AWS Systems Manager로 인스턴스에 STIG 설정 적용하기

AWS Systems Manager로 인스턴스에 STIG 설정 적용하기 (Use AWS Systems Manager to apply STIG settings to your instance)

AWSEC2-ConfigureSTIG Systems Manager 명령 문서를 사용해 기존 EC2 인스턴스에 STIG 설정을 적용할 수 있어요. 명령 문서는 업데이트하는 인스턴스에서 실행해야 해요. 명령 문서는 실행되는 인스턴스의 운영 체제와 구성에 따라 적절한 설정을 적용해요.

출처: 문서

본문

이 페이지에는 AWSEC2-ConfigureSTIG 명령 문서의 세부 정보(입력 파라미터, Systems Manager 콘솔에서 실행하는 방법, AWS CLI의 send-command 사용법)가 포함돼요.

AWSEC2-ConfigureSTIG 입력 파라미터

구성 문서가 인스턴스에 STIG 설정을 적용하는 방식을 지정하는 입력 파라미터는 다음과 같아요.

Level(string, 필수) – 적용할 STIG 심각도 범주를 지정해요. 유효한 값은 다음과 같아요.

  • High
  • Medium
  • Low

값을 지정하지 않으면 기본값은 High예요.

InstallPackages(string, 선택, Linux만) – 값이 No면 스크립트가 추가 소프트웨어 패키지를 설치하지 않아요. 값이 Yes면 최대 준수를 위해 필요한 추가 소프트웨어 패키지를 설치해요. 기본값은 No예요.

SetDoDConsentBanner(string, 선택, Linux만) – 값이 No면 Linux STIG 스크립트가 설치된 인스턴스에 연결할 때 DoD 동의 배너가 표시되지 않아요. 값이 Yes면 STIG Linux 스크립트 중 하나가 설치된 인스턴스에 연결할 때 로그인 전에 DoD 동의 배너가 표시되고, 로그인하려면 배너를 인정해야 해요. 기본값은 No예요.

AWSEC2-ConfigureSTIG 명령 문서 실행하기

콘솔:

  1. AWS Systems Manager 콘솔(https://console.aws.amazon.com/systems-manager/)을 엽니다.
  2. 탐색 창에서 Run Command를 선택해요. 계정에서 현재 실행 중인 명령 목록이 표시돼요(해당하는 경우).
  3. Run command를 선택해요. Run a command 대화 상자가 열리고 접근 권한이 있는 명령 문서 목록이 표시돼요.
  4. 목록에서 AWSEC2-ConfigureSTIG 를 선택해요. 결과를 간소화하려면 문서 이름의 전체 또는 일부를 입력할 수 있고, 소유자, 플랫폼 유형, 태그로 필터링할 수도 있어요. 문서를 선택하면 목록 아래에 세부 정보가 표시돼요.
  5. Document version 목록에서 Default version at runtime 을 선택해요.
  6. Command parameters를 구성해 AWSEC2-ConfigureSTIG가 스크립트 패키지를 설치하고 실행해 인스턴스를 업데이트하는 방식을 정의해요. 파라미터 세부 정보는 "AWSEC2-ConfigureSTIG input parameters"를 참고하세요.
  7. Target selection에서 이 작업을 실행할 인스턴스를 식별하도록 태그를 지정하거나 인스턴스를 수동으로 선택해요. 수동 선택 시 예상한 인스턴스가 목록에 없으면 "Where Are My Instances?"를 참고하세요.
  8. Rate control 같은 Systems Manager Run Command 동작을 정의하는 추가 파라미터는 "Running commands from the console"에 설명된 대로 값을 입력해요.
  9. Run을 선택해요. 성공하면 명령 문서가 스크립트를 설치하고 인스턴스를 구성해요. 실행이 실패했다면 Systems Manager 명령 출력에서 실패 이유를 확인해요.

AWS CLI — 예제 1(기본값으로 실행):

aws ssm send-command \
	--document-name "AWSEC2-ConfigureSTIG" \
	--instance-ids "i-1234567890abcdef0"

예제 2(Medium 수준 STIG 설정 구성) — Level 입력 파라미터를 Medium으로 설정해요.

aws ssm send-command \
	--document-name "AWSEC2-ConfigureSTIG" \
	--instance-ids "i-1234567890abcdef0"
	--parameters '{"Level":"Medium"}'

PowerShell — 예제 1(기본값으로 실행):

Send-SSMCommand -DocumentName "AWSEC2-ConfigureSTIG" -InstanceId "i-1234567890abcdef0"

예제 2(Medium 수준 구성):

Send-SSMCommand -DocumentName "AWSEC2-ConfigureSTIG" -InstanceId "i-1234567890abcdef0" -Parameter @{'Level'='Medium'}

더 알아보기