한 회사에서 AWS Certificate Manager(ACM)에 퍼블릭 인증서를 관리하고 있으며, 여기에는 가져온 인증서와 ACM에서 발급한 인증서가 혼합된 검증 방식을 사용하고 있습니다. 보안 엔지니어는 인증서 만료가 임박했을 때 이메일 알림을 보내는 모니터링 솔루션을 설계해야 합니다. 가장 운영 효율적인 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Certificate Approaching Expiration에 대한 사전 정의된 ACM 이벤트 패턴을 사용하여 Amazon EventBridge 규칙을 생성합니다. Amazon Simple Notification Service(Amazon SNS) 토픽을 대상으로 설정합니다..
이것이 정답인 이유
가장 운영 효율적인 접근 방식은 EventBridge의 사전 정의된 ACM 이벤트 패턴을 사용하는 것입니다. ACM은 인증서 만료가 임박하면 자동으로 Certificate Approaching Expiration 이벤트를 EventBridge로 보냅니다. 이 이벤트를 포착하여 SNS 토픽으로 알림을 보내도록 EventBridge 규칙을 구성하면 추가적인 코드 작성이나 복잡한 모니터링 설정 없이 만료 알림을 받을 수 있습니다.
다른 옵션들은 다음과 같은 이유로 최적이 아닙니다.
Lambda 함수를 사용하는 것은 코드를 작성하고 유지 관리해야 하므로 운영 오버헤드가 더 큽니다.
CloudWatch 알람은 DaysToExpiry 지표를 사용하지만, 모든 인증서 ARN을 수동으로 추가해야 하므로 확장성이 떨어지고 관리 부담이 큽니다. 또한, 가져온 인증서에는 이 지표가 제공되지 않을 수 있습니다.
Security Hub는 보안 상태 관리에 유용하지만, 인증서 만료 알림을 위한 주된 도구는 아니며, NotBefore 속성은 만료가 아닌 유효 시작일을 나타냅니다.