노출된 보안 정보 폐기 및 교체
침해된 키를 비활성화하고 안전하게 대체 키를 발급해 보세요.
노출된 보안 정보 폐기 및 교체은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
신속하면서도 신중하게 행동하십시오
자격 증명이 유출된 것으로 확인되면 속도도 중요하지만 순서도 중요합니다. 해당 자격 증명에 의존하는 대상을 먼저 파악하지 않고 키를 갑자기 비활성화하면 프로덕션 환경이 중단될 수 있습니다.
목표는 정상적인 작업을 계속 실행하면서 공격자의 접근을 차단하는 것이며, 이상적으로는 한 번 연습한 순서대로 수행하는 것입니다.
삭제하기 전에 비활성화
유출된 액세스 키에 가장 먼저 할 일은 삭제가 아니라 비활성화입니다. 키 상태를 Inactive로 설정하면 즉시 작동이 중지됩니다.
당장은 키를 비활성 상태로 유지하면 CloudTrail에서 포렌식 연관 분석에 사용할 수 있습니다. 삭제는 조사가 끝난 뒤에만 하십시오.
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status Inactive새 키로 교체
정상적인 사용처에서 교체란 새 액세스 키를 발급하고, 기존 키를 사용하던 모든 위치를 업데이트한 다음, 침해된 키를 비활성화하는 것을 의미합니다.
이 순서를 따르면 새 자격 증명이 기존 키를 끄기 전에 활성화되므로 서비스 중단을 피할 수 있습니다. 항상 새 키로 애플리케이션이 작동하는지 먼저 확인하십시오.
활성 세션 취소
장기 키를 비활성화해도 해당 키로 이미 발급된 임시 자격 증명까지 무효화되지는 않습니다. 역할에는 IAM의 세션 취소 기능을 사용하십시오. 이 기능은 토큰 발급 기준 시각을 바탕으로 거부 정책을 연결합니다.
그러면 해당 시각보다 이전에 생성된 모든 활성 세션이 무효화되어 공격자의 손에 이미 들어간 자격 증명을 차단할 수 있습니다.
모든 사용처 찾기
교체하기 전에 비밀 값이 어디에 있는지 파악하십시오. CloudTrail에서 해당 키를 사용한 서비스와 IP를 확인할 수 있습니다.
비밀 값이 여러 위치에 하드코딩되어 있다는 사실이 하드코딩이 위험한 이유입니다. 모든 사용처를 매핑하면 교체 과정에서 잊힌 시스템이 고장 나거나 비밀 값의 복사본이 계속 사용되는 일을 막을 수 있습니다.
Secrets Manager의 교체
AWS Secrets Manager는 데이터베이스 암호와 API 키 같은 비밀 값을 저장하며, Lambda 함수를 사용해 일정에 따라 자동으로 교체할 수 있습니다.
자동 교체를 사용하면 유출된 비밀 값의 유효 수명이 짧아지고, 애플리케이션은 오래되고 하드코딩된 복사본을 보유하는 대신 실행 중에 최신 값을 가져옵니다.
종속 항목을 잊지 마십시오
유출된 자격 증명 하나가 다른 자격 증명까지 노출시키는 경우가 많습니다. 공격자가 키를 사용해 데이터베이스를 읽었다면 데이터베이스 암호도 침해되었을 수 있습니다.
하위 시스템의 비밀 값도 교체하십시오. 연결 관계를 따라가며 공격자가 접근했을 가능성이 있는 모든 비밀 값을 노출된 것으로 보고 교체해야 합니다.
격리 정책
AWS가 노출을 감지하면 사용자에게 AWS 침해 키 격리 정책 버전 2를 연결할 수 있습니다. 이 정책은 조사에 필요한 접근은 유지하면서 위험도가 높은 작업을 거부합니다.
단순히 이 정책을 분리하고 넘어가지 마십시오. 이는 비활성화, 교체, 검토라는 실제 복구 작업을 직접 완료해야 한다는 신호로 받아들여야 합니다.
수행된 작업 검토
교체는 앞으로의 악용을 막지만 이미 발생한 피해를 되돌리지는 않습니다. CloudTrail을 사용해 침해된 자격 증명이 수행한 모든 작업을 나열하십시오.
악의적인 변경을 되돌리십시오. 불법으로 생성된 IAM 사용자를 삭제하고, 백도어 키를 제거하며, 공격자가 만든 리소스를 정리하십시오. 격리와 정리는 서로 다르지만 모두 필요한 단계입니다.
다음 유출을 예방하십시오
복구한 뒤에는 앞으로의 위험을 줄이십시오. 장기 키를 역할 기반 임시 자격 증명으로 교체하고, 비밀 값 자동 교체를 활성화하며, CI/CD 파이프라인에 비밀 값 검사를 추가하십시오.
가장 강력한 해결책은 아키텍처를 바꾸는 것입니다. 유출될 정적 비밀 값이 없다면 공격자가 찾을 대상도 없습니다.
소통하고 문서화하십시오
복구 작업은 기록되기 전까지 끝난 것이 아닙니다. 어떤 자격 증명을 교체했는지, 공격자가 무엇을 했는지, 무엇을 되돌렸는지 문서화하십시오.
대응 절차서에 기재된 이해관계자에게 알리고, 규제 대상 데이터가 노출되었다면 침해 통지 의무를 따르십시오. 명확한 기록은 사고를 교훈으로 바꾸고 이후 감사에도 대응할 수 있게 합니다.
빠른 확인
올바른 첫 번째 조치를 선택하십시오.
요약
유출된 자격 증명에 대응하려면 액세스 키를 비활성화하여 포렌식에 사용할 수 있도록 보존하고, 서비스 중단 없이 새 키로 교체하며, 이미 발급된 임시 자격 증명을 무효화하도록 활성 역할 세션을 취소해야 합니다. 먼저 모든 사용처를 파악하고, 공격자가 접근했을 수 있는 downstream 보안 암호를 교체하며, CloudTrail에서 악의적인 변경 사항을 되돌리십시오. 자동 교체에는 Secrets Manager를 사용하고, 재발을 방지하도록 역할 기반 임시 자격 증명으로 전환하십시오.
AI 튜터와 함께 AWS Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 30
- 레슨
- 120
자주 묻는 질문
“노출된 보안 정보 폐기 및 교체” 강의는 무료인가요?
네 — “노출된 보안 정보 폐기 및 교체” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“노출된 보안 정보 폐기 및 교체”에서 뭘 배우나요?
침해된 키를 비활성화하고 안전하게 대체 키를 발급해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“노출된 보안 정보 폐기 및 교체” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 액세스 키 유출 징후
- 노출된 보안 정보 폐기 및 교체
- 침해된 EC2 인스턴스 격리
- 포렌식을 위한 볼륨 스냅샷 생성