Amazon CLF-C02: 보안, 자격 증명 및 규정 준수 — 학습 가이드

다음의 일부입니다: AWS Cloud Practitioner CLF-C02 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

자격 증명, 액세스 제어 및 최소 권한 원칙

AWS의 자격 증명 및 액세스는 IAM 구성 요소인 사용자, 그룹, 역할, 정책, 페더레이션을 중심으로 구축됩니다. 모범 사례는 루트 계정에 권한을 할당하는 것을 피하고, 역할과 그룹을 통해 권한을 부여하여 중앙에서 관리하고 감사할 수 있도록 하는 것입니다. 컴퓨팅 및 서버리스 서비스(EC2 인스턴스 역할, Lambda 실행 역할)에는 수명이 긴 자격 증명을 포함시키는 대신 IAM 역할을 사용해야 합니다. 사용자 액세스의 경우, 자격 증명 페더레이션 솔루션(IAM Identity Center 또는 SAML/OIDC 공급자)을 사용하여 인증을 중앙화하고, MFA를 사용하며, STS를 통해 수명이 짧은 임시 자격 증명을 강제하여 자격 증명 노출을 줄이는 것이 좋습니다. 정책 설계 시에는 자격 증명 기반 정책과 리소스 기반 정책을 비교 고려해야 하며, 정책 평가 순서도 중요합니다. 명시적 거부(explicit deny)가 우선하며, 광범위한 “*” 권한은 최소 권한 원칙을 위반하는 흔한 함정입니다. AWS Organizations의 서비스 제어 정책(SCP)은 계정 수준의 IAM 권한과 관계없이 계정이 금지된 활동을 수행하지 못하도록 막는 상위 수준의 가드레일 역할을 합니다. 의사 결정 기준은 규모와 신뢰 경계에 따라 달라집니다. 자동화 및 중앙 집중식 관리를 위해서는 최소 권한을 가진 교차 계정 역할을 사용하고, 서비스에는 자격 증명 유출을 방지하기 위해 IAM 역할을 사용하며, 교차 계정 액세스 검증에는 IAM Access Analyzer를 사용합니다. 실무자들은 종종 키 교체, 미사용 권한 제거, MFA 및 페더레이션의 조기 활성화를 잊곤 하는데, 이러한 격차는 가장 큰 운영 리스크를 초래합니다.

데이터 보호, 암호화 및 키 관리

전송 중인 데이터(in-transit)와 저장된 데이터(at-rest)는 기본적으로 암호화해야 합니다. 전송 중인 데이터의 경우 TLS가 기본이며, 저장된 데이터의 경우 AWS는 S3 서버 측 암호화(SSE-S3, SSE-KMS, SSE-C), EBS 및 RDS 암호화, 그리고 고객이 키를 직접 제어해야 할 때 사용하는 클라이언트 측 암호화 등 여러 옵션을 제공합니다. AWS KMS는 봉투 암호화(envelope encryption)를 위한 기본 관리형 키 서비스로, 고객 관리형 CMK, 자동 키 교체, 그리고 키 정책과 IAM을 통한 세분화된 사용 제어를 지원합니다. KMS는 여러 AWS 서비스와 통합되어 CloudTrail에서 키 사용 내역을 감사할 수 있도록 하지만, KMS 작업은 요청당 요금이 발생할 수 있고 리전 범위로 제한된다는 점에 유의해야 합니다. 교차 계정 또는 교차 리전 아키텍처에서는 명시적인 키 정책 구성이나 다중 리전 키(multi-Region keys) 사용이 필요합니다. FIPS 또는 전용 HSM이 필요한 경우, AWS CloudHSM이 테넌트 전용 하드웨어를 제공합니다. 규제 요건에 따라 변경 불가능한 아카이브가 필요할 경우, 불변성(immutability) 및 보존 규정 준수를 위해 S3 Object Lock과 Glacier Vault Lock을 사용합니다. 흔한 함정 중 하나는 ‘암호화됨’이 ‘액세스 제어됨’과 같다고 가정하는 것입니다. 암호화는 콘텐츠의 기밀성을 보호하지만, 무단 사용을 막기 위해서는 여전히 액세스 정책과 모니터링이 필요합니다. 키 액세스 로그, 세분화된 IAM 제어 또는 교차 계정 복호화가 필요할 때는 SSE-KMS를 선택하고, AWS가 언제든 평문(plaintext)에 액세스하는 것을 막아야 할 때는 클라이언트 측 암호화를 사용합니다.

탐지, 모니터링 및 자동화된 대응

가시성과 탐지는 클라우드 보안의 핵심입니다. CloudTrail은 API 호출(관리 이벤트)에 대한 감사 추적을 제공하며 S3 및 Lambda의 데이터 이벤트도 캡처할 수 있습니다. 하지만 많은 팀이 데이터 이벤트 활성화를 간과하여 사각지대를 만듭니다. AWS Config는 리소스 구성 변경 사항을 기록하고 지속적인 규정 준수 확인을 지원하며, Security Hub는 GuardDuty(위협 탐지), Inspector(취약점 스캔), Macie(민감 데이터 탐지)의 결과를 집계합니다. GuardDuty는 여러 원격 측정 소스(VPC Flow Logs, DNS, CloudTrail)를 사용하여 의심스러운 활동을 식별합니다. 탐지 결과는 중앙 보안 계정으로 전송되어야 하며, EventBridge와 자동화된 플레이북(Lambda 또는 SSM Automation)을 통해 격리 조치를 실행할 수 있어야 합니다. 로깅 및 보존 정책 결정은 비용에 영향을 미칩니다. 수명 주기 규칙과 암호화가 적용된 중앙 집중식 S3 버킷은 스토리지 비용을 절감하고 감사 액세스를 단순화합니다. 고급 분석을 위해 SIEM과 통합하거나 파트너 통합을 사용합니다. 실무자들이 반복적으로 저지르는 함정은 로그를 동일한 계정에 저장하거나 추적용 S3 버킷을 보호하지 않아 변조 위험에 노출시키는 것입니다. 항상 중앙 집중화하고 불변성과 제한된 액세스를 강제해야 합니다. GuardDuty 및 CloudTrail의 탐지 결과를 구체적인 격리 조치에 매핑하는 사고 대응 런북을 설계하고 정기적으로 테스트해야 합니다.

경계 보호, DDoS 방어 및 규정 준수 제어

계층화된 경계 제어는 VPC 제어, ALB/WAF 규칙, DDoS 방어를 결합하여 공격 표면을 줄입니다. AWS WAF는 웹 애플리케이션에 대한 애플리케이션 계층(L7) 필터링을 제공하여 일반적인 취약점 공격 및 인젝션 공격으로부터 보호합니다. AWS Shield Standard는 추가 비용 없이 기본 DDoS 보호를 위해 자동으로 적용됩니다. Shield Advanced는 유료 등급에서 향상된 완화 기능, DDoS 비용 보호, 사고 대응팀을 제공하며, 위험도가 높은 인터넷 연결 서비스에 대해 고려해야 합니다. AWS Firewall Manager는 여러 계정에 걸쳐 WAF, Shield Advanced, AWS Network Firewall 정책을 관리하는 데 도움이 됩니다. S3 내 민감한 데이터의 탐지 및 모니터링을 위해 Macie는 개인 식별 정보(PII) 탐지 및 분류를 자동화합니다. 고객이 SOC, ISO 및 기타 보고서를 얻을 수 있도록 AWS Artifact를 통해 규정 준수 아티팩트 및 서드파티 평가를 이용할 수 있습니다. 일반적인 함정으로는 지나치게 허용적인 WAF 규칙, 잘못 구성된 정책으로 인한 S3 버킷 노출, Shield Advanced가 WAF의 필요성을 없앤다고 가정하는 것 등이 있습니다. 심층 방어(defense-in-depth)를 사용하십시오: ALB의 웹 ACL, 서브넷 수준의 보안 그룹 및 NACL 보안, 서비스 트래픽이 공용 인터넷으로 나가는 것을 방지하기 위한 VPC 엔드포인트, 그리고 조직 전체 표준을 강제하기 위한 Firewall Manager와의 오케스트레이션이 포함됩니다.

서비스 비교 (개괄)

실제 문제: 사용 사례 시나리오

시나리오: AcmeRetail은 다중 계정 AWS Organization을 운영합니다. 공개 스토어프론트는 ALB 뒤의 Fleet 계정에서 실행되고, 애플리케이션 로그와 백업은 S3에 저장되며, 도구 및 감사를 위한 중앙 집중식 Security 계정을 보유하고 있습니다.

과제: AcmeRetail은 중앙 집중식 탐지 및 대응, 계정 전반에 걸친 고객 데이터의 강력한 암호화, 그리고 과도한 운영 오버헤드를 추가하지 않으면서 일관된 웹 애플리케이션 보호가 필요합니다.

권장 접근 방식:

  1. AWS Organizations를 활성화하고 전용 Security 계정을 생성합니다. Security 계정이 소유한 KMS CMK를 사용하여 관리 이벤트 및 S3 데이터 이벤트를 Security 계정의 암호화된 S3 버킷에 기록하는 조직 수준 CloudTrail을 구성합니다.
  2. Security 계정에서 GuardDuty, Security Hub, Macie, AWS Config를 켜고 조직 전체 집계를 활성화하여 모든 멤버 계정의 결과가 분류를 위해 Security 계정으로 흘러가도록 합니다.
  3. OWASP 관리형 규칙을 사용하여 ALB에 AWS WAF를 배포하고, AWS Firewall Manager를 활성화하여 멤버 계정 전체에 동일한 웹 ACL을 적용합니다. 비즈니스 연속성 위험이 높은 경우 스토어프론트에 Shield Advanced 사용을 평가합니다.
  4. 중앙 집중식 사용자 액세스를 위해 IAM Identity Center(연동 SSO)를 사용하고, MFA 및 최소 권한 역할을 강제하며, 심각도가 높은 GuardDuty 결과에 대해 자동화된 해결 플레이북(EventBridge -> Lambda)을 구현합니다.

근거: CMK로 암호화된 추적 정보를 사용하여 Security 계정에서 로그와 탐지를 중앙 집중화하면 변조 방지 가시성과 간소화된 감사를 보장할 수 있습니다. 한편, 조직 수준의 강제 적용(Firewall Manager, SCP)과 연동형 자격 증명을 통해 구성 변경 및 인적 위험을 줄여 최소 권한 및 심층 방어 모범 사례에 부합하게 됩니다.


네트워킹 및 콘텐츠 전송 · 모든 도메인 · 결제

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다