈추고 먼저 인벤토리를 확보하라
당신이 볼 수 없는 것은 보안할 수 없다. IAM 정책을 건드리기 전에 인벤토리를 실행하라:
- AWS:
aws organizations list-accounts로 전체 계정 구조를 확인한 다음 Steampipe 또는 AWS Config 집계자를 사용해 계정 전체의 리소스를 쿼리 가능한 하나의 뷰로 끌어온다. - Azure: Azure의 테넌트/구독 모델이 산재를 쉽게 숨기기 때문에 Resource Graph 쿼리(
az graph query)를 구독 전체에서 실행한다. - GCP:
gcloud asset search-all-resources를 조직 수준에서 실행한다.
이것을 청구 데이터와 교차 검증하라. 청구 데이터는 태그와 설명서가 거짓이어도 실행 중인 것에 대해서는 거짓말하지 않는다. 온보딩 중에 아무도 언급하지 않은 서비스에서 비용이 발생하는 것이 보이면, 그것이 당신의 첫 번째 발견이다.
뭐가 깨졌는지 찾기 전에 누가 뭘 할 수 있는지 찾아라
잘못된 설정이 헤드라인을 장식하지만, 인수받은 환경에서 실제 노출은 보통 신원 관리에 있다. 모든 IAM 사용자, 역할, 서비스 계정을 끌어내고 세 가지 질문을 하라: 이것이 여전히 존재할 필요가 있는가, 사용하지 않는 액세스를 가지고 있는가, 인간인가 기계인가.
AWS IAM Access Analyzer 또는 iam-lint 스타일 도구를 실행해 지난 90일 동안 사용하지 않은 권한을 표시하라. 실무에서, 인수받은 계정은 거의 항상 이어져야 할 수명이 긴 액세스 키를 가진 IAM 사용자를 최소 하나 가지고 있다
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward