데이터 연산자 격리
데이터 연산자 격리 (Isolate data operators)
이 페이지에서는 데이터 연산자(data operators)를 격리하기 위한 AWS 권장 아키텍처 패턴을 소개해요. 데이터 연산자란 데이터를 일상적으로 처리·관리·확인하는 운영 인력(예: 데이터 사이언티스트, 분석가, IT 운영자가 아닌 데이터 담당자)을 말하며, 이들이 실수로 또는 의도적으로 보안·통제 정책을 우회하는 것을 방지하는 것이 목표입니다.
출처: 문서
본문
데이터 연산자 격리 목표 (Goal)
데이터 연산자 격리는 **데이터 통제(data controls)**를 운영 인력으로부터 분리하기 위한 설계 예제입니다. 전형적인 데이터 사이언스 또는 데이터 분석 워크로드에서 데이터에 접근하는 사람(연산자)과 데이터가 저장·관리되는 인프라를 분리하여, 연산자가 통제(예: 암호화 키, 데이터를 삭제하거나 수정할 수 있는 능력)에 직접 접근하지 못하게 합니다.
격리를 위한 핵심 요소
- IAM 정책 분리 — 데이터 연산자가 사용하는 역할과 인프라 관리자가 사용하는 역할을 분리합니다.
- 조직 정책(SCP) — AWS Organizations의 서비스 제어 정책을 사용해 특정 계정에서 통제 관련 작업을 수행하지 못하도록 제한합니다.
- 암호화 키 분리 — 데이터 암호화에 사용하는 KMS 키를 별도 계정이나 역할이 관리하도록 구성합니다.
- 권한 경계(Permission boundaries) — 사용자가 가질 수 있는 최대 권한을 제한합니다.
권장 아키텍처
이 설계는 **데이터 통제 계정(Data Control Account)**과 **데이터 워크로드 계정(Data Workload Account)**이라는 두 계정으로 분리하는 패턴을 권장합니다.
- 데이터 워크로드 계정 — 데이터 사이언스/분석 워크로드(EC2 인스턴스 등)가 실행되는 계정. 데이터 연산자가 여기에서 컴퓨팅을 사용합니다.
- 데이터 통제 계정 — 암호화 키, 감사 로그, 데이터 카탈로그 같은 통제 기능을 관리하는 계정. 연산자는 이 계정의 통제 기능에 직접 접근할 수 없습니다.
이러한 분리를 통해 데이터 연산자가 아무리 많은 권한을 가져도 데이터를 해제(복호화)하거나 영구 삭제하거나 정책을 우회할 수 없게 됩니다.
구현 단계 개요
- 조직 정책(SCP)을 만들어 통제 관련 작업을 워크로드 계정의 연산자 역할에서 제한합니다.
- 암호화 키와 같은 통제 리소스를 별도 계정에 배치합니다.
- 연산자 역할에 최소 권한만 부여하고 권한 경계를 설정합니다.
- 감사 로깅을 활성화해 접근과 변경을 기록합니다.
자세한 내용은 AWS Prescriptive Guidance의 데이터 연산자 격리 설계 가이드를 참고하세요.