다층 방어 시나리오 설계
시험에서 요구하는 종단 간 아키텍처로 여러 보안 제어를 결합합니다.
다층 방어 시나리오 설계은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
심층 방어
시험은 심층 방어를 선호합니다. 여러 독립적인 계층을 사용하므로 한 계층이 실패해도 다른 계층이 워크로드를 계속 보호합니다.
단일 제어만으로는 충분하지 않습니다. 가장 좋은 답은 일반적으로 하나에 의존하지 않고 자격 증명, 네트워크, 데이터, 탐지 제어를 결합합니다.
경계에서의 계층화
네트워크 경계에 보호 기능을 여러 겹으로 배치하십시오.
- 실드는 DDoS 공격으로 발생하는 대량 트래픽을 흡수합니다.
- WAF는 악성 웹 요청을 필터링합니다.
- CloudFront는 TLS를 종료하고 오리진의 노출 범위를 줄입니다.
각 계층은 서로 다른 위협 유형을 처리합니다.
네트워크에서의 계층화
VPC 내부에서 여러 제어 기능을 결합하십시오.
- 서브넷 설계로 계층을 격리합니다.
- NACL은 상태를 저장하지 않는 방식으로 서브넷을 보호하고, 보안 그룹은 상태를 저장하는 방식으로 인스턴스를 보호합니다.
- 네트워크 방화벽은 심층 검사와 송신 트래픽 제어를 추가합니다.
자격 증명의 계층화
자격 증명에도 자체적인 계층이 있습니다.
- IAM 정책은 최소 권한을 부여합니다.
- 권한 경계는 역할이 수행할 수 있는 작업의 상한을 설정합니다.
- SCP는 조직 전체의 상한을 설정합니다.
작업이 허용되려면 모든 계층을 통과해야 합니다.
데이터 보호의 계층화
여러 측면에서 데이터를 보호하십시오.
- 데이터를 저장 중에는 KMS로, 전송 중에는 TLS/ACM으로 암호화합니다.
- 키를 엄격하게 제어하고 보안 비밀을 보안 비밀 관리자에 저장합니다.
- Macie로 민감한 데이터를 검색합니다.
스토리지가 침해되더라도 암호화된 데이터는 계속 보호됩니다.
탐지의 계층화
탐지 자체도 여러 계층으로 구성됩니다.
- 위협에는 GuardDuty, 구성 변경에는 구성, 네트워크 이상 징후에는 흐름 로그를 사용합니다.
- 보안 허브가 이를 집계하여 아무것도 놓치지 않게 합니다.
여러 신호를 사용하면 단일 출처가 놓치는 문제도 발견할 수 있습니다.
예방 제어와 탐지 제어
강력한 설계는 예방 제어와 탐지 제어를 함께 사용합니다.
- 예방 제어(SCP, 보안 그룹, 버킷 정책)는 잘못된 작업을 차단합니다.
- 탐지 제어(구성, GuardDuty, CloudTrail)는 차단되지 않고 통과한 작업을 발견합니다.
시험에서는 한쪽만이 아니라 두 가지 모두를 요구하는 경우가 많습니다.
예시 시나리오
공개 웹 앱을 처음부터 끝까지 보호하는 방법은 다음과 같습니다. 경계에는 CloudFront + WAF + 실드, 공개 서브넷에는 ALB, 프라이빗 서브넷에는 앱 서버를 배치합니다. 데이터베이스는 KMS로 암호화하고, IAM 역할로 액세스하며, 보안 비밀은 보안 비밀 관리자에 저장하고, GuardDuty 및 CloudTrail로 모니터링합니다.
단일 장애 지점 피하기
단일 보안 그룹이나 배스천 호스트처럼 하나의 제어에 의존하는 설계를 주의하십시오.
가장 강력한 답은 단일 장애 지점을 제거합니다. 개방된 포트는 없애고(SSM 세션 관리자를 사용), 공유 키는 사용하지 않으며(역할 사용), 탐지 기능은 중복으로 구성합니다.
피해 범위 관점
계층화된 설계는 피해 범위, 즉 하나의 제어가 실패했을 때 발생할 수 있는 피해를 제한하는 것도 의미합니다.
- 계정을 분리하여 워크로드를 서로 격리합니다.
- 범위가 제한된 키와 역할로 단일 침해가 도달할 수 있는 범위를 제한합니다.
시험은 하나의 침해가 전체 침해로 연쇄 확산되지 않는 설계를 선호합니다.
최적의 답 선택하기
여러 답이 "작동할" 때는 계층이 가장 많고, 권한이 가장 제한적이며, 관리가 가장 잘 되는 답을 선택하십시오.
AWS 관리형 자동화 심층 방어 솔루션은 시험 시나리오에서 수동으로 관리하는 단일 계층 솔루션보다 거의 항상 우수합니다.
빠른 확인
가장 계층화된 설계를 선택하십시오.
복습
계층화된 방어를 설계하는 방법을 배웠습니다.
- 경계, 네트워크, 자격 증명, 데이터, 탐지 계층에 제어 기능을 겹겹이 배치합니다.
- 예방 제어와 탐지 제어를 함께 사용합니다.
- 시험에서 가장 좋은 답은 계층이 가장 많고 최소 권한을 적용하며 AWS가 관리하는 답입니다.
자주 묻는 질문
“다층 방어 시나리오 설계” 강의는 무료인가요?
네 — “다층 방어 시나리오 설계” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“다층 방어 시나리오 설계”에서 뭘 배우나요?
시험에서 요구하는 종단 간 아키텍처로 여러 보안 제어를 결합합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“다층 방어 시나리오 설계” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 6개 시험 영역 연결하기
- 다층 방어 시나리오 설계
- 까다로운 시나리오 문제 해석
- 최종 학습 계획과 체크리스트