한 회사에서 AWS Organizations를 사용하고 있으며 AWS CloudFormation StackSets를 사용하여 환경 전반에 걸쳐 표준 설계 패턴(EC2, ELB, Amazon RDS, Amazon EKS 또는 Amazon ECS)을 배포하려고 합니다. 개발자들은 현재 공유 서비스 계정의 중앙 집중식 CI/CD 파이프라인을 통해 자체 CloudFormation 스택을 구축하고 있습니다. 보안 팀은 구성 요구 사항을 정의했으며 개발자 제공 속도를 늦추지 않으면서 규정을 준수하지 않는 리소스에 대해 통보받아야 합니다. 가장 운영 효율적인 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Amazon SNS 주제를 생성하고 보안 팀의 이메일 주소를 구독합니다. 필수 구성에 대한 사용자 지정 CloudFormation Guard 규칙을 정의합니다. CI/CD 파이프라인에서 빌드 단계 전에 Docker 이미지에서 cfn-guard 명령을 실행합니다. 위반 사항이 감지되면 SNS 주제에 게시합니다..
이것이 정답인 이유
정답은 CloudFormation Guard를 사용하여 CI/CD 파이프라인에서 빌드 단계 전에 템플릿을 검증하는 것입니다. CloudFormation Guard는 사용자 지정 규칙을 정의하여 CloudFormation 템플릿이 보안 요구 사항을 준수하는지 확인할 수 있게 해줍니다. 이를 통해 배포 전에 비준수 리소스를 식별하고, 개발자 속도를 늦추지 않으면서 보안 팀에 즉시 알릴 수 있습니다. SNS 주제는 보안 팀에 알림을 보내는 효율적인 방법입니다.
다른 옵션들은 다음과 같은 이유로 최적이 아닙니다.
aws cloudformation validate-template은 구문 오류만 확인하며, 보안 구성 요구 사항을 검증하지 않습니다.
S3 버킷에 이벤트 알림을 보내고 Auto Scaling 그룹을 사용하는 것은 CloudFormation Guard를 직접 CI/CD 파이프라인에 통합하는 것보다 복잡하고 운영 효율성이 떨어집니다.
모든 템플릿 변경 사항을 수동으로 보안 팀에 검토를 위해 보내는 것은 개발자 속도를 저해하고 자동화된 솔루션보다 운영 효율성이 떨어집니다.