Amazon EBS에서 비밀 검사하기

Amazon EBS에서 비밀 검사하기

Amazon Elastic Block Store(EBS)를 HCP Vault Radar의 데이터 소스로 연결하면 Amazon EBS 볼륨에서 민감한 데이터와 비밀(secret)을 검사할 수 있어요. 이 페이지에서는 Amazon EBS 데이터 소스를 추가하고 검사하는 방법을 안내해 드릴게요.

출처: 문서

본문

Amazon EBS에서 비밀 검사하기

[!IMPORTANT] 베타 기능: 이 기능은 현재 베타 릴리스로 제공됩니다. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있습니다. 프로덕션 워크플로에서 베타 기능을 사용하는 것은 강력히 권장하지 않습니다. 기능이 원활하게 동작하지 않거나 예상치 못한 문제가 발생할 수 있기 때문입니다.

Amazon Elastic Block Store(EBS)를 HCP Vault Radar의 데이터 소스로 연결하여 Amazon EBS 볼륨에서 민감한 데이터와 비밀을 검사할 수 있습니다. HCP Vault Radar가 처음이라면 HCP Vault Radar quickstart 튜토리얼 시리즈를 확인해 보세요.

[!NOTE] Amazon EBS 검사에는 배포된 Vault Radar 에이전트(agent)가 필요합니다. 이 데이터 소스 유형은 HCP 관리형 검사(HCP-managed scanning)를 지원하지 않습니다.

사전 요구 사항

연결을 설정하려면 다음이 필요합니다:

  • available 또는 in-use 상태의 Amazon EBS 볼륨이 하나 이상 있는 AWS 계정
  • 배포된 Vault Radar 에이전트
  • Vault Radar가 수임(assume)할 수 있는 IAM 역할 (권장)
  • 환경 변수로 제공되는 AWS 자격 증명(액세스 키 ID와 시크릿 액세스 키)
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetCallerIdentity",
                "ec2:DescribeRegions",
                "ec2:DescribeVolumes",
                "ec2:CreateSnapshot",
                "ec2:DescribeSnapshots",
                "ec2:DeleteSnapshot",
                "ec2:RunInstances",
                "ec2:DescribeInstances",
                "ec2:TerminateInstances",
                "ec2:CreateVolume",
                "ec2:AttachVolume",
                "ec2:DetachVolume",
                "ec2:DeleteVolume",
                "ssm:SendCommand",
                "ssm:GetCommandInvocation",
                "ssm:DescribeInstanceInformation",
                "ssm:GetParameter"
            ],
            "Resource": "*"
        }
    ]
}
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "iam:GetRole",
                "iam:CreateRole",
                "iam:AttachRolePolicy",
                "iam:GetInstanceProfile",
                "iam:CreateInstanceProfile",
                "iam:AddRoleToInstanceProfile"
            ],
            "Resource": "*"
        }
    ]
}
  • Vault Radar가 Amazon EBS 볼륨을 발견하고 검사하는 데 필요한 권한을 부여하는 IAM 정책을 역할 또는 사용자에 연결합니다. Vault Radar는 원본 볼륨을 수정하지 않고 Amazon EBS 볼륨을 검사합니다. 각 볼륨에 대해 임시 스냅샷을 만들고, 임시 스캐너 인스턴스를 실행하며, 스냅샷의 복제본을 연결한 다음, 검사가 완료되면 모든 임시 리소스를 제거합니다.

    다음 EC2 및 SSM 권한이 필요합니다:

    Vault Radar가 스캐너 IAM 역할과 인스턴스 프로필을 자동으로 만들고 관리하도록 하려면 위의 IAM 권한을 추가하세요.

    스캐너 역할을 직접 관리하고 싶다면, arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore 정책이 연결된 인스턴스 프로필을 만들고 연결 설정 중에 프로필 이름을 제공하세요.

    사용 가능한 인증 방법에 대한 자세한 내용은 AWS 인증(Authentication) 문서를 참조하세요.

Amazon EBS 데이터 소스 추가하기

  • HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
  • Vault Radar를 클릭합니다.
  • Settings를 클릭합니다.
  • Data Sources를 클릭합니다.
  • HCP Vault Radar Agent Scan을 선택합니다.
  • AWS EBS 버튼을 클릭합니다.
  • (권장) IAM Role 또는 환경 변수에서 AWS Credentials 중 선택합니다.
  • **IAM Role (Recommended)**을 선택한 경우, 크로스 계정 액세스나 상승된 권한을 위해 선택적으로 Assume role ARN 필드에 IAM 역할 ARN을 입력합니다. 예: arn:aws:iam::123456789012:role/role-name.
  • AWS Credentials from environment variable을 선택한 경우, 기본 환경 변수(AWS_ACCESS_KEY_ID와 AWS_SECRET_ACCESS_KEY)를 사용할지 선택합니다. 다른 변수를 사용하려면 Use default environment variables를 해제하고 AWS Access Key ID 및 AWS Secret Access Key 필드에 환경 변수 참조를 입력합니다. 예: env://AWS_ACCESS_KEY_ID. 선택적으로, 제공된 자격 증명으로 인증한 후 Vault Radar가 역할을 수임해야 한다면 Assume role ARN을 입력할 수도 있습니다.
  • Next를 클릭합니다.
  • All active volumes 또는 Select volumes to monitor 중 하나를 선택합니다.
  • Finish를 클릭하여 선택한 볼륨의 온보딩과 검사를 시작합니다.

리소스에 그룹 할당하기

데이터 소스를 추가하면 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 합니다. 각 리소스는 하나의 그룹에만 할당할 수 있습니다.

[!NOTE] HCP IAM admin 역할이 있는 사용자는 다른 그룹의 멤버가 될 필요가 없습니다. admin 역할이 있는 계정은 Vault Radar에 대한 전체 액세스 권한을 가집니다.

아직 그룹이 없다면 Identity and Access Management 그룹 문서를 참조하여 그룹을 만드세요.

  • Project dashboard로 이동합니다.
  • **Access control (IAM)**을 클릭합니다.
  • Add new assignment를 클릭합니다.
  • Search for an assignee 검색 필드에서 그룹 이름을 검색합니다.
  • 검색 결과에서 그룹 이름을 클릭합니다.
  • Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택합니다.
  • Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택합니다.
  • Save를 클릭합니다.
  • Back to Dashboard를 클릭합니다.
  • Vault Radar를 클릭합니다.
  • Resources를 클릭합니다.
  • 그룹에 할당하려는 리소스를 선택하고 Assign groups를 클릭합니다.
  • Assign resource to group 풀다운 메뉴를 클릭합니다.
  • 리소스에 대한 액세스가 필요한 그룹을 선택합니다.
  • Viewer 또는 Contributor 역할 중 하나를 선택합니다.
  • OK를 클릭합니다.

데이터 소스 업데이트하기

  • Settings로 이동합니다.
  • Data sources를 클릭합니다.
  • 데이터 소스 오른쪽의 세로 생략 부호(vertical ellipsis)를 클릭합니다.
  • 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭합니다.
  • 인증 방법을 업데이트하려면 Select authentication method 드롭다운에서 새 인증 방법을 선택합니다.
  • 토큰을 업데이트하려면 Edit data source host details를 클릭합니다.
  • 데이터 소스를 삭제하려면 Delete data source를 클릭합니다.

튜토리얼

튜토리얼을 통해 HCP Vault Radar를 자신의 환경에서 평가하고 구현하는 방법을 배워보세요.

  • HCP Vault Radar quickstart – 가상의 커피 회사인 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 검사하는 과정을 따라 해 봅니다.
  • HCP Vault Radar operations – HashiCups 운영 팀이 Vault Radar 에이전트로 데이터 소스를 검사하기 위해 HCP Vault Radar 고급 기능을 어떻게 사용하고, 발견 결과를 HCP Vault와 연관 지어 비밀을 관리하는지 배워봅니다.
  • HCP Vault Radar developer – HashiCups 개발자들이 HCP Vault Radar 고급 기능으로 비밀 노출을 이해하고, 잠재적 위험을 식별하며, 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워봅니다.

더 알아보기 (Learn more)