Cloud/Amazon Web Service

AWS 보안 기초 — 공동 책임 모델과 핵심 보안 서비스

Zerocok 2026. 3. 23. 12:29
반응형

AWS 보안 기초 — 공동 책임 모델과 핵심 보안 서비스

클라우드 보안의 첫걸음은 "누가 무엇을 책임지는가"를 이해하는 것이다.

들어가며

AWS를 처음 접하는 보안 엔지니어라면, 가장 먼저 마주치는 개념이 바로 공동 책임 모델(Shared Responsibility Model)이다. 온프레미스 환경에서는 물리 서버부터 애플리케이션까지 모든 보안을 우리가 책임졌지만, 클라우드에서는 이야기가 달라진다.

이 글에서는 AWS 보안의 근간이 되는 공동 책임 모델을 살펴보고, AWS가 제공하는 핵심 보안 서비스들을 정리한다. 클라우드 보안 시리즈의 첫 번째 글로, 이후 계정 보안, IAM 심화, 침해사고 대응 등으로 이어질 예정이다.


1. 공동 책임 모델이란?

AWS 공동 책임 모델은 보안 책임을 AWS와 고객이 나누어 갖는 구조다.

AWS의 책임 — "클라우드의 보안(Security OF the Cloud)"

AWS는 클라우드 인프라 자체의 보안을 책임진다.

  • 물리적 데이터센터 보안 (시설, 전력, 냉각)
  • 호스트 운영체제 및 가상화 계층
  • 네트워크 인프라
  • 글로벌 인프라(리전, 가용 영역, 엣지 로케이션)

고객의 책임 — "클라우드에서의 보안(Security IN the Cloud)"

고객은 클라우드 위에서 운영하는 모든 것의 보안을 책임진다.

  • 데이터 보호: 암호화, 분류, 접근 제어
  • IAM: 사용자, 그룹, 역할, 정책 관리
  • 운영체제 패치: EC2 인스턴스의 OS 업데이트
  • 네트워크 설정: Security Group, NACL, VPC 구성
  • 애플리케이션 보안: 코드 레벨 취약점 관리

서비스 유형별 책임 범위 차이

공동 책임의 범위는 사용하는 서비스 유형에 따라 달라진다.

서비스 유형 예시 고객 책임 범위
IaaS EC2, EBS OS 패치, 방화벽, 데이터 암호화 등 대부분
PaaS RDS, Lambda 데이터, 접근 제어, 애플리케이션 로직
SaaS S3, DynamoDB 데이터 분류, 접근 정책 설정

서비스가 관리형(Managed)일수록 AWS가 더 많은 부분을 책임지지만, 데이터와 접근 제어는 항상 고객의 몫이라는 점을 기억하자.


2. AWS Well-Architected Framework — 보안 필러

AWS Well-Architected Framework는 클라우드 아키텍처를 설계할 때 따라야 할 모범 사례를 6개 필러(Pillar)로 정리한 프레임워크다. 그 중 보안 필러(Security Pillar)는 다음 영역을 다룬다.

보안 필러의 핵심 원칙

  1. 자격 증명 및 접근 관리 (IAM): 최소 권한 원칙 적용
  2. 탐지 제어 (Detection): 로깅 및 모니터링 체계 구축
  3. 인프라 보호 (Infrastructure Protection): 네트워크/호스트 레벨 방어
  4. 데이터 보호 (Data Protection): 전송 중/저장 중 암호화
  5. 인시던트 대응 (Incident Response): 사고 대응 절차 수립

이 원칙들을 기반으로 AWS는 다양한 보안 서비스를 제공한다.


3. AWS 핵심 보안 서비스 총정리

AWS의 보안 서비스는 크게 5가지 카테고리로 분류할 수 있다.

3-1. 자격 증명 및 접근 관리

서비스 역할 비용
IAM 사용자, 그룹, 역할, 정책을 통한 접근 제어 무료
IAM Identity Center 멀티 계정 환경의 싱글 사인온 무료
Cognito 웹/모바일 앱 사용자 인증 MAU 기반 과금 (50,000 MAU 무료)
STS 임시 보안 자격 증명 발급 무료

3-2. 탐지 및 모니터링

서비스 역할 비용
CloudTrail API 호출 기록 (누가, 언제, 무엇을 했는지) 관리 이벤트 1개 Trail 무료
CloudWatch 리소스 메트릭 및 로그 모니터링 기본 메트릭 무료, 상세 메트릭 유료
GuardDuty ML 기반 위협 탐지 (이상 행위, 악성 활동) 분석 로그량 기반 과금 (30일 무료 체험)
Security Hub 보안 탐지 결과 통합 대시보드 점검 건수 기반 과금 (30일 무료 체험)
Amazon Detective 보안 이슈 근본 원인 분석 분석 데이터량 기반 과금

3-3. 네트워크 및 인프라 보호

서비스 역할 비용
VPC 가상 사설 네트워크 격리 무료 (NAT GW, VPN 등은 유료)
Security Group 인스턴스 레벨 방화벽 (Stateful) 무료
NACL 서브넷 레벨 방화벽 (Stateless) 무료
WAF 웹 애플리케이션 방화벽 규칙 수 + 요청 수 기반 과금
Shield DDoS 방어 Standard 무료 / Advanced 월 $3,000

3-4. 데이터 보호

서비스 역할 비용
KMS 암호화 키 생성 및 관리 AWS 관리형 키 무료, 고객 키 월 $1/키
ACM SSL/TLS 인증서 관리 퍼블릭 인증서 무료
Macie S3 내 민감 데이터(PII) 자동 탐지 스캔 데이터량 기반 과금
Secrets Manager 시크릿(DB 비밀번호, API 키 등) 안전 저장 시크릿당 월 $0.40

3-5. 규정 준수 및 감사

서비스 역할 비용
AWS Config 리소스 구성 변경 추적 및 규칙 준수 확인 기록 항목당 과금
Trusted Advisor 보안, 비용, 성능 모범 사례 점검 Basic 무료 (전체는 Business 이상)
Amazon Inspector EC2/컨테이너 소프트웨어 취약점 스캔 스캔 대상 수 기반 과금 (15일 무료 체험)
Audit Manager 감사 증거 자동 수집 리소스 평가 건수 기반 과금

비용 팁: IAM, Security Group, NACL, STS, IAM Identity Center는 완전 무료다. GuardDuty, Security Hub, Inspector는 무료 체험 기간이 있으므로 먼저 활성화해보고 비용을 확인하자.


4. 실무에서 자주 하는 실수들

클라우드 보안을 시작할 때 빠지기 쉬운 함정들을 정리했다.

루트 계정을 일상적으로 사용

루트 계정은 모든 권한을 가지고 있어 탈취 시 치명적이다. MFA를 반드시 설정하고, 일상 업무에는 IAM 사용자 또는 역할을 사용해야 한다.

Security Group만 믿고 NACL을 무시

Security Group은 Stateful이라 기존 세션에 대해서는 검사하지 않는다. 허용 후 규칙을 삭제해도 수립된 세션은 유지된다. NACL을 함께 사용하여 이중 방어 체계를 구축하자.

CloudTrail 미활성화

API 호출 기록이 없으면 사고 발생 시 원인 분석이 불가능하다. Organization 레벨에서 CloudTrail을 활성화하고, 로그 삭제를 방지하는 정책을 설정하자.

GuardDuty 미사용

GuardDuty는 활성화만 하면 별도 구성 없이 위협을 탐지해준다. CloudTrail, VPC Flow Logs, DNS Logs를 분석하여 이상 행위를 알려준다.

엔터프라이즈 환경에서는 GuardDuty 활성화가 사실상 필수다. 위협 탐지 없이 클라우드를 운영하는 것은 CCTV 없이 건물을 관리하는 것과 같다.

개인/학습 환경에서는 30일 무료 체험 기간을 활용해 비용을 먼저 확인하는 것이 좋다. 리소스가 적다면 비용이 크지 않지만, 불필요한 과금이 우려된다면 체험 후 비용 대비 효과를 판단하자.


5. 정리 — 클라우드 보안 시작 체크리스트

AWS 보안을 시작할 때 해야 할 것들을 무료/유료로 구분하여 정리한다.

무료 — 환경에 관계없이 즉시 적용

  • 루트 계정 MFA 활성화 및 사용 제한
  • IAM 사용자/역할 생성 및 최소 권한 부여
  • S3 퍼블릭 액세스 차단(BPA) 설정
  • VPC 기본 Security Group 검토
  • 비용 알림 설정 (비정상 사용 탐지)
  • Trusted Advisor 기본 점검 (Basic 플랜 무료 항목)

유료 — 엔터프라이즈 강력 권장, 개인은 비용 검토 후 판단

  • CloudTrail 활성화 (관리 이벤트 1개 Trail은 무료, S3 저장 비용 발생)
  • GuardDuty 활성화 (30일 무료 체험 후 로그량 기반 과금)
  • Security Hub 활성화 (30일 무료 체험 후 점검 건수 기반 과금)
  • 백업 및 복구 테스트

트레이드오프 참고: 위의 유료 서비스들은 엔터프라이즈 환경에서는 "반드시 켜야 하는" 수준이다. 하지만 개인 학습용이나 소규모 프로젝트에서는 비용, 관리 부담, 알림 피로 등의 트레이드오프가 발생할 수 있다. 30일 무료 체험 기간에 실제 비용을 확인하고 판단하는 것을 권장한다.


다음 글 예고

다음 글에서는 AWS 계정 보안 설정 가이드를 다룬다. MFA 설정, 루트 계정 관리, IAM 정책 설계 등 AWS Startup Security Baseline(SSB)을 기반으로 계정을 안전하게 구성하는 방법을 실습 위주로 정리할 예정이다.


이 글은 AWS Well-Architected Framework 보안 필러와 실습 경험을 바탕으로 작성되었습니다.