Lambda 제도권(Firecracker) 마이크로VM 보안

Lambda 제도권(Firecracker) 마이크로VM 보안 (Lambda microVMs security)

AWS Lambda는 Firecracker 마이크로VM(microVM) 기술을 사용해 함수를 서로 격리하고 보안 경계를 제공해요. 이 페이지에서는 Lambda 마이크로VM 보안 모델을 설명해요.

출처: AWS Lambda 개발자 안내서

본문

Lambda는 하드웨어 가상화 경계를 제공하는 Firecracker 마이크로VM을 사용해 각 함수를 격리된 환경에서 실행해요. 이 접근 방식은 Lambda에 안전하고 격리된 멀티 테넌트 실행 모델을 제공해요.

마이크로VM 격리 (MicroVM isolation)

각 Lambda 함수 실행 환경은 자체 마이크로VM에서 실행돼요. 이 가상화 경계는 함수를 감염시키는 프로세스와 다른 함수에서 격리해, 부적절한 공격 경로를 줄여요.

보안 속성 (Security properties)

Lambda 마이크로VM 보안 모델의 주요 속성은 다음과 같아요.

  • 프로세스 격리 – 각 함수는 자체 실행 환경과 프로세스 경계에서 실행돼요.
  • 하드웨어 가상화 – Firecracker는 하드웨어 수준의 격리를 제공해 함수 간 보안 경계를 강화해요.
  • 가벼운 오버헤드 – Firecracker는 최소한의 오버헤드로 설계되어 Lambda의 확장성을 유지해요.

보안 고려 사항 (Security considerations)

Lambda 함수를 설계할 때 다음을 고려해요.

  • Lambda는 실행 환경을 격리하지만, 함수가 접근하는 리소스(예: 데이터베이스, S3 버킷)는 IAM을 사용해 보호해야 해요.
  • 민감한 데이터는 실행 환경 내에서 처리되므로, 자격 증명과 같은 비밀을 보호하기 위해 AWS Secrets Manager나 환경 변수를 사용해요.
  • Lambda의 보안 모델에 대한 자세한 내용은 Lambda 보안 설명서를 참고하세요.

더 알아보기 (Learn more)