AWS Systems Manager로 인스턴스에 STIG 설정 적용하기
AWS Systems Manager로 인스턴스에 STIG 설정 적용하기 (Use AWS Systems Manager to apply STIG settings to your instance)
AWSEC2-ConfigureSTIG Systems Manager 명령 문서를 사용해 기존 EC2 인스턴스에 STIG 설정을 적용할 수 있어요. 명령 문서는 업데이트하는 인스턴스에서 실행해야 해요. 명령 문서는 실행되는 인스턴스의 운영 체제와 구성에 따라 적절한 설정을 적용해요.
출처: 문서
본문
이 페이지에는 AWSEC2-ConfigureSTIG 명령 문서의 세부 정보(입력 파라미터, Systems Manager 콘솔에서 실행하는 방법, AWS CLI의 send-command 사용법)가 포함돼요.
AWSEC2-ConfigureSTIG 입력 파라미터
구성 문서가 인스턴스에 STIG 설정을 적용하는 방식을 지정하는 입력 파라미터는 다음과 같아요.
Level(string, 필수) – 적용할 STIG 심각도 범주를 지정해요. 유효한 값은 다음과 같아요.
HighMediumLow
값을 지정하지 않으면 기본값은 High예요.
InstallPackages(string, 선택, Linux만) – 값이 No면 스크립트가 추가 소프트웨어 패키지를 설치하지 않아요. 값이 Yes면 최대 준수를 위해 필요한 추가 소프트웨어 패키지를 설치해요. 기본값은 No예요.
SetDoDConsentBanner(string, 선택, Linux만) – 값이 No면 Linux STIG 스크립트가 설치된 인스턴스에 연결할 때 DoD 동의 배너가 표시되지 않아요. 값이 Yes면 STIG Linux 스크립트 중 하나가 설치된 인스턴스에 연결할 때 로그인 전에 DoD 동의 배너가 표시되고, 로그인하려면 배너를 인정해야 해요. 기본값은 No예요.
AWSEC2-ConfigureSTIG 명령 문서 실행하기
콘솔:
- AWS Systems Manager 콘솔(https://console.aws.amazon.com/systems-manager/)을 엽니다.
- 탐색 창에서 Run Command를 선택해요. 계정에서 현재 실행 중인 명령 목록이 표시돼요(해당하는 경우).
- Run command를 선택해요. Run a command 대화 상자가 열리고 접근 권한이 있는 명령 문서 목록이 표시돼요.
- 목록에서
AWSEC2-ConfigureSTIG를 선택해요. 결과를 간소화하려면 문서 이름의 전체 또는 일부를 입력할 수 있고, 소유자, 플랫폼 유형, 태그로 필터링할 수도 있어요. 문서를 선택하면 목록 아래에 세부 정보가 표시돼요. - Document version 목록에서
Default version at runtime을 선택해요. - Command parameters를 구성해
AWSEC2-ConfigureSTIG가 스크립트 패키지를 설치하고 실행해 인스턴스를 업데이트하는 방식을 정의해요. 파라미터 세부 정보는 "AWSEC2-ConfigureSTIG input parameters"를 참고하세요. - Target selection에서 이 작업을 실행할 인스턴스를 식별하도록 태그를 지정하거나 인스턴스를 수동으로 선택해요. 수동 선택 시 예상한 인스턴스가 목록에 없으면 "Where Are My Instances?"를 참고하세요.
- Rate control 같은 Systems Manager Run Command 동작을 정의하는 추가 파라미터는 "Running commands from the console"에 설명된 대로 값을 입력해요.
- Run을 선택해요. 성공하면 명령 문서가 스크립트를 설치하고 인스턴스를 구성해요. 실행이 실패했다면 Systems Manager 명령 출력에서 실패 이유를 확인해요.
AWS CLI — 예제 1(기본값으로 실행):
aws ssm send-command \
--document-name "AWSEC2-ConfigureSTIG" \
--instance-ids "i-1234567890abcdef0"
예제 2(Medium 수준 STIG 설정 구성) — Level 입력 파라미터를 Medium으로 설정해요.
aws ssm send-command \
--document-name "AWSEC2-ConfigureSTIG" \
--instance-ids "i-1234567890abcdef0"
--parameters '{"Level":"Medium"}'
PowerShell — 예제 1(기본값으로 실행):
Send-SSMCommand -DocumentName "AWSEC2-ConfigureSTIG" -InstanceId "i-1234567890abcdef0"
예제 2(Medium 수준 구성):
Send-SSMCommand -DocumentName "AWSEC2-ConfigureSTIG" -InstanceId "i-1234567890abcdef0" -Parameter @{'Level'='Medium'}