IAM Access Analyzer 사용
IAM Access Analyzer 사용
AWS Identity and Access Management Access Analyzer는 조직과 계정에서 외부 엔터티와 공유되는 리소스(예: Amazon S3 버킷, IAM 역할)를 식별하는 데 도움을 줍니다. 이를 통해 보안 위험인 의도치 않은 리소스·데이터 접근을 찾아낼 수 있어요. IAM Access Analyzer는 여러 가지 기능을 제공합니다. 각 기능이 무엇이고 어떤 문제를 해결하는지 살펴보겠습니다.
출처: 문서
본문
- IAM Access Analyzer 외부 접근 분석기 — 조직과 계정에서 외부 엔터티와 공유되는 리소스를 식별합니다.
- IAM Access Analyzer 내부 접근 분석기 — 조직과 계정에서 선택한 리소스에 대한 내부 접근을 식별합니다.
- IAM Access Analyzer 미사용 접근 분석기 — 조직과 계정에서 미사용 접근을 식별합니다.
- IAM Access Analyzer 정책 검증 — IAM 정책이 정책 문법과 AWS 모범 사례에 부합하는지 검증합니다.
- IAM Access Analyzer 사용자 지정 정책 검사 — IAM 정책이 지정된 보안 표준에 부합하는지 검증하는 데 도움을 줍니다.
- IAM Access Analyzer 정책 생성 — AWS CloudTrail 로그의 접근 활동을 기반으로 IAM 정책을 생성합니다.
외부 엔터티와 공유되는 리소스 식별
IAM Access Analyzer는 조직·계정에서 Amazon S3 버킷이나 IAM 역할처럼 외부 엔터티와 공유되는 리소스를 식별하는 데 도움을 줍니다. 이를 통해 보안 위험인 의도치 않은 리소스·데이터 접근을 찾아낼 수 있어요. IAM Access Analyzer는 AWS 환경의 리소스 기반 정책을 분석할 때 논리 기반 추론(zelkova)을 사용해 외부 주체와 공유되는 리소스를 식별합니다. 계정 밖으로 공유되는 리소스 인스턴스마다 결과(finding)를 생성합니다. 결과에는 접근에 대한 정보와 그 접근이 부여된 외부 주체가 포함됩니다. 결과를 검토해 접근이 의도적이고 안전한지, 아니면 의도치 않아 보안 위험인지 판단할 수 있어요. 외부 엔터티와 공유되는 리소스를 식별하는 것 외에도, IAM Access Analyzer 결과를 사용해 리소스 권한을 배포하기 전에 정책이 리소스의 공개·교차 계정 접근에 어떤 영향을 미치는지 미리 볼 수 있습니다. 결과는 시각적 요약 대시보드로 구성되며, 대시보드는 공개 접근과 교차 계정 접근 결과의 구분을 강조하고 리소스 유형별 결과 분류를 제공합니다. 대시보드에 대한 자세한 내용은 IAM Access Analyzer 결과 대시보드 보기를 참고하세요.
참고 — 외부 엔터티는 다른 AWS 계정, 루트 사용자, IAM 사용자·역할, 페더레이션 사용자, 익명 사용자, 또는 필터를 만드는 데 사용할 수 있는 다른 엔터티가 될 수 있습니다. 자세한 내용은 AWS JSON 정책 요소: Principal을 참고하세요.
시작 지침은 IAM Access Analyzer 외부 접근 분석기 생성을 참고하세요. 분석기를 만든 후에는 IAM Access Analyzer 외부 접근 분석기 관리를 할 수 있습니다.
IAM Access Analyzer를 활성화하면 전체 조직이나 계정에 대해 분석기를 만듭니다. 선택한 조직·계정을 분석기의 신뢰 구역(zone of trust)이라고 합니다. 분석기는 신뢰 구역 내의 모든 지원 리소스를 모니터링합니다. 신뢰 구역 내 주체의 리소스 접근은 신뢰되는 것으로 간주합니다. 활성화되면 IAM Access Analyzer는 신뢰 구역 내 모든 지원 리소스에 적용된 정책을 분석합니다. 첫 분석 후 IAM Access Analyzer는 이 정책들을 주기적으로 분석합니다. 새 정책을 추가하거나 기존 정책을 변경하면 IAM Access Analyzer는 약 30분 내에 새·업데이트된 정책을 분석합니다.
정책을 분석할 때 IAM Access Analyzer가 신뢰 구역 밖의 외부 주체에게 접근을 부여하는 정책을 식별하면 결과를 생성합니다. 각 결과에는 리소스에 대한 세부 정보, 리소스에 접근하는 외부 엔터티, 부여된 권한이 포함됩니다. 결과를 검토해 각 접근이 필요한지 판단해야 합니다.
내부 접근 분석
내부 접근 분석은 조직·계정에서 선택한 리소스에 대한 접근을 분석합니다. 내부 접근 분석기를 만들 때 모니터링할 특정 리소스를 선택합니다. IAM Access Analyzer는 조직·계정 내 주체(IAM 사용자·역할)가 선택한 리소스에 접근할 수 있는 경우 내부 접근 결과를 생성합니다. 외부 접근 분석과 달리 내부 접근 분석은 사용자가 선택한 리소스에 초점을 맞춥니다. 내부 접근 분석기를 만들 때 조직이나 계정을 신뢰 구역으로 지정하고, 분석할 특정 지원 리소스 유형을 선택합니다.
자세한 내용은 IAM Access Analyzer 내부 접근 분석기 생성을 참고하세요.
미사용 접근 분석
미사용 접근 분석은 조직·계정에서 미사용 권한을 식별합니다. 미사용 접근 분석기를 만들 때 분석할 조직이나 계정을 선택합니다. IAM Access Analyzer는 AWS 조직·계정의 모든 IAM 역할과 사용자를 지속적으로 모니터링합니다. 지정된 추적 기간 동안 역할·사용자·액세스 키·암호가 사용되지 않으면 미사용 접근 결과를 생성합니다. 미사용 접근 결과에는 미사용 권한, 미사용 액세스 키, 미사용 암호, 미사용 역할이 포함될 수 있습니다. 미사용 접근 결과를 검토해 접근을 안전하게 제거하거나 권한을 축소할 수 있습니다.
자세한 내용은 IAM Access Analyzer 미사용 접근 분석기 생성을 참고하세요.
정책 검증
IAM Access Analyzer 정책 검증은 IAM 정책이 IAM 정책 문법과 AWS 모범 사례에 부합하는지 검증하는 데 도움을 줍니다. IAM 콘솔, AWS CLI, AWS API, 또는 JSON 정책 편집기로 정책을 만들거나 편집할 때 IAM Access Analyzer가 정책을 분석해 보안 경고·오류·일반 경고·제안을 포함한 결과를 생성합니다. 실행 가능한 권장 사항을 제공해 기능적이고 보안 모범 사례를 따르는 정책을 작성할 수 있게 도와줍니다. 기본 정책 검사 목록은 IAM 정책 검증 검사 참조에서 확인할 수 있어요. 정책 검증을 사용한 검증 방법은 IAM Access Analyzer로 정책 검증을 참고하세요.
또한 보안 표준을 기준으로 새 접근을 확인하는 사용자 지정 정책 검사를 실행할 수 있습니다. 참조 정책 비교·지정 리소스/작업 접근 확인·공개 접근 가능성 확인 등 세 가지 유형의 사용자 지정 정책 검사가 있어요.
정책 생성
IAM Access Analyzer 정책 생성은 IAM 엔터티(IAM 사용자·역할)의 활동을 기반으로 IAM 정책을 생성하는 데 도움을 줍니다. 정책 생성은 AWS CloudTrail 로그를 분석해 지정된 기간 동안 엔터티가 사용한 IAM 서비스·액션을 식별합니다. 이 활동을 기반으로 핵심 권한만 부여하는 정책을 생성합니다. 이를 통해 과도하게 허용적인 기존 정책을 최소 권한 정책으로 쉽게 전환할 수 있어요. 자격 증명 기반 정책과 리소스 기반 정책 모두를 생성할 수 있습니다. 상세한 사용 방법은 IAM Access Analyzer 정책 생성을 참고하세요.