Cloud & IT Cert Prep · 강의

운영 우수성 및 보안 원칙

운영에 IaC, 작고 되돌릴 수 있는 변경 및 런북을 적용하고, 보안에는 최소 권한 원칙, 데이터 보호 및 사고 대응을 사용합니다.

레슨 1/413개 단계

운영 우수성 및 보안 원칙은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

Well-Architected Framework

AWS Well-Architected Framework는 설계자가 안전하고, 높은 성능을 제공하며, 복원력 있고 효율적인 클라우드 인프라를 구축하도록 돕는 모범 사례와 지침 질문을 제공합니다. 이 Framework는 여섯 가지 Pillars로 구성됩니다. Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation, Sustainability입니다. 이 lesson에서는 처음 두 Pillars를 다룹니다. SAA-C03 시험에서는 특정 설계 원칙이 어느 Pillar에 속하는지 자주 묻기 때문에 각 Pillar를 명확히 이해하는 것이 중요합니다.

# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability

# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)

Operational Excellence: 핵심 설계 원칙

Operational Excellence Pillar는 비즈니스 가치를 제공하고 프로세스를 지속적으로 개선하기 위해 시스템을 운영하고 모니터링하는 데 중점을 둡니다. 주요 설계 원칙은 다음과 같습니다. 운영을 코드로 수행 — CloudFormation, CDK 또는 Systems Manager를 사용하여 인프라와 운영 작업을 자동화합니다. 작고 자주, 되돌릴 수 있는 변경을 수행 — 롤백할 수 있는 작은 단위로 배포합니다. 장애를 예측 — 장애에서 복구할 수 있도록 설계하고 연습합니다. 운영 장애에서 학습 — 사후 분석을 수행하고 개선합니다.

# CloudFormation: operations as code
aws cloudformation create-stack \
  --stack-name my-app-stack \
  --template-url s3://my-bucket/template.yaml \
  --parameters ParameterKey=Env,ParameterValue=prod

# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
  --auto-scaling-group-name my-asg \
  --preferences MinHealthyPercentage=90

운영을 위한 Infrastructure as Code

인프라를 코드로 관리한다는 것은 VPC, EC2 인스턴스, RDS 데이터베이스, IAM 역할 등 전체 환경을 버전 관리되는 템플릿으로 정의하여 검토하고 테스트하며 일관되게 배포할 수 있다는 의미입니다. AWS CloudFormation은 드리프트 감지와 변경 세트를 제공하는 기본 IaC 서비스입니다. AWS CDK를 사용하면 익숙한 프로그래밍 언어(Python, TypeScript)로 인프라를 작성할 수 있습니다. AWS Systems Manager Automation은 패치 적용과 스냅샷 생성 같은 운영 런북을 실행 가능한 문서로 코드화합니다.

# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type \
  --template-url s3://my-bucket/updated-template.yaml

# Review the change set
aws cloudformation describe-change-set \
  --stack-name my-app-stack \
  --change-set-name update-instance-type

# Execute after review
aws cloudformation execute-change-set \
  --change-set-name update-instance-type \
  --stack-name my-app-stack

Operational Excellence를 위한 관측 가능성

볼 수 없는 것은 개선할 수 없습니다. Operational Excellence에는 시스템 동작을 파악할 수 있게 해 주는 관측 가능성, 즉 지표, 로그, 추적 정보가 필요합니다. AWS에서는 숫자 데이터 지점을 위한 CloudWatch Metrics, 로그 집계 및 분석을 위한 CloudWatch Logs, 마이크로서비스 전반의 분산 추적을 위한 AWS X-Ray, 실시간 운영 가시성을 위한 CloudWatch Dashboards가 이에 해당합니다. 비즈니스 및 기술 KPI를 정의하고 지속적으로 측정하여 운영 목표를 달성하고 있는 시점을 파악하십시오.

# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
  --function-name my-function \
  --tracing-config Mode=Active

# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure points

런북과 플레이북

런북은 일상적인 작업(새 버전 배포, 트래픽 이벤트에 대비한 확장)을 수행하기 위한 단계별 운영 절차입니다. 플레이북은 인시던트(데이터베이스 장애 조치, 보안 침해)에 대응하기 위한 절차입니다. AWS Systems Manager Run Command와 Automation을 사용하면 EC2 전체 플릿에서 런북을 프로그래밍 방식으로 실행할 수 있습니다. 런북을 버전 관리 시스템에 저장하고 정기적으로 검토하며 훈련에서 실행하여, 인시던트가 발생하기 전에 대기 담당 엔지니어가 런북에 익숙해지도록 하십시오.

# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
  --document-name 'AWS-RestartEC2Instance' \
  --parameters InstanceId=i-1234567890abcdef0

# Custom automation document for patching runbook
aws ssm create-document \
  --name 'PatchAndRestart' \
  --document-type Automation \
  --content file://patch-runbook.json

Security Pillar: 핵심 설계 원칙

Security 필라는 정보, 시스템, 자산을 보호하는 데 중점을 둡니다. 주요 설계 원칙은 다음과 같습니다. 강력한 자격 증명 기반을 구현합니다 — 최소 권한으로 IAM을 사용하고 장기 자격 증명을 제거합니다. 추적 가능성을 확보합니다 — 모든 작업을 기록하고 감사합니다. 모든 계층에 보안을 적용합니다 — 경계뿐 아니라 Network, Compute, Data, Application 계층에도 적용합니다. 전송 중인 데이터와 저장된 데이터를 보호합니다 — 모든 데이터를 암호화합니다. 보안 모범 사례를 자동화합니다 — 지속적으로 평가할 수 있도록 Config 규칙과 Security Hub를 사용합니다.

# Security at all layers (defence in depth):
# Edge:         AWS WAF + Shield
# Network:      VPC, Security Groups, NACLs
# Compute:      Security Groups, SSM Patch Manager
# Application:  API Gateway authorizers, Cognito
# Data:         KMS encryption, S3 bucket policies
# Identity:     IAM least-privilege, MFA, roles
# Audit:        CloudTrail, AWS Config, Security Hub

최소 권한 및 IAM 모범 사례

최소 권한이란 작업에 필요한 최소한의 권한만 부여하고 그 이상은 부여하지 않는 것을 의미합니다. 실제로는 다음과 같이 적용합니다. 서비스에는 장기 액세스 키 대신 IAM 역할을 사용합니다. 권한 경계를 사용하여 역할이 다른 역할에 부여할 수 있는 권한을 제한합니다. AWS Organizations에서 서비스 제어 정책(SCP)을 사용하여 계정 전반에 가드레일을 설정합니다. IAM Access Analyzer로 권한을 정기적으로 검토하여 지나치게 허용적인 정책을 탐지합니다. 액세스 키를 교체하고 모든 사람 사용자에 대해 MFA를 Enable합니다.

# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
  --analyzer-name my-analyzer \
  --type ACCOUNT

# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
  --analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer

# Check unused permissions
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123:role/MyRole

암호화: 저장 중인 데이터와 전송 중인 데이터

Security 필라는 저장 중인 데이터와 전송 중인 데이터를 암호화하도록 요구합니다. 저장 중인 데이터의 경우 S3 버킷, EBS 볼륨, RDS, DynamoDB, EFS에서 KMS 암호화를 Enable합니다. 키 교체를 직접 제어해야 하는 민감한 워크로드에는 고객 관리형 키(CMK)를 사용합니다. 전송 중인 데이터의 경우 모든 API 엔드포인트(ALB, API Gateway)에 TLS 1.2+를 적용하고, ACM 인증서를 사용하며, 취약한 암호 제품군을 거부하도록 보안 정책을 구성합니다. 자격 증명이나 민감한 데이터를 평문으로 전송해서는 안 됩니다.

# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
  --bucket my-sensitive-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:*",
      "Resource": "arn:aws:s3:::my-sensitive-bucket/*",
      "Condition": {
        "Bool": {"aws:SecureTransport": "false"}
      }
    }]
  }'

사고 대응 자동화

클라우드 규모에서 보안 이벤트가 발생하면 수동 사고 대응은 너무 느립니다. Security 필라는 사고 대응 자동화를 강조합니다. 예를 들어 GuardDuty가 의심스러운 아웃바운드 연결을 수행하는 침해된 EC2 인스턴스를 탐지한다고 가정해 보겠습니다. EventBridge 규칙이 Lambda 함수를 트리거하면, Lambda 함수는 인스턴스를 자동으로 격리하고(ASG에서 제거하고 제한적인 보안 그룹을 적용) 보안 팀에 알림을 보냅니다. 이러한 자동 대응은 몇 시간이 아니라 몇 초 안에 이루어집니다.

# EventBridge rule for GuardDuty finding
aws events put-rule \
  --name isolate-compromised-instance \
  --event-pattern '{
    "source": ["aws.guardduty"],
    "detail-type": ["GuardDuty Finding"],
    "detail": {
      "severity": [{"numeric": [">", 7]}],
      "type": [{"prefix": "UnauthorizedAccess"}]
    }
  }'

# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS

탐지 제어: CloudTrail 및 Config

Security 필라는 추적 가능성을 요구합니다. 즉, 누가 무엇을 언제 어디서 수행했는지 파악할 수 있어야 합니다. AWS CloudTrail은 계정의 모든 API 호출을 기록합니다. 호출한 사람, 호출에 사용한 IP, 자격 증명, 결과를 모두 기록합니다. AWS Config는 리소스 구성을 Continuously 모니터링하고, 구성에서 규정 준수 규칙을 벗어나는 변경이 발생하면 탐지합니다(예: S3 버킷이 공개 상태가 됨). CloudTrail과 Config를 함께 사용하면 보안 조사와 규정 준수 증명을 위한 포괄적인 감사 추적을 확보할 수 있습니다.

# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time 2026-06-01T00:00:00Z \
  --end-time 2026-06-21T23:59:59Z

# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
  }'

중앙 집중식 findings를 위한 Security Hub

AWS Security Hub는 GuardDuty, Inspector, Macie, IAM Access Analyzer, Config 및 서드 파티 도구의 보안 findings를 하나의 대시보드로 집계합니다. 또한 CIS AWS Foundations Benchmark, PCI DSS, AWS Foundational Security Best Practices와 같은 보안 표준을 기준으로 환경을 평가합니다. Security Hub는 findings에 심각도 점수를 지정하고 EventBridge를 통해 자동화된 문제 해결 작업을 설정할 수 있게 합니다. 보안 상태 관리를 위한 중앙 제어 센터로 Security Hub를 Enable하십시오.

# Enable Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# Enable specific standards
aws securityhub batch-enable-standards \
  --standards-subscription-requests \
    StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
    StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1

빠른 확인

이 lesson에서 다룬 AWS Solutions Architect (SAA-C03) 개념을 이해했는지 Test해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. Operational Excellence는 코드로서의 운영, 작고 되돌릴 수 있는 변경, Failure에서 배우는 것을 중시합니다. Security 필라는 최소 권한, 심층 방어, 자동화된 사고 대응을 요구합니다. 또한 CloudTrail, Config, Security Hub는 지속적인 보안 모니터링을 위한 탐지 제어를 제공합니다. 이 두 필라는 Well-Architected AWS 시스템의 기본 요소입니다. 다음 lesson에서는 Reliability 및 Performance Efficiency 필라를 살펴봅니다.

무료로 시작

AI 튜터와 함께 Cloud & IT Cert Prep을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
150
레슨
600

자주 묻는 질문

“운영 우수성 및 보안 원칙” 강의는 무료인가요?

네 — “운영 우수성 및 보안 원칙” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“운영 우수성 및 보안 원칙”에서 뭘 배우나요?

운영에 IaC, 작고 되돌릴 수 있는 변경 및 런북을 적용하고, 보안에는 최소 권한 원칙, 데이터 보호 및 사고 대응을 사용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“운영 우수성 및 보안 원칙” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 운영 우수성 및 보안 원칙
  2. 신뢰성 및 성능 효율성 원칙
  3. 비용 최적화 및 지속 가능성 원칙
  4. Well-Architected Tool 및 검토 프로세스
← Cloud & IT Cert Prep(으)로 돌아가기