Amazon S3 보안 모범 사례
Amazon S3 보안 모범 사례
이 문서는 Amazon S3를 사용할 때 따라야 하는 보안 모범 사례를 정리한 거예요. 각 권장 사항은 AWS 공동 책임 모델에 따라 데이터를 보호하는 데 도움이 돼요.
S3 버킷이 공개적으로 접근되지 않도록 보장
기본적으로 Amazon S3 리소스는 공개 접근을 허용하지 않아요. 버킷이나 객체가 실수로 공개되지 않도록 다음을 하세요.
- S3 Block Public Access를 계정 및 버킷 수준에서 활성화해 공개 접근을 차단해요. 이 설정은 버킷 정책, 액세스 포인트 정책, ACL이 공개 접근을 부여하는 것을 거부해요. 자세한 내용은 Amazon S3 스토리지에 대한 공개 접근 차단을 참고하세요.
- IAM Access Analyzer for S3를 사용해 버킷 정책, 버킷 ACL, 액세스 포인트 정책을 통해 공개 또는 다른 AWS 계정에 접근을 부여하는 버킷을 정기적으로 검토해요. 자세한 내용은 IAM Access Analyzer for S3로 버킷 접근 검토를 참고하세요.
- 버킷 정책을 작성할 때는
"Principal": "*"와 광범위한Action을 신중히 사용하고, 필요한 경우aws:SourceArn이나aws:SourceIp조건으로 접근을 제한해요.
최소 권한(Least privilege) 구현
- 사용자, 역할, 애플리케이션에 필요한 최소한의 권한만 부여해요. IAM 정책에서
s3:GetObject같은 개별 객체 작업과 특정 버킷/접두사 범위(arn:aws:s3:::bucket/prefix/*)로 제한해요. - 와일드카드 권한은 피하고, 접근을 버킷 이름과 객체 키로 한정해요.
- 크로스 계정 접근은 버킷 정책을 통해 명시적으로만 부여하고, 불필요한 공개 권한을 제거해요.
애플리케이션과 AWS 서비스에는 IAM 역할 사용
- 애플리케이션에 장기 자격 증명(Access Key)을 사용하는 대신 IAM 역할과 임시 자격 증명을 사용해요.
- Amazon EC2 인스턴스에서 실행되는 애플리케이션에는 EC2 인스턴스 프로파일 역할을 사용해요.
- 필요할 때만 키를 회전하고, 더 이상 사용하지 않는 키는 비활성화하거나 삭제해요.
객체 삭제 및 손상으로부터 보호
- S3 Versioning을 활성화해 실수로 인한 객체 삭제나 덮어쓰기를 방지해요. 버전 관리가 활성화되면 삭제된 객체도 이전 버전으로 복원할 수 있어요.
- MFA Delete를 활성화해 버전 삭제와 버킷 버전 관리 상태 변경에 추가 인증을 요구해요.
- 규정 준수 및 변조 방지가 필요하면 S3 Object Lock을 사용해 객체를 WORM(Write Once Read Many) 상태로 보호해요.
암호화 사용
- 저장 데이터 암호화 – SSE-S3, SSE-KMS, SSE-C 중 적합한 서버 측 암호화를 사용해 저장 데이터를 보호해요.
- 전송 중 암호화 – HTTPS(TLS)를 통해서만 Amazon S3에 접근하도록 하고, 보안 전송 정책을 시행해 HTTP 요청을 거부해요(예:
aws:SecureTransport조건 또는 버킷 정책으로 HTTP 거부).
모니터링 및 로깅
- Amazon S3 서버 접근 로그 또는 AWS CloudTrail을 사용해 버킷에 대한 접근을 기록하고 감사해요.
- Amazon CloudWatch 지표를 사용해 버킷 요청 추세와 오류를 모니터링해요.
- S3 Storage Lens를 사용해 저장소 사용량과 활동을 조직 전반에 걸쳐 파악해요.
복제를 통한 데이터 보호
- 교차 리전 복제(CRR)를 사용해 다른 리전으로 데이터를 복제해 리전 장애로부터 보호해요.
- 교차 계정 복제를 사용해 다른 AWS 계정으로 데이터를 복제해 계정 수준의 실수나 손상으로부터 보호해요.
버킷 정책과 IAM 정책을 주기적으로 검토
- 접근 권한을 정기적으로 감사하고, 더 이상 필요 없는 권한을 제거해요.
- 관리형 정책과 권한 경계를 활용해 권한 범위를 명확히 관리해요.
출처: 문서
본문
Security best practices (보안 모범 사례)
공개 접근 차단, 최소 권한, IAM 역할 사용, 삭제 보호, 암호화, 모니터링·로깅, 복제, 권한 검토 등 Amazon S3 보안을 강화하는 권장 사항을 정리했어요.