0Pricing
Cloud & IT Cert Prep · 강의

액세스 키 유출 징후

장기간 사용되는 자격 증명이 도난당했음을 나타내는 조사 결과를 알아보세요.

액세스 키 유출 징후은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

키 유출이 의미하는 것

IAM 액세스 키는 액세스 키 ID와 비밀 값으로 이루어진 장기 자격 증명이며, 코드나 사용자가 AWS API를 호출할 수 있게 합니다. 이 키가 유출되면 공격자는 어디에서든 해당 자격 증명의 주체로 행동할 수 있습니다.

장기 키 유출은 AWS 침해의 가장 흔한 유형 중 하나이며, 대개 키를 코드에 하드코딩한 뒤 공개 저장소에 올려서 발생합니다.

키가 유출되는 방식

키는 예측 가능한 방식으로 유출됩니다.

  • 공개 GitHub 저장소에 커밋됩니다.
  • 모바일 앱이나 클라이언트 측 앱에 삽입됩니다.
  • 평문으로 기록되거나 채팅으로 공유됩니다.
  • 잘못 구성된 공개 S3 버킷에 저장됩니다.

장기 키는 스스로 만료되지 않기 때문에 특히 위험한 자격 증명입니다.

GuardDuty가 이를 포착합니다

Amazon GuardDuty는 자격 증명 악용에 대해 UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration과 같은 구체적인 탐지 결과나 비정상적인 API 호출을 생성합니다.

키가 갑자기 새로운 국가나 Tor 출구 노드에서 사용되는 등의 활동을 표시합니다. 이는 자격 증명이 더 이상 올바른 사람의 손에 있지 않다는 강력한 신호입니다.

AWS에서 이메일을 보낼 수 있습니다

AWS는 노출된 키를 찾기 위해 공개 사이트를 선제적으로 검사합니다. 사용자의 키를 발견하면 악용 알림을 보내고, 위험한 작업을 차단하는 격리 정책을 적용할 수 있습니다.

이러한 이메일을 받았다면 명백한 신호입니다. 즉시 확인된 사고로 취급하십시오.

비정상적인 API 패턴

키의 일반적인 용도에 맞지 않는 동작을 살펴보십시오.

  • 익숙하지 않은 지역이나 IP 주소에서 호출됩니다.
  • 이상한 시간대에 ListBuckets 또는 DescribeInstances와 같은 정찰 작업을 수행합니다.
  • 새 IAM 사용자를 만들거나 관리자 정책을 연결하려고 시도합니다.

공격자는 악용하기 전에 탐색하며, 이러한 탐색은 감지할 수 있습니다.

비용 및 리소스 급증

AWS 청구 금액이 갑자기 급증하거나 예상하지 못한 리소스가 생기는 것은 전형적인 증상입니다. 공격자는 암호화폐 채굴을 위해 대규모 EC2 인스턴스 집합을 만드는 것을 좋아합니다.

AWS 예산 알림과 비용 이상 탐지는 침해된 키가 남기는 재정적 흔적을 알려줄 수 있습니다.

CloudTrail이 경위를 알려 줍니다

CloudTrail은 각 API 호출과 해당 호출을 수행한 액세스 키 ID를 기록합니다. 의심스러운 키로 필터링하면 공격자가 무엇을 언제 했는지 정확히 확인할 수 있습니다.

소스 IP, 사용자 에이전트, 호출된 작업을 살펴 피해 범위를 정하고 어떤 자격 증명을 교체하거나 되돌려야 하는지 결정하십시오.

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

권한 상승의 징후

공격자가 흔히 노리는 목표는 권한이 낮은 키를 광범위한 접근 권한으로 바꾸는 것입니다. 새 사용자, 새 키, 연결된 정책, 역할 수임 등 IAM 변경을 살펴보십시오.

IAM 액세스 분석기와 CloudTrail을 함께 사용하면 갑자기 부여되어서는 안 될 권한을 얻은 주체를 찾는 데 도움이 됩니다.

실패한 호출과 거부된 호출

액세스 거부 오류가 급증하는 현상은 성공한 호출만큼이나 많은 정보를 알려줄 수 있습니다. 도난당한 키로 어떤 작업을 할 수 있는지 조사하는 공격자는 수많은 실패를 발생시킵니다.

CloudTrail은 이러한 거부도 기록하므로, 하나의 키에서 AccessDenied 이벤트가 급증하면 즉시 조사해야 할 위험 신호입니다.

예방하면 신호가 줄어듭니다

가장 좋은 신호는 애초에 읽을 필요가 없는 신호입니다. 장기 키보다 IAM 역할의 임시 자격 증명을 우선 사용하고, 저장소에서 비밀 값을 검사하며, 키를 정기적으로 교체하십시오.

장기 키가 줄어들면 유출될 방법도 줄어들고, 이러한 탐지 결과가 발생할 가능성도 낮아집니다.

신호를 연관 지으십시오

신호 하나만으로는 문제가 아닐 수 있지만, 여러 신호가 함께 나타나면 침해를 확인할 수 있습니다. 새로운 지역에서 발생한 탐지 결과, 비용 급증, 동일한 키로 수행된 IAM 변경은 명확한 패턴을 이룹니다.

Security Hub와 Detective를 사용해 서비스 전반의 신호를 연관 지으십시오. 흩어진 알림을 유출된 자격 증명에 대한 확실한 하나의 결론으로 통합할 수 있습니다.

빠른 확인

가장 강력한 유출 신호를 찾아보십시오.

요약

유출된 장기 액세스 키는 AWS 침해의 주요 경로입니다. GuardDuty 자격 증명 탐지 결과, AWS 악용 이메일, 새로운 지역에서 발생한 호출, 암호화폐 채굴로 인한 비용 급증, IAM 권한 상승, 액세스 거부 오류의 급증을 살펴보십시오. CloudTrail은 활동을 문제가 된 키와 연결하므로 피해 범위를 정할 수 있습니다. 가장 좋은 방어 방법은 임시 역할 자격 증명을 사용하고 비밀 값을 검사하여 애초에 유출이 거의 발생하지 않도록 하는 것입니다.

자주 묻는 질문

“액세스 키 유출 징후” 강의는 무료인가요?

네 — “액세스 키 유출 징후” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“액세스 키 유출 징후”에서 뭘 배우나요?

장기간 사용되는 자격 증명이 도난당했음을 나타내는 조사 결과를 알아보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“액세스 키 유출 징후” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 액세스 키 유출 징후
  2. 노출된 보안 정보 폐기 및 교체
  3. 침해된 EC2 인스턴스 격리
  4. 포렌식을 위한 볼륨 스냅샷 생성
← Cloud & IT Cert Prep(으)로 돌아가기