Amazon ECS의 컴플라이언스 및 보안 모범 사례

Amazon ECS의 컴플라이언스 및 보안 모범 사례

Amazon ECS를 사용할 때 준수해야 할 컴플라이언스 책임과 PCI DSS, HIPAA, AWS Security Hub CSPM, GuardDuty Runtime Monitoring 같은 보안 모범 사례를 알아봐요.

출처: 문서

본문

Amazon ECS를 사용할 때의 컴플라이언스 책임은 데이터의 민감도, 회사의 컴플라이언스 목표, 적용 가능한 법률과 규정에 의해 결정돼요.

PCI DSS (Payment Card Industry Data Security Standards)

PCI DSS를 준수할 때 환경 내 카드 소지자 데이터(CHD, cardholder data)의 전체 흐름을 이해하는 것이 중요해요. CHD 흐름은 PCI DSS의 적용 가능성을 결정하고, 카드 소지자 데이터 환경(CDE)의 경계와 구성 요소를 정의하며, 따라서 PCI DSS 평가의 범위를 결정해요. PCI DSS 범위의 정확한 결정은 보안 상태를 정의하고 궁극적으로 성공적인 평가를 위한 핵심이에요. 고객은 범위의 완전성을 보장하고 범위에서 변경이나 이탈을 감지하는 범위 결정 절차를 가져야 해요.

컨테이너화된 애플리케이션의 일시적인 특성은 구성을 감사할 때 추가적인 복잡성을 제공해요. 결과적으로 고객은 컨테이너 수명 주기의 모든 단계에서 컴플라이언스 요구 사항이 해결되도록 모든 컨테이너 구성 파라미터에 대한 인식을 유지해야 해요.

Amazon ECS에서 PCI DSS 컴플라이언스를 달성하는 방법에 대한 추가 정보는 다음 백서를 참고해요:

  • Architecting on Amazon ECS for PCI DSS compliance

HIPAA (U.S. Health Insurance Portability and Accountability Act)

보호 건강 정보(PHI, protected health information)를 처리하는 워크로드와 함께 Amazon ECS를 사용하는 데는 추가 구성이 필요하지 않아요. Amazon ECS는 Amazon EC2에서 컨테이너 시작을 조정하는 오케스트레이션 서비스 역할을 해요. 조정되는 워크로드 내의 데이터로 작동하거나 그 데이터에 대해 작동하지 않아요. HIPAA 규정 및 AWS Business Associate Addendum에 따라, Amazon ECS로 시작된 컨테이너가 접근할 때 PHI는 전송 중과 저장 상태에서 암호화되어야 해요.

Amazon S3, Amazon EBS, AWS KMS 같은 각 AWS 스토리지 옵션에서 저장 데이터 암호화를 위한 다양한 메커니즘을 사용할 수 있어요. 컨테이너 사이에 전송되는 PHI의 완전한 암호화를 보장하거나 중복 암호화 계층을 제공하려면 오버레이 네트워크(예: VNS3 또는 Weave Net)를 배포할 수 있어요. 또한 완전한 로깅을 사용하고 모든 컨테이너 로그를 Amazon CloudWatch로 보내야 해요. 인프라 보안 모범 사례에 대한 내용은 Security Pillar AWS Well-Architected Framework의 Infrastructure Protection 참고.

AWS Security Hub CSPM

AWS Security Hub CSPM을 사용하세요. 이 AWS 서비스는 AWS 내 보안 상태에 대한 포괄적인 보기를 제공해요. Security Hub CSPM은 보안 컨트롤을 사용해 AWS 리소스를 평가하고 보안 산업 표준 및 모범 사례에 대한 컴플라이언스를 확인해요. 지원되는 서비스와 컨트롤 목록은 Security Hub CSPM controls reference 참고.

Amazon ECS Runtime Monitoring이 포함된 Amazon GuardDuty

Amazon GuardDuty는 계정, 컨테이너, 워크로드, AWS 환경 내 데이터를 보호하는 데 도움이 되는 위협 탐지 서비스예요. GuardDuty는 머신 러닝(ML) 모델과 이상·위협 탐지 기능을 사용해 다양한 로그 소스와 런타임 활동을 지속적으로 모니터링하여 환경 내 잠재적 보안 위험과 악의적인 활동을 식별하고 우선순위를 정해요.

GuardDuty의 Runtime Monitoring을 사용해 악의적이거나 허가되지 않은 동작을 식별하세요. Runtime Monitoring은 AWS 로그와 네트워킹 활동을 지속적으로 모니터링해 악의적이거나 허가되지 않은 동작을 식별함으로써 Fargate와 EC2에서 실행되는 워크로드를 보호해요. Runtime Monitoring은 파일 접근, 프로세스 실행, 네트워크 연결 같은 호스트 내(on-host) 동작을 분석하는 경량의 완전 관리형 GuardDuty 보안 에이전트를 사용해요. 여기에는 권한 상승, 노출된 자격 증명 사용, 악성 IP 주소·도메인과의 통신, Amazon EC2 인스턴스와 컨테이너 워크로드의 악성 코드 존재 등의 문제가 포함돼요. 자세한 내용은 GuardDuty User Guide의 GuardDuty Runtime Monitoring 참고.

컴플라이언스 권장 사항 (Compliance recommendations)

비즈니스 내 컴플라이언스 프로그램 소유자와 조기에 협력하고 AWS 공동 책임 모델을 사용해 관련 컴플라이언스 프로그램의 성공을 위한 컴플라이언스 컨트롤 소유권을 식별할 것을 권장해요. 자세한 내용은 AWS shared responsibility model for Amazon ECS 참고.

더 알아보기 (Learn more)