Amazon ANS-C01: 네트워크 보안 및 규정 준수 — 학습 가이드

다음의 일부입니다: AWS Advanced Networking Specialty ANS-C01 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

핵심 개념

AWS의 네트워크 보안은 계층적입니다. 경계 제어, VPC 수준 제어, 호스트 및 애플리케이션 수준 제어, 모니터링/검사로 구성됩니다. VPC 경계에서는 보안 그룹(stateful, 호스트 중심의 가상 방화벽으로 ENI에 적용)과 네트워크 ACL(stateless, 서브넷 수준 필터링으로 규칙 번호에 따라 평가)을 사용하여 대략적인 액세스 제어를 시행합니다. 보안 그룹은 연결 상태를 추적하므로 설정된 응답 흐름이 자동으로 허용됩니다. 따라서 클라이언트가 시작한 연결을 파드나 인스턴스로 허용하는 데 이상적입니다. NACL은 양방향에 대한 명시적인 허용 항목이나 반환 트래픽에 대한 보완 규칙이 필요합니다. 규칙 번호 오름차순으로 평가되므로 전체 CIDR 범위를 제거하거나 긴급 차단 목록을 위한 임시 비상구를 적용하는 등 광범위한 서브넷 수준 강화에 적합합니다.

검사 및 중앙 집중식 정책 적용은 관리형 및 자체 관리형 서비스를 통해 제공됩니다. AWS Network Firewall은 명시적인 방화벽 정책과 규칙 그룹을 사용하여 VPC 경계에서 stateful Suricata 유사 보호, 도메인 목록 필터링, 침입 방지 스타일의 서명을 구현할 수 있습니다. Web Application Firewall(AWS WAF)은 HTTP(S) 계층 보호를 위한 애플리케이션 중심 서비스로, Application Load Balancer, Amazon CloudFront, API Gateway와 통합되어 OWASP 보호, 속도 기반 규칙, 사용자 지정 헤더 검사를 시행합니다. DDoS 보호는 AWS Shield를 통해 제공됩니다(Standard는 자동이며 무료, Shield Advanced는 트래픽 엔지니어링, 비용 보호, 애플리케이션 계층 완화를 위한 WAF 통합을 제공). Amazon GuardDuty와 같은 탐지 서비스는 VPC Flow Logs, DNS 로그, CloudTrail을 분석하여 정찰, 포트 스캔, 침해된 인스턴스 동작을 찾아냅니다.

가시성 및 패킷 캡처가 이 모델을 완성합니다. VPC Flow Logs는 ENI별 흐름 메타데이터를 기록하며, Athena를 사용한 분석을 위해 CloudWatch Logs, Amazon S3 또는 Kinesis Data Firehose로 전송될 수 있습니다. 전체 패킷 캡처나 더 심층적인 검사를 위해, Traffic Mirroring을 사용하면 ENI 트래픽을 IDS/패킷 캡처 어플라이언스(미러링된 ENI가 있는 EC2 센서 또는 Network Load Balancer 대상)로 미러링할 수 있으며, 여기에서 Suricata나 Zeek 같은 도구가 실행됩니다. 이러한 제어 기능들을 함께 사용하면 예방, 탐지, 포렌식이 모두 갖춰진 심층 방어(defense-in-depth) 태세를 구축할 수 있습니다.

주요 서비스 및 구성

여러 AWS 서비스가 네트워크 보안의 중심이며, 각 서비스마다 알아야 할 특정 구성 패턴과 API가 있습니다.

보안 그룹은 EC2 API 또는 콘솔을 통해 ENI별로 구성됩니다. 인그레스 규칙을 추가하려면 “aws ec2 authorize-security-group-ingress –group-id sg-123 –protocol tcp –port 443 –cidr 0.0.0.0/0"을 사용합니다. 최소 권한의 CIDR을 사용하고, 너무 광범위한 규칙을 피하기 위해 로드 밸런서와 백엔드 파드에 별도의 SG를 연결해야 합니다. “aws ec2 create-network-acl"을 통해 NACL을 생성하고, “aws ec2 create-network-acl-entry"로 rule-number, rule-action, protocol, port-range, egress 플래그를 지정하여 번호가 매겨진 항목을 추가합니다.

AWS Network Firewall은 VPC 서브넷에 생성된 방화벽 리소스에 바인딩된 규칙 그룹과 방화벽 정책을 사용합니다. “aws network-firewall create-rule-group"을 사용하여 stateless 또는 stateful 규칙을 정의하고, “aws network-firewall create-firewall-policy"로 이를 구성하며, “aws network-firewall create-firewall"로 배포합니다. 프로토콜 인식 검사 및 Suricata 호환 서명 규칙에는 stateful 규칙 그룹을 선택하고, 매우 높은 처리량의 1차 필터링에는 stateless 규칙을 사용합니다.

AWS WAF는 Web ACL을 ALB에 연결하여 IP 세트 일치, 헤더의 문자열 일치 또는 속도 기반 규칙을 적용할 수 있습니다. “aws wafv2 create-web-acl"을 사용하고 헤더를 확인하는 규칙을 지정합니다(예: 신뢰할 수 있는 프런트 도어에서 주입하는 사용자 지정 헤더가 포함되지 않은 요청 차단). AWS Shield Advanced는 계정별로 활성화되며, Shield Advanced에 등록된 리소스에 대해 DDoS 대응팀 액세스 및 추가 보호 기능을 제공합니다.

“aws guardduty create-detector"를 통해 GuardDuty를 활성화하고, 자동화를 위해 탐지 결과를 CloudWatch Events 또는 EventBridge와 통합합니다. 원격 측정을 위해 “aws ec2 create-flow-logs –resource-type VPC –resource-id vpc-123 –traffic-type ALL –log-destination-type cloud-watch-logs –log-group-name /aws/vpc/flowlogs"를 통해 VPC Flow Logs를 생성합니다. 패킷 캡처를 위해서는 “aws ec2 create-traffic-mirror-target”, “aws ec2 create-traffic-mirror-filter”, “aws ec2 create-traffic-mirror-session"을 사용하여 미러링된 트래픽을 어플라이언스 ENI 또는 NLB로 보냅니다.

설계 패턴 및 트레이드오프

로드 밸런서가 TLS를 종료해서는 안 되는 상호 TLS를 사용한 종단 간 암호화에는 계층 4(Layer 4) 패스스루 패턴이 필요합니다. 백엔드 파드 앞에 Network Load Balancer(NLB)를 사용하여 TLS 세션이 서비스 엔드포인트와 직접 협상되도록 하십시오. EKS의 Kubernetes에서는 NLB가 지원하는 LoadBalancer 타입의 Service를 배포하고 파드를 IP로 대상에 등록합니다. AWS Load Balancer Controller 또는 레거시 Service 어노테이션을 사용하면 대상 유형이 IP이고 대상 그룹 프로토콜이 TCP가 되도록 보장할 수 있습니다. gRPC 및 다수의 오래 지속되는 HTTP/2 연결의 특징인 높은 동시성의 경우, NLB는 소스 IP를 보존하고 L7 프록시보다 연결당 오버헤드가 낮습니다. 만약 ALB에서 TLS 종료가 필요한 경우(예: URL 기반 라우팅), ACM 인증서를 사용하여 ALB에서 TLS를 종료한 다음 백엔드로 전달해야 합니다. 클라이언트 IP는 X-Forwarded-For(ALB)에 의존하거나 L4에서 원본 소스 IP가 필요한 백엔드를 위해 Proxy Protocol v2를 지원하는 NLB를 사용하여 보존할 수 있습니다.

중앙 서비스가 필요한 다중 계정, 다중 VPC 확장형 아키텍처의 경우, PrivateLink(AWS VPC Endpoint Services)가 가장 안전하고 확장성이 뛰어난 선택입니다. 공유 서비스 VPC의 중앙 서비스를 AWS PrivateLink 엔드포인트 서비스로 노출하십시오. 각 소비자 계정은 해당 서비스에 대한 인터페이스 VPC 엔드포인트를 생성합니다. 서비스 소유자는 엔드포인트 승인을 요구하고 엔드포인트 ENI에 보안 그룹 기반 제어를 적용할 수 있습니다. 이 모델은 트래픽을 AWS 네트워크 내에 유지하고, 피어링 확장 한계를 피하며, 소비자별 세분화된 보안을 제공합니다. 세분화 기능이 있는 Transit Gateway와 Network Firewall은 네트워크 수준 전송 및 중앙 집중식 검사에 사용할 수 있지만, 서비스별 격리보다는 복잡한 라우팅 정책을 사용한 완전한 라우팅 연결이 필요할 때 더 적합합니다.

Direct Connect의 여러 VIF에 걸친 대역폭 사용량을 진단할 때는 먼저 메타데이터를 우선적으로 확인하십시오. S3 또는 CloudWatch로 집계된 VPC Flow Logs를 활성화하고 쿼리한 다음, Athena를 통해 분석하여 대용량 IP 플로우를 특정 VPC 및 서브넷에 매핑합니다. Direct Connect 가상 인터페이스에 대한 CloudWatch 지표로 플로우 로그를 보완하고, 페이로드 수준 검사나 이기종 프로토콜이 필요한 경우 Traffic Mirroring을 배포하여 EC2 기반 IDS로 패킷을 캡처하십시오. Traffic Mirroring은 무겁고 비용이 발생하므로, 플로우 로그와 GuardDuty 결과만으로 불충분한 세션/기간에만 사용해야 합니다.

일반적인 함정과 의사결정 기준

일반적인 실수는 광범위한 경계 보안을 위해 보안 그룹에만 의존하고, 서브넷 수준 또는 상태 저장 검사가 필요한 경우에 NACL이나 Network Firewall을 사용하지 않는 것입니다. 보안 그룹은 ENI별로 적용되어 관리가 쉽지만, 여러 계정에 걸친 다수의 VPC에 대한 중앙 집중식 제어 평면으로 확장하기에는 적합하지 않습니다. 여러 계정에 걸쳐 WAF 및 Network Firewall 규칙을 중앙에서 관리하려면 AWS Firewall Manager를 사용해야 합니다. 또 다른 함정은 클라이언트 IP 보존을 고려하지 않고 로드 밸런서에서 TLS를 종료하는 것입니다. ALB는 X-Forwarded-For 헤더를 삽입하지만, 애플리케이션 로깅에서 해당 헤더를 명시적으로 읽어야 하며 신뢰 관계가 설정되어야 합니다(예: ALB만 해당 헤더를 전송하도록). Global Accelerator만이 ALB에 도달할 수 있도록 엄격하게 보장하려면 DNS에만 의존하지 마십시오. 대신, 보안 그룹을 통해 ALB 리스너를 가속기의 게시된 IP 범위로 제한하거나(ip-ranges.json 또는 관리형 접두사 목록을 사용하여 업데이트 자동화), 가능한 경우 내부 전용 ALB를 사용하고 가속기 엔드포인트를 앞에 두어야 합니다.

PrivateLink와 Transit Gateway 중 하나를 결정할 때는 서비스 세분성과 풀 메시 라우팅의 장단점을 비교해야 합니다. PrivateLink는 보안 그룹 수준 필터링을 통해 서비스별 액세스 제어를 제공하며 라우팅 테이블을 복잡하게 만들지 않고도 확장할 수 있습니다. Transit Gateway는 다수의 VPC와 온프레미스 네트워크 간에 라우트 기반 연결이 필요하고, AWS Network Firewall을 사용하여 중앙 집중식 패킷 검사가 필요할 때 필수적입니다. 높은 처리량이 필요하다면, 경계에서 상태 비저장 Network Firewall 규칙을 사용하고 중요한 흐름에 대해서는 대상이 지정된 상태 저장 그룹을 함께 사용하는 것이 좋습니다. 상태 비저장 처리는 확장성이 좋지만 프로토콜 인식 기능을 잃게 됩니다.

실용적인 문제: 사용 사례 시나리오

회사명: Meridian Payments — 과제: EKS에서 gRPC 기반 결제 API를 활성화해야 하며, 종단 간 상호 TLS(경로상 TLS 종료 없음)가 필요하고, 수천 개의 동시 장기 연결을 지원하며, 파드의 오토스케일링, 그리고 로깅 및 사기 탐지를 위한 원본 클라이언트 IP 식별이 필요합니다.

  1. 접근 방식: EKS Service 앞에 Amazon Network Load Balancer를 배포하고, 대상 유형을 IP로 구성하여 파드 ENI가 NLB 대상 그룹에 직접 등록되도록 합니다. AWS Load Balancer Controller를 사용하여 NLB 기반 Service를 생성하고, 어노테이션을 통해 대상 그룹 프로토콜이 443 포트의 TCP이고 상태 확인에 TCP를 사용하도록 보장합니다. 백엔드 파드에서 mTLS를 종료합니다. 표준화된 인증서 교체가 필요한 경우, AWS Certificate Manager Private Certificate Authority 또는 AWS Secrets Manager에서 채워진 Kubernetes Secrets를 사용하여 Istio 또는 사이드카 TLS 라이브러리를 구성합니다. NLB는 소스 IP를 보존하므로 클라이언트 IP가 유지됩니다. 백엔드 파드의 networkPolicy 및 보안 그룹 규칙이 NLB/클라이언트의 소스 범위를 허용하는지 확인합니다. HPA와 Cluster Autoscaler를 사용하여 파드를 확장합니다. 대상 그룹의 등록 취소 지연 시간을 조정하여 연결이 정상적으로 드레이닝되도록 합니다.

  2. 관찰 가능성 및 포렌식 접근 방식: EKS VPC에 대해 VPC Flow Logs를 활성화하여 CloudWatch Logs로 전송하고, 보관 및 Athena 쿼리를 위해 Kinesis Firehose를 통해 S3로 집계하여 고대역폭 흐름을 매핑합니다. VPC 흐름 및 DNS에 대한 이상 탐지를 위해 GuardDuty를 활성화합니다. 사기 의심 기간 동안 더 깊은 패킷 검사가 필요한 경우, 문제가 있는 ENI에 Traffic Mirror 세션을 생성하여 Suricata를 실행하는 EC2 센서로 트래픽을 보냅니다. 비용을 제한하기 위해 미러 필터를 관리하여 관련 트래픽만 캡처합니다.

AWS의 논리적 근거: NLB는 L4 통과(pass-through)를 제공하므로 TLS 및 mTLS가 종단 간에 협상되고 백엔드는 실제 클라이언트 IP를 볼 수 있습니다. 이는 트래픽이 중간 프록시에 의해 해독되지 않고 로깅/사기 분석에서 원본 소스를 볼 수 있어야 한다는 요구 사항을 충족합니다. IP로 파드를 등록하고 AWS Load Balancer Controller를 사용하면 EKS 오토스케일링과 통합됩니다. VPC Flow Logs, GuardDuty, Traffic Mirroring은 메타데이터에서 전체 패킷 캡처에 이르기까지 단계적인 가시성을 제공하여 확장 가능하고 비용 효율적인 규정 준수 및 사고 대응을 가능하게 합니다.


로드 밸런싱 및 트래픽 관리 · 모든 도메인 · 콘텐츠 전송 및 엣지 네트워킹

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다