Amazon EKS의 보안
Amazon EKS의 보안 (Security)
AWS에서 클라우드 보안은 가장 중요한 우선순위예요. AWS 고객은 가장 보안에 민감한 조직의 요구 사항을 충족하도록 설계된 데이터 센터와 네트워크 아키텍처를 누릴 수 있어요.
보안은 AWS와 사용자 간의 공동 책임(shared responsibility)이에요. 공동 책임 모델은 클라우드 자체의 보안(security of the cloud)과 클라우드 안에서의 보안(security in the cloud)으로 이를 설명해요.
클라우드 자체의 보안 (Security of the cloud) – AWS는 AWS Cloud에서 AWS 서비스를 실행하는 인프라를 보호할 책임을 져요. Amazon EKS의 경우 AWS는 컨트롤 플레인 노드와
etcd데이터베이스를 포함한 Kubernetes 컨트롤 플레인을 책임져요. 제3자 감사자가 AWS 규정 준수 프로그램의 일부로 우리의 보안 효율성을 정기적으로 테스트하고 검증해요. Amazon EKS에 적용되는 규정 준수 프로그램에 대해 알아보려면 AWS Services in Scope by Compliance Program을 참고하세요.클라우드 안에서의 보안 (Security in the cloud) – 사용자의 책임은 다음 영역을 포함해요.
- Amazon EKS 컨트롤 플레인에서 고객 VPC로 트래픽이 지나가도록 허용하는 보안 그룹 설정을 포함한 데이터 플레인의 보안 구성
- 노드와 컨테이너 자체의 구성
- 노드의 운영 체제(업데이트와 보안 패치 포함)
- 기타 관련 애플리케이션 소프트웨어:
- 방화벽 규칙 같은 네트워크 제어의 설정과 관리
- IAM을 사용하거나 IAM에 더해 플랫폼 수준의 ID 및 접근 관리
- 데이터의 민감도, 회사의 요구 사항, 적용 가능한 법률과 규정
Amazon EKS는 규제 또는 민감한 애플리케이션을 위해 여러 규정 준수 프로그램으로 인증받았어요. Amazon EKS는 SOC, PCI, ISO, FedRAMP-Moderate, IRAP, C5, K-ISMS, ENS High, OSPAR, HITRUST CSF에 부합하며 HIPAA 적용 가능 서비스예요. 자세한 내용은 Amazon EKS에서 접근 제어가 동작하는 방식 알아보기를 참고하세요.
이 문서는 Amazon EKS를 사용할 때 공동 책임 모델을 적용하는 방법을 이해하도록 도와줘요. 다음 토픽들은 Amazon EKS를 보안 및 규정 준수 목표에 맞게 구성하는 방법을 알려줘요. 또한 Amazon EKS 리소스를 모니터링하고 보호하는 데 도움이 되는 다른 AWS 서비스 사용법도 배울 수 있어요.
참고
Linux 컨테이너는 컨테이너가 접근할 수 있는 범위를 제한하는 cgroups(제어 그룹)와 네임스페이스로 구성되지만, 모든 컨테이너는 호스트 Amazon EC2 인스턴스와 동일한 Linux 커널을 공유해요. 컨테이너를 root 사용자(UID 0)로 실행하거나 호스트 네트워크, 호스트 PID 네임스페이스 같은 호스트 리소스나 네임스페이스에 컨테이너 접근을 허용하는 것은 컨테이너가 제공하는 격리 효과를 떨어뜨리므로 강력히 권장하지 않아요.
관련 토픽
- 모범 사례로 Amazon EKS 클러스터 보안 강화하기
- Amazon EKS의 취약점 분석
- Amazon EKS 클러스터의 규정 준수 검증
- Amazon Elastic Kubernetes Service 보안 고려 사항
- Kubernetes 보안 고려 사항
- Amazon EKS Auto Mode 보안 고려 사항
- EKS Capabilities 보안 고려 사항
- Amazon EKS의 ID 및 접근 관리
더 알아보기 (Learn more)
출처: 문서