Amazon ECS용 Amazon EC2 컨테이너 인스턴스 보안 고려 사항

Amazon ECS용 Amazon EC2 컨테이너 인스턴스 보안 고려 사항

Amazon ECS에서 단일 컨테이너 인스턴스와 그 접근을 위협 모델(threat model) 안에서 고려해야 합니다. 이 글에서는 컨테이너 인스턴스 보안을 강화하는 권장 사항을 알아봅니다.

출처: 문서

본문

단일 컨테이너 인스턴스와 그 접근을 위협 모델 안에서 고려해야 합니다. 예를 들어, 하나의 영향을 받은(affected) 태스크가 같은 인스턴스에서 감염되지 않은 태스크의 IAM 권한을 활용할 수 있을지도 모릅니다. 이를 방지하려면 다음을 사용할 것을 권장합니다:

  • 태스크를 실행할 때 관리자 권한(administrator privileges)을 사용하지 마세요.
  • 태스크에 최소 권한(least-privileged) 접근을 가진 태스크 역할(task role)을 할당하세요. 컨테이너 에이전트는 Amazon ECS 리소스에 접근하는 데 사용되는 고유한 자격 증명 ID(credential ID)를 가진 토큰을 자동으로 생성합니다.
  • awsvpc 네트워크 모드를 사용하는 태스크가 실행하는 컨테이너가 Amazon EC2 인스턴스 프로파일(instance profile)에 제공된 자격 증명 정보에 접근하지 못하도록 방지하려면, 태스크 역할이 제공하는 권한은 계속 허용하면서 에이전트 구성 파일에서 ECS_AWSVPC_BLOCK_IMDS 에이전트 구성 변수를 true로 설정하고 에이전트를 다시 시작하세요.
  • Amazon GuardDuty Runtime Monitoring을 사용하여 AWS 환경 내 클러스터와 컨테이너의 위협을 탐지하세요. Runtime Monitoring은 파일 접근, 프로세스 실행, 네트워크 연결 같은 개별 Amazon ECS 워크로드에 런타임 가시성을 추가하는 GuardDuty 보안 에이전트를 사용합니다. 자세한 내용은 GuardDuty 사용자 가이드의 GuardDuty Runtime Monitoring 문서를 참고하세요.

더 알아보기 (Learn more)

  • 태스크 역할과 Amazon ECS 보안에 대한 자세한 내용은 AWS 개발자 가이드의 관련 문서를 참고하세요.