Amazon EBS에서 비밀 검사하기
Amazon EBS에서 비밀 검사하기
Amazon Elastic Block Store(EBS)를 HCP Vault Radar의 데이터 소스로 연결하면 Amazon EBS 볼륨에서 민감한 데이터와 비밀(secret)을 검사할 수 있어요. 이 페이지에서는 Amazon EBS 데이터 소스를 추가하고 검사하는 방법을 안내해 드릴게요.
출처: 문서
본문
Amazon EBS에서 비밀 검사하기
[!IMPORTANT] 베타 기능: 이 기능은 현재 베타 릴리스로 제공됩니다. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있습니다. 프로덕션 워크플로에서 베타 기능을 사용하는 것은 강력히 권장하지 않습니다. 기능이 원활하게 동작하지 않거나 예상치 못한 문제가 발생할 수 있기 때문입니다.
Amazon Elastic Block Store(EBS)를 HCP Vault Radar의 데이터 소스로 연결하여 Amazon EBS 볼륨에서 민감한 데이터와 비밀을 검사할 수 있습니다. HCP Vault Radar가 처음이라면 HCP Vault Radar quickstart 튜토리얼 시리즈를 확인해 보세요.
[!NOTE] Amazon EBS 검사에는 배포된 Vault Radar 에이전트(agent)가 필요합니다. 이 데이터 소스 유형은 HCP 관리형 검사(HCP-managed scanning)를 지원하지 않습니다.
사전 요구 사항
연결을 설정하려면 다음이 필요합니다:
available또는in-use상태의 Amazon EBS 볼륨이 하나 이상 있는 AWS 계정- 배포된 Vault Radar 에이전트
- Vault Radar가 수임(assume)할 수 있는 IAM 역할 (권장)
- 환경 변수로 제공되는 AWS 자격 증명(액세스 키 ID와 시크릿 액세스 키)
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"sts:GetCallerIdentity",
"ec2:DescribeRegions",
"ec2:DescribeVolumes",
"ec2:CreateSnapshot",
"ec2:DescribeSnapshots",
"ec2:DeleteSnapshot",
"ec2:RunInstances",
"ec2:DescribeInstances",
"ec2:TerminateInstances",
"ec2:CreateVolume",
"ec2:AttachVolume",
"ec2:DetachVolume",
"ec2:DeleteVolume",
"ssm:SendCommand",
"ssm:GetCommandInvocation",
"ssm:DescribeInstanceInformation",
"ssm:GetParameter"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"iam:GetRole",
"iam:CreateRole",
"iam:AttachRolePolicy",
"iam:GetInstanceProfile",
"iam:CreateInstanceProfile",
"iam:AddRoleToInstanceProfile"
],
"Resource": "*"
}
]
}
-
Vault Radar가 Amazon EBS 볼륨을 발견하고 검사하는 데 필요한 권한을 부여하는 IAM 정책을 역할 또는 사용자에 연결합니다. Vault Radar는 원본 볼륨을 수정하지 않고 Amazon EBS 볼륨을 검사합니다. 각 볼륨에 대해 임시 스냅샷을 만들고, 임시 스캐너 인스턴스를 실행하며, 스냅샷의 복제본을 연결한 다음, 검사가 완료되면 모든 임시 리소스를 제거합니다.
다음 EC2 및 SSM 권한이 필요합니다:
Vault Radar가 스캐너 IAM 역할과 인스턴스 프로필을 자동으로 만들고 관리하도록 하려면 위의 IAM 권한을 추가하세요.
스캐너 역할을 직접 관리하고 싶다면,
arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore정책이 연결된 인스턴스 프로필을 만들고 연결 설정 중에 프로필 이름을 제공하세요.사용 가능한 인증 방법에 대한 자세한 내용은 AWS 인증(Authentication) 문서를 참조하세요.
Amazon EBS 데이터 소스 추가하기
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Sources를 클릭합니다.
- HCP Vault Radar Agent Scan을 선택합니다.
- AWS EBS 버튼을 클릭합니다.
- (권장) IAM Role 또는 환경 변수에서 AWS Credentials 중 선택합니다.
- **IAM Role (Recommended)**을 선택한 경우, 크로스 계정 액세스나 상승된 권한을 위해 선택적으로 Assume role ARN 필드에 IAM 역할 ARN을 입력합니다. 예:
arn:aws:iam::123456789012:role/role-name. - AWS Credentials from environment variable을 선택한 경우, 기본 환경 변수(
AWS_ACCESS_KEY_ID와AWS_SECRET_ACCESS_KEY)를 사용할지 선택합니다. 다른 변수를 사용하려면 Use default environment variables를 해제하고 AWS Access Key ID 및 AWS Secret Access Key 필드에 환경 변수 참조를 입력합니다. 예:env://AWS_ACCESS_KEY_ID. 선택적으로, 제공된 자격 증명으로 인증한 후 Vault Radar가 역할을 수임해야 한다면 Assume role ARN을 입력할 수도 있습니다. - Next를 클릭합니다.
- All active volumes 또는 Select volumes to monitor 중 하나를 선택합니다.
- Finish를 클릭하여 선택한 볼륨의 온보딩과 검사를 시작합니다.
리소스에 그룹 할당하기
데이터 소스를 추가하면 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 합니다. 각 리소스는 하나의 그룹에만 할당할 수 있습니다.
[!NOTE] HCP IAM admin 역할이 있는 사용자는 다른 그룹의 멤버가 될 필요가 없습니다. admin 역할이 있는 계정은 Vault Radar에 대한 전체 액세스 권한을 가집니다.
아직 그룹이 없다면 Identity and Access Management 그룹 문서를 참조하여 그룹을 만드세요.
- Project dashboard로 이동합니다.
- **Access control (IAM)**을 클릭합니다.
- Add new assignment를 클릭합니다.
- Search for an assignee 검색 필드에서 그룹 이름을 검색합니다.
- 검색 결과에서 그룹 이름을 클릭합니다.
- Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택합니다.
- Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택합니다.
- Save를 클릭합니다.
- Back to Dashboard를 클릭합니다.
- Vault Radar를 클릭합니다.
- Resources를 클릭합니다.
- 그룹에 할당하려는 리소스를 선택하고 Assign groups를 클릭합니다.
- Assign resource to group 풀다운 메뉴를 클릭합니다.
- 리소스에 대한 액세스가 필요한 그룹을 선택합니다.
- Viewer 또는 Contributor 역할 중 하나를 선택합니다.
- OK를 클릭합니다.
데이터 소스 업데이트하기
- Settings로 이동합니다.
- Data sources를 클릭합니다.
- 데이터 소스 오른쪽의 세로 생략 부호(vertical ellipsis)를 클릭합니다.
- 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭합니다.
- 인증 방법을 업데이트하려면 Select authentication method 드롭다운에서 새 인증 방법을 선택합니다.
- 토큰을 업데이트하려면 Edit data source host details를 클릭합니다.
- 데이터 소스를 삭제하려면 Delete data source를 클릭합니다.
튜토리얼
튜토리얼을 통해 HCP Vault Radar를 자신의 환경에서 평가하고 구현하는 방법을 배워보세요.
- HCP Vault Radar quickstart – 가상의 커피 회사인 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 검사하는 과정을 따라 해 봅니다.
- HCP Vault Radar operations – HashiCups 운영 팀이 Vault Radar 에이전트로 데이터 소스를 검사하기 위해 HCP Vault Radar 고급 기능을 어떻게 사용하고, 발견 결과를 HCP Vault와 연관 지어 비밀을 관리하는지 배워봅니다.
- HCP Vault Radar developer – HashiCups 개발자들이 HCP Vault Radar 고급 기능으로 비밀 노출을 이해하고, 잠재적 위험을 식별하며, 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워봅니다.