데이터 경계(데이터 페리미터)로 권한 가드레일 확립

데이터 경계(데이터 페리미터)로 권한 가드레일 확립 (Establish permissions guardrails using data perimeters)

데이터 경계(data perimeter) 가드레일은 광범위한 AWS 계정과 리소스에 걸쳐 데이터를 보호하는 데 도움이 되는 항상 켜져 있는 경계 역할을 하기 위한 것이에요. 데이터 경계는 IAM 보안 모범 사례를 따라 여러 계정에 걸쳐 권한 가드레일을 확립해요. 이러한 조직 전체 권한 가드레일은 기존의 세분화된 접근 제어를 대체하지 않아요. 대신 거친(coarse-grained) 접근 제어로 작동해, 사용자·역할·리소스가 정의된 보안 표준 집합을 따르도록 보장해 보안 전략을 개선하는 데 도움이 돼요.

출처: 문서

본문

데이터 경계는 AWS 환경의 권한 가드레일 집합으로, 신뢰할 수 있는 아이덴티티만이 예상 네트워크에서 신뢰할 수 있는 리소스에 접근하도록 보장하는 데 도움이 돼요.

  • 신뢰할 수 있는 아이덴티티(Trusted identities) — AWS 계정의 프린시펄(IAM 역할·사용자)과 우리를 대신해 동작하는 AWS 서비스.
  • 신뢰할 수 있는 리소스(Trusted resources) — AWS 계정이 소유하거나 AWS 서비스가 우리를 대신해 동작하는 리소스.
  • 예상 네트워크(Expected networks) — 온프레미스 데이터 센터와 VPC(가상 사설 클라우드), 또는 우리를 대신해 동작하는 AWS 서비스의 네트워크.
참고

어떤 경우에는 신뢰할 수 있는 비즈니스 파트너의 접근도 데이터 경계에 포함하도록 확장해야 할 수 있어요. 회사와 AWS 서비스 사용에 특정한 신뢰할 수 있는 아이덴티티, 신뢰할 수 있는 리소스, 예상 네트워크의 정의를 만들 때 의도한 모든 데이터 접근 패턴을 고려해야 해요.

데이터 경계 제어는 정보 보안·위험 관리 프로그램 안의 다른 보안 제어처럼 취급해야 해요. 즉 클라우드 환경 안의 잠재적 위험을 식별하는 위협 분석을 수행한 뒤, 자체 위험 수용 기준에 따라 적절한 데이터 경계 제어를 선택·구현해야 해요. 데이터 경계 구현에 대한 반복적인 위험 기반 접근 방식을 더 잘 정하기 위해, 데이터 경계 제어가 다루는 보안 위험과 위협 벡터, 그리고 우리의 보안 우선순위를 이해해야 해요.

데이터 경계 제어

데이터 경계 거친 제어는 Policy 유형과 조건 키의 다양한 조합을 구현해 세 개의 데이터 경계에 걸쳐 여섯 가지 보안 목표를 달성하는 데 도움이 돼요.

경계 제어 목표 사용하는 곳 적용 대상 전역 조건 컨텍스트 키
아이덴티티 신뢰할 수 있는 아이덴티티만 내 리소스에 접근 RCP 리소스 aws:PrincipalOrgID, aws:PrincipalOrgPaths, aws:PrincipalAccount, aws:PrincipalIsAwsService, aws:SourceOrgID, aws:SourceOrgPath, aws:SourceAccount
아이덴티티 신뢰할 수 있는 아이덴티티만 내 네트워크에서 허용 VPC 엔드포인트 정책 네트워크
리소스 내 아이덴티티는 신뢰할 수 있는 리소스에만 접근 SCP 아이덴티티 aws:ResourceOrgID, aws:ResourceOrgPaths, aws:ResourceAccount
리소스 신뢰할 수 있는 리소스만 네트워크에서 접근 가능 VPC 엔드포인트 정책 네트워크
네트워크 내 아이덴티티는 예상 네트워크에서만 리소스 접근 SCP 아이덴티티 aws:SourceIp, aws:SourceVpc, aws:SourceVpce, aws:VpceAccount, aws:VpceOrgPaths, aws:VpceOrgID, aws:ViaAWSService, aws:PrincipalIsAwsService
네트워크 내 리소스는 예상 네트워크에서만 접근 가능 RCP 리소스

데이터 경계를 데이터 주변에 단단한 경계를 만들어 의도하지 않은 접근 패턴을 방지하는 것으로 생각할 수 있어요. 데이터 경계가 광범위한 의도하지 않은 접근을 방지할 수 있지만, 여전히 세분화된 접근 제어 결정은 해야 해요. 데이터 경계를 확립한다고 해서 최소 권한으로의 여정의 일부로 IAM Access Analyzer 같은 도구로 권한을 지속적으로 세부 조정할 필요가 없어지지는 않아요.

RCP가 아직 지원하지 않는 리소스에 데이터 경계 제어를 적용하려면 리소스에 직접 연결되는 리소스 기반 정책을 사용할 수 있어요. RCP와 리소스 기반 정책을 지원하는 서비스 목록은 리소스 제어 정책(RCP)과 IAM과 함께 동작하는 AWS 서비스를 참고하세요.

네트워크 경계 제어를 적용할 때는 접근을 제한하려는 모든 서비스가 현재 지원되는 경우에만 aws:VpceOrgID, aws:VpceOrgPaths, aws:VpceAccount를 사용하길 권장해요. 지원되지 않는 서비스와 함께 이 조건 키를 사용하면 의도하지 않은 인가 결과가 발생할 수 있어요. 이 키를 지원하는 서비스 목록은 AWS 전역 조건 컨텍스트 키를 참고하세요. 더 넓은 범위의 서비스에 제어를 적용해야 한다면 aws:SourceVpc와 aws:SourceVpce 사용을 고려해 보세요.

아이덴티티 경계

아이덴티티 경계는 신뢰할 수 있는 아이덴티티만 리소스에 접근할 수 있고 신뢰할 수 있는 아이덴티티만 네트워크에서 허용되도록 하는 거친 예방적 접근 제어 집합이에요. 신뢰할 수 있는 아이덴티티는 보통 AWS 계정의 프린시펄(역할·사용자)과 우리를 대신해 동작하는 AWS 서비스를 포함해요. 다른 모든 아이덴티티는 신뢰할 수 없는 것으로 간주되며, 명시적 예외가 부여되지 않는 한 아이덴티티 경계에 의해 방지돼요.

다음 전역 조건 키는 신뢰할 수 있는 아이덴티티의 정의에 기반해 아이덴티티 경계 제어를 적용하는 데 도움이 돼요. 리소스에 대한 접근을 제한하려면 리소스 제어 정책에서, 네트워크에 대한 접근을 제한하려면 VPC 엔드포인트 정책에서 이 키를 사용하세요.

우리가 소유한 아이덴티티

다음 조건 키를 사용해 AWS 계정에서 만들고 관리하는 IAM 프린시펄을 정의할 수 있어요.

  • aws:PrincipalOrgID — 요청을 하는 IAM 프린시펄이 AWS Organizations의 지정된 조직에 속하도록 보장하는 데 사용할 수 있어요.
  • aws:PrincipalOrgPaths — 요청을 하는 IAM 사용자, IAM 역할, AWS STS 페더레이션 사용자 프린시펄, SAML 페더레이션 프린시펄, OIDC 페더레이션 프린시펄, 또는 AWS 계정 루트 사용자가 AWS Organizations의 지정된 조직 단위(OU)에 속하도록 보장하는 데 사용할 수 있어요.
  • aws:PrincipalAccount — 리소스가 정책에서 지정한 프린시펄 계정에 의해서만 접근될 수 있도록 보장하는 데 사용할 수 있어요.

우리를 대신해 동작하는 AWS 서비스의 아이덴티티

다음 조건 키를 사용해 AWS 서비스가 우리를 대신해 동작할 때 자체 아이덴티티로 리소스에 접근하도록 허용할 수 있어요.

  • aws:PrincipalIsAWSService와 aws:SourceOrgID(또는 aws:SourceOrgPaths와 aws:SourceAccount) — AWS 서비스 프린시펄이 리소스에 접근할 때, AWS Organizations의 지정된 조직, 조직 단위, 또는 계정의 리소스를 대신할 때만 접근하도록 보장하는 데 사용할 수 있어요.

자세한 내용은 AWS에서 데이터 경계 확립: 신뢰할 수 있는 아이덴티티만 회사 데이터에 접근 허용을 참고하세요.

리소스 경계

리소스 경계는 아이덴티티가 신뢰할 수 있는 리소스에만 접근할 수 있고 신뢰할 수 있는 리소스만 네트워크에서 접근될 수 있도록 하는 거친 예방적 접근 제어 집합이에요. 신뢰할 수 있는 리소스는 보통 AWS 계정이 소유하거나 우리를 대신해 동작하는 AWS 서비스의 리소스를 포함해요.

다음 전역 조건 키는 신뢰할 수 있는 리소스의 정의에 기반해 리소스 경계 제어를 적용하는 데 도움이 돼요. 아이덴티티가 접근할 수 있는 리소스를 제한하려면 SCP(서비스 제어 정책)에서, 네트워크에서 접근할 수 있는 리소스를 제한하려면 VPC 엔드포인트 정책에서 이 키를 사용하세요.

우리가 소유한 리소스

다음 조건 키를 사용해 AWS 계정에서 만들고 관리하는 AWS 리소스를 정의할 수 있어요.

  • aws:ResourceOrgID — 접근되는 리소스가 AWS Organizations의 지정된 조직에 속하도록 보장하는 데 사용할 수 있어요.
  • aws:ResourceOrgPaths — 접근되는 리소스가 AWS Organizations의 지정된 조직 단위(OU)에 속하도록 보장하는 데 사용할 수 있어요.
  • aws:ResourceAccount — 접근되는 리소스가 지정된 AWS 계정에 속하도록 보장하는 데 사용할 수 있어요.

우리를 대신해 동작하는 AWS 서비스의 리소스

어떤 경우에는 AWS 소유 리소스, 조직에 속하지 않으며 우리 프린시펄이나 우리를 대신해 동작하는 AWS 서비스가 접근하는 리소스에 대한 접근을 허용해야 할 수 있어요. 이러한 시나리오에 대한 자세한 내용은 AWS에서 데이터 경계 확립: 조직의 신뢰할 수 있는 리소스만 허용을 참고하세요.

네트워크 경계

네트워크 경계는 아이덴티티가 예상 네트워크에서만 리소스에 접근할 수 있고 리소스가 예상 네트워크에서만 접근될 수 있도록 하는 거친 예방적 접근 제어 집합이에요. 예상 네트워크는 보통 온프레미스 데이터 센터, VPC(가상 사설 클라우드), 우리를 대신해 동작하는 AWS 서비스의 네트워크를 포함해요.

다음 전역 조건 키는 예상 네트워크의 정의에 기반해 네트워크 경계 제어를 적용하는 데 도움이 돼요. 아이덴티티가 통신할 수 있는 네트워크를 제한하려면 SCP에서, 리소스 접근을 예상 네트워크로 한정하려면 RCP(리소스 제어 정책)에서 이 키를 사용하세요.

우리가 소유한 네트워크

다음 조건 키를 사용해 직원과 애플리케이션이 리소스에 접근할 때 사용할 것으로 예상되는 네트워크(회사 IP CIDR 범위와 VPC 같은)를 정의할 수 있어요.

  • aws:SourceIp — 요청자의 IP 주소가 지정된 IP 범위 안에 있도록 보장하는 데 사용할 수 있어요.
  • aws:SourceVpc — 요청이 지나가는 VPC 엔드포인트가 지정된 VPC에 속하도록 보장하는 데 사용할 수 있어요.
  • aws:SourceVpce — 요청이 지정된 VPC 엔드포인트를 통해 지나가도록 보장하는 데 사용할 수 있어요.
  • aws:VpceAccount — 요청이 지정된 AWS 계정이 소유한 VPC 엔드포인트를 통해 오도록 보장하는 데 사용할 수 있어요.
  • aws:VpceOrgPaths — 요청이 AWS Organizations의 지정된 조직 단위(OU)에 속하는 계정이 소유한 VPC 엔드포인트를 통해 오도록 보장하는 데 사용할 수 있어요.
  • aws:VpceOrgID — 요청이 AWS Organizations의 지정된 조직에 속하는 계정이 소유한 VPC 엔드포인트를 통해 오도록 보장하는 데 사용할 수 있어요.
  • aws:VpceAccount, aws:VpceOrgPaths, aws:VpceOrgID는 새 엔드포인트를 만들 때 정책 업데이트가 필요 없이 VPC 엔드포인트 사용에 따라 자동으로 확장되는 네트워크 경계 제어를 구현하는 데 특히 유용해요. 이 키를 지원하는 AWS 서비스 목록은 AWS 전역 조건 컨텍스트 키를 참고하세요.

우리를 대신해 동작하는 AWS 서비스의 네트워크

다음 조건 키를 사용해 AWS 서비스가 우리를 대신해 동작할 때 자체 네트워크에서 리소스에 접근하도록 허용할 수 있어요.

  • aws:ViaAWSService — AWS 서비스가 FAS(전달 접근 세션, Forward access sessions)를 사용해 프린시펄을 대신해 요청할 수 있도록 보장하는 데 사용할 수 있어요.
  • aws:PrincipalIsAWSService — AWS 서비스가 AWS 서비스 프린시펄을 사용해 리소스에 접근할 수 있도록 보장하는 데 사용할 수 있어요.

우리 네트워크 밖에서 리소스에 접근하는 AWS 서비스에 대한 접근을 허용해야 하는 추가 시나리오가 있어요. 자세한 내용은 AWS에서 데이터 경계 확립: 예상 네트워크에서만 회사 데이터에 접근 허용을 참고하세요.

데이터 경계에 대해 더 알아볼 수 있는 리소스

다음 리소스가 AWS 전반의 데이터 경계에 대해 더 배우는 데 도움이 될 수 있어요.

  • AWS의 데이터 경계 — 데이터 경계와 그 이점·사용 사례를 알아보세요.
  • 블로그 포스트 시리즈: AWS에서 데이터 경계 확립 — 규모 있는 데이터 경계를 확립하는 규범적 지침을 다루는 블로그 포스트로, 핵심 보안·구현 고려 사항을 포함해요.
  • 데이터 경계 정책 예시 — 이 GitHub 저장소에는 AWS에서 데이터 경계를 구현하는 데 도움이 되는 일반적인 패턴을 다루는 예시 정책이 있어요.
  • 데이터 경계 헬퍼 — 이 도구는 AWS CloudTrail 로그의 접근 활동을 분석해 데이터 경계 제어를 설계하고 그 영향이 무엇일지 예측하는 데 도움을 줘요.

더 알아보기 (Learn more)