개발자를 위한 AWS 클라우드 보안 (3) - 인프라 보안과 사고 대응
두줄요약
AWS 네트워크 격리와 WAF·Network Firewall·Shield 기반의 인프라 보안 구성을 정리했습니다. IaC와 컨테이너 스캔, 조직·기술·프로세스 기반 사고 대응 방안도 소개합니다.
구조와 흐름
- VPC·서브넷 격리, Network ACL·Security Group 통제, 다중 AZ 구성 기반의 네트워크 보안
- VPC Peering·Transit Gateway·RAM을 활용한 다중 VPC·다중 계정 네트워크 구성
- WAF·Network Firewall·AWS Shield로 애플리케이션·네트워크 계층 위협 방어
선택 이유
- Public·Private·데이터베이스 서브넷 분리를 통한 외부 노출 최소화
- VPC 수와 관리 복잡도에 따른 VPC Peering 또는 Transit Gateway 선택
- Terraform 모듈화로 다수 계정·네트워크 리소스 구성 자동화
성능/운영 포인트
- 서로 다른 AZ의 백엔드 서버와 ALB 트래픽 분산을 통한 가용성 확보
- ECR scan on push, EventBridge, Lambda, Slack 알림 기반 컨테이너 이미지 취약점 점검
- 로그 수집·이벤트 탐지·알림과 조직·기술·프로세스를 결합한 사고 대응 체계
주의할 점
- VPC·서브넷 구성 변경의 어려움과 사전 확장성·문서화 필요성
- Transit Gateway 트래픽 과금 및 Network Firewall 전용 서브넷·엔드포인트 구성 복잡성
- ECR scan on push의 레포지토리 생성 시점 설정 필요성과 미설정 레포지토리 탐지 필요성


