EC2 인스턴스 STIG 준수
EC2 인스턴스 STIG 준수
**STIG(Security Technical Implementation Guide)**는 정보 시스템과 소프트웨어를 보호하기 위해 미 국방 정보 시스템 기관(DISA)이 만든 구성 하드닝 표준이에요. 시스템을 STIG 표준에 맞추려면 다양한 보안 설정을 설치, 구성, 테스트해야 합니다. 이 글에서는 준수 수준과 STIG 하드닝 인스턴스를 만드는 방법을 살펴볼게요.
출처: 문서
본문
Security Technical Implementation Guides(STIGs)는 정보 시스템과 소프트웨어를 보호하기 위해 Defense Information Systems Agency(DISA)가 만든 구성 하드닝 표준이에요. 시스템을 STIG 표준에 맞추려면 다양한 보안 설정을 설치, 구성, 테스트해야 합니다.
STIG는 다음 취약점 분류에 따라 적용됩니다. STIG 하드닝 이미지를 만들거나 기존 인스턴스에 STIG 설정을 적용할 때 하드닝을 위해 적용할 수준을 선택할 수 있어요. 더 높은 수준에는 모든 하위 수준의 STIG 설정이 포함됩니다. 예를 들어 High(Category I) 수준에는 Medium과 Low 범주의 설정이 모두 포함됩니다.
준수 수준 (Compliance levels)
- High (Category I) – 가장 심각한 위험. 기밀성, 가용성, 무결성의 손실을 초래할 수 있는 모든 취약점을 포함해요.
- Medium (Category II) – 기밀성, 가용성, 무결성의 손실을 초래할 수 있지만 위험을 완화할 수 있는 모든 취약점을 포함해요.
- Low (Category III) – 기밀성, 가용성, 무결성 손실에 대한 보호 조치를 저하시키는 모든 취약점을 포함해요.
Amazon EC2는 STIG 하드닝 인스턴스를 만드는 다음 방법을 제공해요.
-
사전 구성된 Windows AMI: 전문 공개 AWS Windows AMI에서 STIG 하드닝용으로 사전 구성된 Windows 인스턴스를 시작할 수 있어요. 자세한 내용은 AWS Windows AMI reference의 STIG Hardened AWS Windows Server AMIs를 참고하세요.
-
EC2 Image Builder STIG 하드닝 컴포넌트: EC2 Image Builder STIG 하드닝 컴포넌트로 구축된 사전 구성 인스턴스를 시작할 수 있는 사용자 지정 AMI를 만들 수 있어요. 자세한 내용은 Image Builder User Guide의 STIG hardening components를 참고하세요.
-
AWSEC2-ConfigureSTIG Systems Manager 명령 문서:
AWSEC2-ConfigureSTIGSystems Manager 명령 문서를 사용해 기존 EC2 인스턴스에 STIG 설정을 적용할 수 있어요. Systems Manager STIG 명령 문서는 잘못된 구성을 스캔하고 교정 스크립트를 실행해 DoD 인증서를 설치·업데이트하고 불필요한 인증서를 제거해 STIG 준수를 유지합니다. STIG Systems Manager 문서 사용에는 추가 요금이 없어요.