Amazon SAP-C02: 보안, 자격 증명 및 규정 준수 — 학습 가이드

다음의 일부입니다: AWS Solutions Architect Professional SAP-C02 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

자격 증명 및 액세스 관리: 원칙에 입각한 제어 및 페더레이션

자격 증명 관리는 수명이 짧은 최소 권한 자격 증명과 자격 증명 신뢰와 권한 부여의 명확한 분리를 중심으로 설계되어야 합니다. 모든 컴퓨팅 및 교차 계정 액세스에는 IAM 역할을 사용하고, 수명이 긴 IAM 사용자 액세스 키를 피하며, 임시 자격 증명을 위해 STS를 활용하십시오. 엔터프라이즈 SAML 또는 OIDC 페더레이션의 경우, 중앙 집중식 자격 증명 공급자를 구성하고 세션 태그를 사용한 속성 기반 액세스를 활성화하여 계정별 사용자 관리 없이도 권한이 사용자 및 그룹을 따라다니도록 하십시오. IAM Identity Center는 조직 전반의 권한 세트, 그룹을 AWS로 푸시하기 위한 SCIM 프로비저닝을 제공하며, IdP의 MFA 강제 적용과 통합되어 강력한 인증 요구 사항을 충족합니다. 권한 경계 및 관리형 정책으로 자격 증명 제어를 보완하여 권한 상승을 제한하고, IAM Access Analyzer를 실행하여 의도하지 않은 리소스 액세스를 탐지하십시오. AWS Organizations의 서비스 제어 정책(SCP)은 OU 전반에 걸쳐 특정 유형의 작업을 전면 거부함으로써 가드레일을 제공하지만, 권한을 부여하지는 않으므로 신뢰 정책과 권한 정책은 여전히 필요합니다. 흔히 저지르는 실수로는 지나치게 광범위한 와일드카드 작업이나 보안 주체 사용, 루트 계정 의존, 서드파티 액세스를 위한 외부 ID 누락, 유효 세션 범위를 늘리는 역할 체이닝 등이 있습니다. 트레이드오프는 운영 오버헤드와 더 세분화된 제어 수준 간의 균형입니다. 매우 세분화된 역할은 더 많은 관리가 필요하지만 영향 반경을 크게 줄입니다.

키, 보안 암호 및 암호화: 수명 주기 및 교차 계정 패턴

암호화는 저장 데이터 및 전송 중 데이터 제어 모두의 기본입니다. 결정 시 키 소유권, 운영 제어, 성능 간의 균형을 맞춰야 합니다. 세분화된 키 정책, 교차 계정 부여, 감사 기능 또는 자동 교체가 필요할 때는 AWS KMS 고객 관리형 CMK를 사용하십시오. 서비스 관리의 편의성을 위해서는 AWS 관리형 키를 사용하면 운영 오버헤드는 줄어들지만 정책 제어는 제한됩니다. 봉투 암호화는 대량 암호화에는 데이터 키를 사용하고 래핑에는 KMS를 사용하여 대용량 페이로드의 성능 영향을 완화합니다. 교차 계정 또는 교차 리전 사용 시에는 명시적인 키 정책과 Grant가 필요합니다. 상응하는 키 정책 없이 IAM 권한만 부여하는 것을 피하십시오. Secrets Manager는 교체 워크플로와 RDS 및 기타 서비스와의 네이티브 통합을 제공하며, SSM Parameter Store(SecureString)는 더 작은 요구 사항에 대한 저비용 옵션입니다. 두 서비스 모두 퍼블릭 이그레스를 피하기 위해 VPC 엔드포인트를 사용해야 합니다. 아키텍처 설계 시 흔히 저지르는 실수로는 키 정책에서 kms:*나 광범위한 Decrypt 권한을 부여하는 것, Lambda 실행 역할에 IAM과 KMS 권한을 모두 허용하는 것을 잊는 것, 전 세계에 분산된 워크로드가 사용하는 키의 다중 리전 복제를 소홀히 하는 것 등이 있습니다. 비용-성능 트레이드오프에는 요청당 KMS 비용과 약간의 추가 지연 시간 대 고객 관리형 키 제어의 보안 이점이 포함됩니다.

탐지, 모니터링 및 감사: 원격 측정, 탐지 제어 및 자동화

탐지 제어는 예방 제어만큼 중요합니다. 관련 계측은 중앙 집중화되고, 불변하며, 검색 가능해야 합니다. 로그 파일 검증 기능이 있는 다중 리전, 다중 계정 AWS CloudTrail을 활성화하고, 로그를 수명 주기 정책이 적용된 중앙 집중식 접근 제어 S3 계정으로 전송하십시오. CloudTrail, VPC Flow Logs, DNS 로그를 CloudWatch Logs, Kinesis Data Firehose, SIEM과 같은 중앙 집중식 분석 파이프라인에 공급하여 보존 및 알림에 사용하십시오. GuardDuty는 계정 및 워크로드 동작에 대한 관리형 위협 탐지를 제공합니다. 위임된 관리자를 지정하여 조직 전체의 결과를 집계하고, EventBridge를 통해 응답을 자동화하여 Lambda 플레이북이나 Systems Manager Automation을 트리거하십시오. Security Hub는 표준 및 결과(CIS, PCI, 사용자 지정 규칙)를 집계하고 우선순위가 지정된 해결 조치를 오케스트레이션할 수 있습니다. AWS Config 및 Config Rules는 지속적인 규정 준수 확인과 드리프트 탐지를 가능하게 하며, SSM Automation을 사용하여 해결 조치를 수행합니다. 일반적인 실수로는 단일 리전 CloudTrail 사용, 불충분한 보존 기간 또는 불변 로그의 부재, 튜닝되지 않은 노이즈가 많은 경고, 탐지 규모 확장을 위한 위임된 관리자 부재 등이 있습니다. 트레이드오프는 보존 비용과 포렌식 및 규정 준수 요구 사항 간의 균형에 달려 있습니다. 보존 기간이 길면 조사에 도움이 되지만 S3 및 쿼리 비용이 증가합니다.

애플리케이션 계층 방어, WAF, Shield 및 다중 계정 거버넌스

인터넷에 연결된 애플리케이션을 보호하려면 계층화된 제어와 중앙 집중식 정책 관리가 필요합니다. 에지(CloudFront) 및/또는 리전별 ALB에 AWS WAF를 배치하여 OWASP급 위협, 봇 트래픽을 필터링하고 속도 제한(rate limiting)을 구현하십시오. 다중 계정 규칙 관리를 위해, 위임된 보안 계정과 함께 AWS Firewall Manager를 사용하여 OU 전반에 WAFv2 규칙 그룹, Shield Advanced 구독 및 중앙 집중식 보안 정책을 배포하십시오. Shield Advanced는 대규모 이벤트에 대한 DDoS 완화 및 비용 보호를 제공하지만 비용이 많이 듭니다. 애플리케이션의 SLA 및 DDoS 노출도를 구독 가격과 비교하여 평가해야 합니다. 중앙 집중식 Web ACL, 관리형 규칙 그룹, 세분화된 IP 집합 업데이트를 사용하여 운영 오버헤드를 줄이고 일관성 없는 보호를 방지하십시오. 아키텍처의 함정으로는 네트워크 계층에서 보안 그룹에만 의존하거나, 규칙 배포를 중앙 집중화하지 못하거나(드리프트 발생), 글로벌 CDN 보호가 필요한데도 WAF를 리전에만 배치하는 경우 등이 있습니다. 성능 상의 트레이드오프로는 검사로 인한 잠재적 지연 시간 증가와 사용자 지정 규칙의 복잡성이 있지만, 악성 트래픽이 오리진 서버에 도달하기 전에 차단하여 얻는 복원력이라는 이점이 있습니다. 일관된 인시던트 대응을 위해 WAF 로깅, 지표 및 Security Hub/GuardDuty와의 통합을 보장해야 합니다.

실용적인 문제: 사용 사례 시나리오

시나리오: OmniApps Ltd.는 관리 계정, Transit Gateway를 호스팅하는 중앙 집중식 네트워크 계정, 그리고 eu-west-1 및 us-east-1에 여러 워크로드 계정을 포함하는 AWS Organization을 보유하고 있습니다. 이들은 CloudFront를 통해 노출되는 프라이빗 서브넷의 ALB와 함께 VPC에서 프라이빗 애플리케이션 스택을 실행하며, 중앙 집중식 자격 증명 및 보안 제어가 필요합니다.

과제: OmniApps는 기업의 SAML 기반 MFA로 액세스를 중앙 집중화하고, 조직 전체의 보안 가드레일을 강제하며, 여러 계정에 걸쳐 WAF 규칙 및 DDoS 보호를 관리하고, 보안 암호와 키는 프라이빗 네트워크 경로를 통해서만 액세스할 수 있도록 유지해야 합니다.

권장 접근 방식:

  1. 관리 계정에서 IAM Identity Center를 활성화하고 MFA가 적용된 기업 SAML IdP에 연결합니다. SCIM 프로비저닝을 구성하고 최소 권한의 교차 계정 액세스를 위한 권한 세트를 생성합니다.
  2. Organizations에서 Service Control Policy를 구현하여 관리되지 않는 루트 작업을 거부하고 CloudTrail/Config를 요구하도록 합니다. 보안 계정을 Security Hub, GuardDuty, Firewall Manager의 위임된 관리자로 지정합니다.
  3. 보안 계정에서 AWS Firewall Manager를 사용하여 여러 계정의 CloudFront 배포 및 ALB에 AWS WAFv2 Web ACL과 AWS Managed Rules를 배포합니다. 중요한 앱별로 Shield Advanced 구독을 평가합니다.
  4. CloudTrail 로그를 보안 로깅 계정으로 중앙 집중화하고, 보안 계정의 다중 리전 CMK로 암호화합니다. 명시적인 KMS 키 정책과 Grant를 통해 로깅 프로세서에 복호화 권한을 부여하고, 프라이빗 액세스를 위해 KMS 및 Secrets Manager용 VPC 엔드포인트를 활성화합니다.

근거: 중앙 집중식 자격 증명 및 위임된 보안 관리는 관리 마찰과 영향 반경(blast radius)을 줄여줍니다. 또한 Firewall Manager와 중앙 집중식 로깅은 전문적인 아키텍처 모범 사례에 부합하는 일관된 정책 시행 및 포렌식 기능을 제공합니다.


네트워킹 및 하이브리드 연결 · 모든 도메인 · 컴퓨팅 및 Auto Scaling

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다