0Pricing
AWS Security Academy · 강의

IAM Access Analyzer로 공유 감사

계정 외부에 의도치 않게 공유된 리소스를 탐지해 보세요.

IAM Access Analyzer로 공유 감사은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

의도하지 않은 공유 위험

실수로 공개 사용자나 외부 계정에 액세스 권한을 부여하는 정책을 작성하기 쉽습니다. 지나치게 광범위한 버킷 정책 하나만으로도 민감한 데이터가 노출될 수 있습니다.

IAM 액세스 분석기는 리소스를 지속적으로 검사하여 공격자가 발견하기 전에 어떤 리소스가 신뢰 영역 외부에 공유되어 있는지 알려 줍니다.

액세스 분석기의 기능

액세스 분석기는 자동 추론(수학적 논리)을 사용하여 리소스 정책을 분석하고 외부 액세스를 식별합니다.

  • 일반적으로 계정 또는 조직을 신뢰 영역으로 정의합니다.
  • 해당 영역 밖으로 이어지는 모든 권한 부여가 발견 결과가 됩니다.

이는 로그 검토가 아니라 사전 예방적 분석입니다.

지원되는 리소스 유형

외부 액세스 분석은 다음을 포함한 다양한 리소스 정책 서비스를 대상으로 합니다.

  • S3 버킷, IAM 역할(신뢰 정책) 및 KMS 키
  • Lambda 함수, SQS 대기열, Secrets Manager 보안 암호 등

각 리소스에 대해 신뢰 영역 외부에서 누가 액세스할 수 있는지 보고합니다.

발견 결과 읽기

외부 액세스 발견 결과는 리소스, 외부 보안 주체 및 허용된 작업을 알려 줍니다.

그런 다음 해당 액세스가 의도된 것인지(보관됨/예상됨으로 표시) 아니면 실수인지(정책 수정) 결정합니다. 의도된 발견 결과는 보관 규칙으로 숨겨 실제로 예상하지 못한 결과만 남길 수 있습니다.

사용되지 않는 액세스 발견 결과

액세스 분석기는 사용되지 않는 액세스도 감지합니다. 여기에는 사용하지 않는 권한이나 자격 증명이 있는 IAM 역할과 사용자가 포함됩니다.

  • 사용되지 않는 역할, 사용되지 않는 액세스 키 및 사용되지 않는 권한이 모두 표시됩니다.
  • 이를 제거하면 공격 표면을 줄이고 최소 권한을 적용할 수 있습니다.

정책 검증

정책을 배포하기 전에 액세스 분석기는 100개가 넘는 검사를 기준으로 정책을 검증할 수 있습니다.

구문 오류, 지나치게 광범위한 권한 부여 및 보안 경고를 표시하고 개선 사항을 제안합니다. 이를 통해 노출된 후가 아니라 정책 작성 시점에 실수를 발견할 수 있습니다.

정책 생성

액세스 분석기는 CloudTrail 기록에서 최소 권한 정책을 생성할 수 있습니다.

자격 증명이 실제로 수행한 작업을 조사하고 해당 작업만 허용하는 맞춤형 정책을 생성합니다. 이를 통해 광범위한 시작 정책을 근거에 기반한 엄격한 정책으로 바꿀 수 있습니다.

사용자 지정 정책 검사

파이프라인에서는 사용자 지정 정책 검사를 통해 규칙을 프로그래밍 방식으로 확인할 수 있습니다.

새 정책이 승인된 기준 정책보다 더 허용적이지 않은지, 또는 특정 민감한 작업을 절대 허용하지 않는지 검증할 수 있습니다. 이러한 검사는 CI/CD에 통합하여 병합 전에 위험한 변경을 차단할 수 있습니다.

조직 전체 분석

신뢰 영역을 전체 AWS 조직으로 설정하고 위임된 관리자 계정에서 액세스 분석기를 실행하십시오.

그러면 전체 조직 외부로 이어지는 모든 공유가 표시되고, 내부 계정 간 공유는 신뢰할 수 있는 것으로 처리됩니다. 이를 통해 모든 계정에 대한 감사를 확장할 수 있습니다.

조사 결과에 대응하기

건전한 작업 흐름은 새로운 조사 결과를 정기적으로 검토하고, 규칙을 사용해 예상된 결과는 보관 처리하며, 나머지는 정책을 더욱 엄격하게 적용해 개선 조치하는 것입니다.

조사 결과를 보안 허브에 통합하면 하나의 콘솔에서 다른 보안 신호와 함께 확인할 수 있습니다.

액세스 분석기를 사용하기에 적합한 경우

"내 계정 외부에 무엇이 노출되어 있는가?" 또는 "사용되지 않는 권한은 무엇인가?"라는 질문에 답해야 할 때는 언제든지 액세스 분석기를 사용하십시오.

액세스 분석기는 CloudTrail(무슨 일이 발생했는지) 및 구성(현재 상태)을 보완하여 정책 논리를 통해 누가 내 리소스에 접근할 수 있는지를 알려 줍니다.

빠른 확인

올바른 도구를 선택하십시오.

복습

IAM 액세스 분석기가 의도하지 않은 공유를 방지하는 방법을 학습했습니다.

  • 외부 액세스 조사 결과는 신뢰 영역 외부에서 접근할 수 있는 리소스를 보여 줍니다.
  • 사용되지 않는 액세스 조사 결과는 최소 권한 원칙을 적용합니다.
  • 또한 정책을 검증하고 생성하며 조직 전체에서 실행됩니다.

자주 묻는 질문

“IAM Access Analyzer로 공유 감사” 강의는 무료인가요?

네 — “IAM Access Analyzer로 공유 감사” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“IAM Access Analyzer로 공유 감사”에서 뭘 배우나요?

계정 외부에 의도치 않게 공유된 리소스를 탐지해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“IAM Access Analyzer로 공유 감사” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IAM Identity Center를 통한 싱글 사인온
  2. SAML, OIDC 및 웹 자격 증명 연동
  3. 계정 간 역할 및 리소스 정책
  4. IAM Access Analyzer로 공유 감사
← AWS Security Academy(으)로 돌아가기