목록 보기
개발자를 위한 AWS 클라우드 보안 (3) - 인프라 보안과 사고 대응
데브옵스

개발자를 위한 AWS 클라우드 보안 (3) - 인프라 보안과 사고 대응

스캐터랩 핑퐁
스캐터랩 핑퐁
2022년 7월 6일

두줄요약

AWS 네트워크 격리와 WAF·Network Firewall·Shield 기반의 인프라 보안 구성을 정리했습니다. IaC와 컨테이너 스캔, 조직·기술·프로세스 기반 사고 대응 방안도 소개합니다.

구조와 흐름

  • VPC·서브넷 격리, Network ACL·Security Group 통제, 다중 AZ 구성 기반의 네트워크 보안
  • VPC Peering·Transit Gateway·RAM을 활용한 다중 VPC·다중 계정 네트워크 구성
  • WAF·Network Firewall·AWS Shield로 애플리케이션·네트워크 계층 위협 방어

선택 이유

  • Public·Private·데이터베이스 서브넷 분리를 통한 외부 노출 최소화
  • VPC 수와 관리 복잡도에 따른 VPC Peering 또는 Transit Gateway 선택
  • Terraform 모듈화로 다수 계정·네트워크 리소스 구성 자동화

성능/운영 포인트

  • 서로 다른 AZ의 백엔드 서버와 ALB 트래픽 분산을 통한 가용성 확보
  • ECR scan on push, EventBridge, Lambda, Slack 알림 기반 컨테이너 이미지 취약점 점검
  • 로그 수집·이벤트 탐지·알림과 조직·기술·프로세스를 결합한 사고 대응 체계

주의할 점

  • VPC·서브넷 구성 변경의 어려움과 사전 확장성·문서화 필요성
  • Transit Gateway 트래픽 과금 및 Network Firewall 전용 서브넷·엔드포인트 구성 복잡성
  • ECR scan on push의 레포지토리 생성 시점 설정 필요성과 미설정 레포지토리 탐지 필요성

다음 읽기

#AWS 주제를 이어서 읽기

개발자를 위한 AWS 클라우드 보안 (1) - 클라우드 설계 원칙과 IAM

AWS Well-Architected 보안 원칙을 바탕으로 다중 계정과 IAM 운영 체계를 설계했습니다. SSO, Control Tower, 최소 권한으로 보안과 개발 효율성의 균형을 모색했습니다.

스캐터랩 핑퐁
스캐터랩 핑퐁
데브옵스

댓글 0개

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...