Amazon EC2에서 비밀 검사하기

Amazon EC2에서 비밀 검사하기

Amazon Elastic Compute Cloud(EC2)를 HCP Vault Radar의 데이터 소스로 연결하면 Amazon EC2 인스턴스에서 민감한 데이터와 비밀(secret)을 검사할 수 있어요. 이 페이지에서는 Amazon EC2 데이터 소스를 추가하고 검사하는 방법을 안내해 드릴게요.

출처: 문서

본문

Amazon EC2에서 비밀 검사하기

[!IMPORTANT] 베타 기능: 이 기능은 현재 베타 릴리스로 제공됩니다. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있습니다. 프로덕션 워크플로에서 베타 기능을 사용하는 것은 강력히 권장하지 않습니다. 기능이 원활하게 동작하지 않거나 예상치 못한 문제가 발생할 수 있기 때문입니다.

Amazon Elastic Compute Cloud(EC2)를 HCP Vault Radar의 데이터 소스로 연결하여 Amazon EC2 인스턴스에서 민감한 데이터와 비밀을 검사할 수 있습니다. HCP Vault Radar가 처음이라면 HCP Vault Radar quickstart 튜토리얼 시리즈를 확인해 보세요.

[!NOTE] Amazon EC2 검사에는 배포된 Vault Radar 에이전트(agent)가 필요합니다. 이 데이터 소스 유형은 HCP 관리형 검사(HCP-managed scanning)를 지원하지 않습니다.

사전 요구 사항

연결을 설정하려면 다음이 필요합니다:

  • 실행 중인(running) Amazon EC2 인스턴스가 하나 이상 있는 AWS 계정
  • Vault Radar가 수임(assume)할 수 있는 IAM 역할 (권장)
  • 환경 변수로 제공되는 AWS 자격 증명(액세스 키 ID와 시크릿 액세스 키)
  • 검사하려는 각 Amazon EC2 인스턴스에는 arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore 정책이 연결된 IAM 인스턴스 프로필이 있어야 하고, SSM 에이전트가 설치되어 실행 중이어야 합니다. Vault Radar는 임시 AMI를 만들고, 해당 AMI를 사용해 스캐너 인스턴스를 실행한 다음, SSM을 통해 검사 명령을 실행하여 인스턴스를 검사합니다.
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetCallerIdentity",
                "ec2:DescribeRegions",
                "ec2:DescribeInstances",
                "ec2:CreateImage",
                "ec2:DescribeImages",
                "ec2:DeregisterImage",
                "ec2:DeleteSnapshot",
                "ec2:RunInstances",
                "ec2:TerminateInstances",
                "ssm:SendCommand",
                "ssm:GetCommandInvocation",
                "ssm:DescribeInstanceInformation",
                "ssm:PutParameter",
                "ssm:DeleteParameter"
            ],
            "Resource": "*"
        }
    ]
}
  • Vault Radar가 Amazon EC2 인스턴스를 발견하고 검사하는 데 필요한 권한을 부여하는 IAM 정책을 역할 또는 사용자에 연결합니다. 사용 가능한 인증 방법에 대한 자세한 내용은 AWS 인증(Authentication) 문서를 참조하세요.

[!NOTE] 연결 제한: Vault Radar는 AWS 계정에서 활성화된 모든 리전의 running 상태 Amazon EC2 인스턴스를 발견합니다.

AWS Amazon EC2 데이터 소스 추가하기

  • HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
  • Vault Radar를 클릭합니다.
  • Settings를 클릭합니다.
  • Data Sources를 클릭합니다.
  • HCP Vault Radar Agent Scan을 선택합니다.
  • AWS EC2 버튼을 클릭합니다.
  • (권장) IAM Role 또는 환경 변수에서 AWS Credentials 중 선택합니다.
  • **IAM Role (Recommended)**을 선택한 경우, 크로스 계정 액세스나 상승된 권한을 위해 선택적으로 Assume role ARN 필드에 IAM 역할 ARN을 입력합니다. 예: arn:aws:iam::123456789012:role/role-name.
  • AWS Credentials from environment variable을 선택한 경우, 기본 환경 변수(AWS_ACCESS_KEY_ID와 AWS_SECRET_ACCESS_KEY)를 사용할지 선택합니다. 다른 변수를 사용하려면 Use default environment variables를 해제하고 AWS Access Key ID 및 AWS Secret Access Key 필드에 환경 변수 참조를 입력합니다. 예: env://AWS_ACCESS_KEY_ID. 선택적으로, 제공된 자격 증명으로 인증한 후 Vault Radar가 역할을 수임해야 한다면 Assume role ARN을 입력할 수도 있습니다.
  • Next를 클릭합니다.
  • All active instances 또는 Select instances to monitor 중 하나를 선택합니다.
  • Finish를 클릭하여 선택한 인스턴스의 온보딩과 검사를 시작합니다.

리소스에 그룹 할당하기

데이터 소스를 추가하면 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 합니다. 각 리소스는 하나의 그룹에만 할당할 수 있습니다.

[!NOTE] HCP IAM admin 역할이 있는 사용자는 다른 그룹의 멤버가 될 필요가 없습니다. admin 역할이 있는 계정은 Vault Radar에 대한 전체 액세스 권한을 가집니다.

아직 그룹이 없다면 Identity and Access Management 그룹 문서를 참조하여 그룹을 만드세요.

  • Project dashboard로 이동합니다.
  • **Access control (IAM)**을 클릭합니다.
  • Add new assignment를 클릭합니다.
  • Search for an assignee 검색 필드에서 그룹 이름을 검색합니다.
  • 검색 결과에서 그룹 이름을 클릭합니다.
  • Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택합니다.
  • Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택합니다.
  • Save를 클릭합니다.
  • Back to Dashboard를 클릭합니다.
  • Vault Radar를 클릭합니다.
  • Resources를 클릭합니다.
  • 그룹에 할당하려는 리소스를 선택하고 Assign groups를 클릭합니다.
  • Assign resource to group 풀다운 메뉴를 클릭합니다.
  • 리소스에 대한 액세스가 필요한 그룹을 선택합니다.
  • Viewer 또는 Contributor 역할 중 하나를 선택합니다.
  • OK를 클릭합니다.

데이터 소스 업데이트하기

  • Settings로 이동합니다.
  • Data sources를 클릭합니다.
  • 데이터 소스 오른쪽의 세로 생략 부호(vertical ellipsis)를 클릭합니다.
  • 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭합니다.
  • 인증 방법을 업데이트하려면 Select authentication method 드롭다운에서 새 인증 방법을 선택합니다.
  • 토큰을 업데이트하려면 Edit data source host details를 클릭합니다.
  • 데이터 소스를 삭제하려면 Delete data source를 클릭합니다.

튜토리얼

튜토리얼을 통해 HCP Vault Radar를 자신의 환경에서 평가하고 구현하는 방법을 배워보세요.

  • HCP Vault Radar quickstart – 가상의 커피 회사인 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 검사하는 과정을 따라 해 봅니다.
  • HCP Vault Radar operations – HashiCups 운영 팀이 Vault Radar 에이전트로 데이터 소스를 검사하기 위해 HCP Vault Radar 고급 기능을 어떻게 사용하고, 발견 결과를 HCP Vault와 연관 지어 비밀을 관리하는지 배워봅니다.
  • HCP Vault Radar developer – HashiCups 개발자들이 HCP Vault Radar 고급 기능으로 비밀 노출을 이해하고, 잠재적 위험을 식별하며, 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워봅니다.

더 알아보기 (Learn more)