AWS 보안 및 암호화

시험에서 꽤 중요한 부분으로 다양한 보안 서비스가 통합된다

전송 중 암호화 (SSL)

서버사이드 암호화

AWS KMS(Key Management Service)

KMS Keys Types

Symmetric(대칭키 AES-256)

Asymmetric(비대칭키 RSA&ECC)

여러 유형의 KMS 키

AWS Managed Key(AWS 관리형 키)

Customer Managed Keys(CMK 고객 관리형 키)

Automatic Key rotation

Copying Snapshots across regions

KMS Key Policies

Default KMS Key Policy

Custom KMS Key Policy

Copying Snapshots across accounts(계정간 스냅샷 복사)

KMS Multi Region Keys(다중 리전)

KMS에는 다중 리전 키를 둘 수 있고 선택된 한 리전이 기본키를 갖는다

핵심은 한 리전에서 암호화하고 다른 리전에서 복호화해 다음 리전으로 복제할 때나 교차리전 API 호출될 때 재암호화가 필요없다는 것이다.

또한 글로벌하게 사용할 수 있는게 아닌 기본키 + 복제본으로 구성됨

각 다중 리전 키는 자체 키 정책 등으로 각각 독립적으로 관리된다.

특정 사용 사례를 제외하곤 추천되지 않는다

→ 전역 클라이언트 측 암호화, Global DynamoDB, AuroraDB 암호시 필요

Aurora DB 전역 테이블과 DynamoDB 전역 테이블에서 클라이언트측 암호화 다중리전키를 사용하는 이유

s3 암호화된 복제

KMS로 암호화된 AMI 공유 프로세스

SSM Parameter Store

SSM Parameter Store Hierarchy(계층구조가 있는 파라미터 스토어)

원하는 방식으로 매개변수를 구조화 구조화를 통해 IAM 정책을 간단화하여 특정 경로에만 엑세스할 수 있도록 만들 수 있다.

람다를 통해 /dev 혹은 /prod 계층별로 접근이 가능하다

Tier

Standard / advanced → 용량 차이와 파라미터 정책 적용 여부

Parameter Policies (advanced 파라미터의 경우)

만료, EventBridge와 결합하여 만료 알림, 변경이 없다는 알림도 가능

AWS Secrets Manager

RDS와 Aurora의 통합 혹은 암호에 대한 내용이 나오면 AWS Secretes Manger를 알아야함

Secrets Manager - 다중 리전 암호

AWS Certificate Manager(ACM)

Requesting Public Certificates(퍼블릭 인증서가 요청되는 과정)

Importing Public Certificates(인증서 가져오기)

ACM & ALB Integration

API Gateway - EndPoint Types

ACM & API Gateway Integration

AWS 리전 us-west-2에 메인 엣지 최적화 API Gateway를 생성했습니다. 이 엣지 최적화 API Gateway는 ap-southeast-1에 있는 하위 레벨 API Gateway로 트래픽을 전달합니다. 메인 API Gateway를 보호하기 위해 ACM 인증서를 연결하려고 합니다. 어느 AWS 리전에서 ACM 인증서를 생성해야 합니까?

us-west-2가 아닌 us—east-1이라고 한다

엣지 최적화 API Gateway는 배후에서 AWS가 관리하는 사용자 지정 CloudFront 배포를 사용하여 CloudFront 엣지 로케이션을 거쳐 전 세계로 요청을 라우팅하기 때문에 ACM 인증서는 us-east-1 리전에 생성해야 합니다.

AWS WAF - Web Application Firewall

적용 사례) 고정 IP + ALB + WAF

AWS Shield

AWS Firewall Manager

모든 방화벽을 한 곳에서 관리할 수 있도록 도와준다

WAF vs Firewall Manager vs Shield

AWS에서 DDoS 보호와 모범사례

디도스 완화 모범사례

애플리케이션 계층 방어

공격지점 줄이기(Attack surface reduction)

AWS GuardDuty

Amazon Inspector

ec2 인스턴스

Amazon ECR

Lambda Functions

Inspector가 작업을 완료하면 결과를 AWS 보안 허브에 보고한다

이후 결과 및 결과 이벤트를 Amazon Event Bridge로 보낸다 → 취약점을 모아보고 자동화할 수 있다.

Amazon Macie