0Pricing
Cloud & IT Cert Prep · 강의

관리형 및 사용자 지정 Config 규칙

기본 제공 규칙과 직접 만든 규정 준수 검사에 따라 리소스를 평가해 보세요.

관리형 및 사용자 지정 Config 규칙은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

구성 규칙이란 무엇인가

구성 규칙은 리소스가 원하는 구성을 준수하는지 평가하고 각 리소스를 COMPLIANT 또는 NON_COMPLIANT로 보고합니다. 상태 기록이 수동적인 작업이라면 규칙은 안전하지 않은 설정을 자동으로 표시하는 판단 계층을 추가하여, 구성 서비스를 지속적인 규정 준수 엔진으로 바꿉니다.

AWS 관리형 규칙

관리형 규칙은 일반적인 점검을 위해 AWS가 미리 만들어 둔 규칙이므로 코드를 작성하지 않고 활성화할 수 있습니다. 예로는 s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy 및 restricted-ssh가 있습니다. 모범 사례를 다루는 규칙이 수백 개 제공되므로 규정 준수 기준선을 가장 빠르게 마련할 수 있습니다.

사용자 지정 규칙

적합한 관리형 규칙이 없으면 사용자 지정 규칙을 작성합니다. 사용자 지정 규칙은 리소스 구성을 받아 규정 준수 판정을 반환하는 Lambda 함수로 실행하거나, AWS의 정책 코드 언어를 사용하는 Guard 정책으로 실행할 수 있습니다. 사용자 지정 규칙을 사용하면 관리형 규칙으로 표현할 수 없는 조직별 요구 사항을 인코딩할 수 있습니다.

트리거: 변경 및 주기적 실행

규칙은 두 가지 트리거 유형으로 실행됩니다. 구성 변경 트리거는 리소스가 변경될 때마다 평가하여 거의 실시간으로 규정 준수 상태를 확인합니다. 주기적 트리거는 변경 여부와 관계없이 정해진 일정에 따라 실행되며, 단일 리소스 이벤트가 아니라 시간이나 계정 수준 설정에 의존하는 점검에 유용합니다.

규정 준수 결과 읽기

구성 서비스 대시보드에는 각 규칙의 규정 준수 상태와 이를 준수하지 않는 리소스가 표시됩니다. 이를 통해 안전하지 않은 구성의 우선순위가 정해진 할 일 목록을 얻을 수 있습니다. 보안 측면에서는 공개 S3 버킷, 암호화되지 않은 Volume, 개방된 보안 그룹과 같은 규칙이 수정해야 할 정확한 리소스를 표시합니다.

규칙 매개변수

많은 규칙은 점검을 맞춤 설정할 수 있도록 매개변수를 허용합니다. 예를 들어 iam-password-policy 규칙에서는 최소 길이와 변경 주기 요구 사항을 지정할 수 있습니다. 매개변수를 사용하면 사용자 지정 코드를 작성하지 않고도 하나의 관리형 규칙으로 일반적인 기본값이 아닌 조직의 구체적인 표준을 적용할 수 있습니다.

준수 팩

준수 팩은 여러 규칙과 문제 해결 작업을 하나의 배포 가능한 패키지로 묶은 것으로, 흔히 CIS나 PCI DSS 같은 프레임워크에 매핑됩니다. 애그리게이터나 Organizations를 통해 여러 계정에 팩을 배포하면 규칙을 하나씩 활성화하는 대신 전체 규정 준수 표준을 한 번에 적용할 수 있습니다.

범위와 비용

규칙의 범위를 특정 리소스 유형이나 태그로 제한하면 중요한 항목만 평가하도록 할 수 있어 불필요한 알림과 비용을 모두 줄일 수 있습니다. Config는 규칙 평가별로 요금이 부과되므로, 범위를 적절히 설정하고 알맞은 트리거 유형을 선택하면 보안상 중요한 리소스를 계속 보호하면서도 많은 규칙을 감당할 수 있습니다.

규칙과 Security Hub 비교

Config 규칙과 Security Hub 표준은 서로 겹치는 부분이 있으며, 실제로 Security Hub는 여러 검사에서 Config를 사용합니다. Config 규칙은 리소스별 규정 준수를 세밀하게 조정할 수 있는 반면, Security Hub는 여러 서비스의 결과를 집계하여 보안 상태 점수를 제공합니다. 시험에서는 사용자 지정 리소스 수준 검사를 위해 무엇을 사용해야 하는지 물을 수 있는데, 답은 Config 규칙입니다.

관리형 규칙 예시

restricted-ssh를 예로 들어 보겠습니다. 이 규칙은 보안 그룹이 포트 22에서 0.0.0.0/0으로부터의 제한 없는 인바운드 SSH를 허용하면 해당 보안 그룹을 NON_COMPLIANT로 표시합니다. 이 단일 규칙을 계정 전체에서 활성화하면 사용자 지정 코드 없이도 가장 흔하고 위험한 잘못된 구성 중 하나를 지속적으로 찾아낼 수 있습니다.

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

규칙 전략 수립

폭넓은 적용 범위를 확보하려면 먼저 관리형 규칙과 준수 팩으로 시작한 다음, 고유한 정책에는 사용자 지정 규칙을 추가하십시오. 범위를 신중하게 설정하고, 표준에 맞게 매개변수를 지정하며, 중요한 규칙에는 문제 해결 작업을 연결하십시오. 이렇게 여러 계층으로 구성하면 환경이 안전하게 구성된 상태를 유지하는지 지속적이고 자동화된 방식으로 보장할 수 있습니다.

빠른 확인

Config 규칙에 대한 지식을 테스트해 보십시오.

복습

Config 규칙은 리소스를 COMPLIANT 또는 비준수로 표시합니다. 수백 개의 관리형 규칙이 선택적 매개변수와 함께 일반적인 검사를 지원하며, 사용자 지정 규칙(Lambda 또는 Guard)은 고유한 정책을 구현합니다. 규칙은 변경 시 또는 일정에 따라 실행되고, 프레임워크를 위한 준수 팩으로 묶을 수 있으며, 리소스별 세밀한 규정 준수를 제공하여 Security Hub를 보완합니다.

자주 묻는 질문

“관리형 및 사용자 지정 Config 규칙” 강의는 무료인가요?

네 — “관리형 및 사용자 지정 Config 규칙” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“관리형 및 사용자 지정 Config 규칙”에서 뭘 배우나요?

기본 제공 규칙과 직접 만든 규정 준수 검사에 따라 리소스를 평가해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“관리형 및 사용자 지정 Config 규칙” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. AWS Config가 리소스 상태를 기록하는 방법
  2. 구성 변경 이력 타임라인 보기
  3. 관리형 및 사용자 지정 Config 규칙
  4. Config 규칙을 통한 자동 해결
← Cloud & IT Cert Prep(으)로 돌아가기