Amazon RDS의 보안
Amazon RDS의 보안
AWS 클라우드 보안은 AWS에서 가장 우선순위가 높은 항목이에요. AWS 고객이 되면 가장 보안에 민감한 조직의 요구 사항을 충족하도록 구축된 데이터 센터 및 네트워크 아키텍처의 혜택을 누릴 수 있어요. 보안은 AWS와 여러분이 함께 책임지는 공동 책임(shared responsibility)이라는 점을 먼저 기억해두세요.
출처: 문서
본문
AWS에서 클라우드 보안은 최우선 과제예요. AWS 고객으로서 여러분은 가장 보안에 민감한 조직의 요구 사항을 충족하도록 구축된 데이터 센터 및 네트워크 아키텍처의 혜택을 누릴 수 있어요.
보안은 AWS와 고객 간의 공동 책임이에요. 공동 책임 모델은 이를 **클라우드의 보안(security of the cloud)**과 **클라우드 내부의 보안(security in the cloud)**으로 설명해요.
- 클라우드의 보안 – AWS는 AWS Cloud에서 AWS 서비스를 실행하는 인프라를 보호할 책임이 있어요. AWS는 또한 안전하게 사용할 수 있는 서비스를 제공해요. 제3자 감사자가 AWS 규정 준수(compliance) 프로그램의 일환으로 우리 보안의 효과를 정기적으로 테스트하고 검증해요. Amazon RDS에 적용되는 규정 준수 프로그램은 "규정 준수 프로그램별 AWS 서비스 범위"에서 확인할 수 있어요.
- 클라우드 내부의 보안 – 여러분의 책임은 사용하는 AWS 서비스에 따라 결정돼요. 또한 데이터의 민감도, 조직의 요구 사항, 적용되는 법률 및 규정 등 다른 요소들에도 책임이 있어요.
이 문서는 Amazon RDS를 사용할 때 공동 책임 모델을 적용하는 방법을 이해하는 데 도움을 줘요. 다음 주제들은 Amazon RDS를 보안 및 규정 준수 목표에 맞게 구성하는 방법을 보여줘요. 또한 Amazon RDS 리소스를 모니터링하고 보호하는 데 도움이 되는 다른 AWS 서비스를 사용하는 방법도 배우게 돼요.
Amazon RDS 리소스와 DB 인스턴스의 데이터베이스에 대한 접근을 관리할 수 있어요. 사용하는 접근 관리 방식은 사용자가 Amazon RDS에서 수행해야 하는 작업 유형에 따라 달라져요.
- 가상 사설 클라우드(VPC)에서 DB 인스턴스를 실행해 최대한의 네트워크 접근 제어를 받을 수 있어요. VPC에서 DB 인스턴스를 생성하는 방법에 대한 자세한 내용은 "Amazon VPC 및 Amazon RDS" 문서를 참고하세요.
- AWS Identity and Access Management(IAM) 정책을 사용해 Amazon RDS 리소스를 관리할 수 있는 권한을 결정하는 권한을 할당해요. 예를 들어 IAM을 사용해 DB 인스턴스를 생성, 설명, 수정, 삭제하거나 리소스에 태그를 지정하거나 보안 그룹을 수정할 수 있는 사용자를 정할 수 있어요.
- 보안 그룹을 사용해 어떤 IP 주소 또는 Amazon EC2 인스턴스가 DB 인스턴스의 데이터베이스에 연결할 수 있는지 제어해요. DB 인스턴스를 처음 생성하면 해당 방화벽은 연결된 보안 그룹이 지정한 규칙을 통해서만 데이터베이스 접근을 허용해요.
- Secure Socket Layer(SSL) 또는 Transport Layer Security(TLS) 연결을 Db2, MySQL, MariaDB, PostgreSQL, Oracle 또는 Microsoft SQL Server 데이터베이스 엔진을 실행하는 DB 인스턴스와 함께 사용해요. DB 인스턴스에서 SSL/TLS를 사용하는 방법에 대한 자세한 내용은 "SSL/TLS를 사용해 DB 인스턴스 또는 클러스터로의 연결 암호화" 문서를 참고하세요.
- Amazon RDS 암호화를 사용해 DB 인스턴스와 스냅샷을 저장 시(at rest) 보호해요. Amazon RDS 암호화는 업계 표준 AES-256 암호화 알고리즘을 사용해 DB 인스턴스를 호스팅하는 서버의 데이터를 암호화해요. 자세한 내용은 "Amazon RDS 리소스 암호화" 문서를 참고하세요.
- Oracle DB 인스턴스에는 네트워크 암호화 및 투명 데이터 암호화를 사용해요. 자세한 내용은 "Oracle 네이티브 네트워크 암호화" 및 "Oracle 투명 데이터 암호화" 문서를 참고하세요.
- DB 엔진의 보안 기능을 사용해 DB 인스턴스의 데이터베이스에 누가 로그인할 수 있는지 제어해요. 이러한 기능은 데이터베이스가 로컬 네트워크에 있는 것처럼 작동해요.
참고
사용 사례에 대해서만 보안을 구성하면 돼요. Amazon RDS가 관리하는 프로세스(백업 생성, 기본 DB 인스턴스와 읽기 전용 복제본 간 데이터 복제 등)에는 보안 접근을 구성할 필요가 없어요.
Amazon RDS 리소스와 DB 인스턴스의 데이터베이스 접근 관리에 대한 자세한 내용은 다음 주제를 참고하세요.
주제 (Topics)
- Amazon RDS를 사용한 데이터베이스 인증
- Amazon RDS 및 AWS Secrets Manager를 사용한 암호 관리
- Amazon RDS의 데이터 보호
- Amazon RDS의 ID 및 접근 관리
- Amazon RDS의 로깅 및 모니터링
- Amazon RDS의 규정 준수 검증
- Amazon RDS의 복원력
- Amazon RDS의 인프라 보안
- Amazon RDS API 및 인터페이스 VPC 엔드포인트(AWS PrivateLink)
- Amazon RDS 보안 모범 사례
- 보안 그룹으로 접근 제어
- 마스터 사용자 계정 권한
- Amazon RDS의 서비스 연결 역할 사용
- Amazon VPC 및 Amazon RDS