[SAA-C03] 보안 서비스 분류
[SAA-C03] 보안 서비스 분류 — #개발자의도구들 #AWSVPC #AWSshield #AWSWAF #AWSSSO #AWSGaurdDuty #AWSM...
#개발자의도구들 #AWSVPC #AWSshield #AWSWAF #AWSSSO #AWSGaurdDuty #AWSMacie
\* AWS SAA 도전기 목록: https://blog.naver.com/jword\_/224028873217
AWS 보안 서비스 전체 분류
| 분류 | 계층 / 범위 | 대표 서비스 | 주요 역할 |
|---|---|---|---|
| 🧱 인프라 보호 (Protect) | Network / Transport Layer (L3~4) | 🔹 AWS Network Firewall🔹 AWS Shield (Standard / Advanced)🔹 VPC Security Group / NACL | 네트워크 트래픽 필터링, DDoS 방어, 포트 제어 |
| 🌐 애플리케이션 보호 (Protect) | Application Layer (L7) | 🔹 AWS WAF🔹 AWS Shield Advanced | 웹 공격(SQLi, XSS) 필터링,DDoS 대응 |
| 🧍♂️ 인증 및 접근 제어 (Identity & Access) | IAM Layer | 🔹 IAM / IAM Roles / Policies🔹 Cognito🔹 STS (AssumeRole)🔹 AWS SSO / Identity Center | 사용자 및 권한 제어, 인증 연동, 토큰 발급 |
| 🔐 비밀 / 키 관리 (Secret & Encryption) | Data Security Layer | 🔹 AWS Secrets Manager🔹 SSM Parameter Store🔹 AWS KMS🔹 AWS Certificate Manager (ACM)🔹 CloudHSM | 암호, API Key, 암호화 키, 인증서 관리 |
| 🧠 위협 탐지 (Threat Detection) | Detection Layer | 🔹 AWS GuardDuty🔹 Amazon Macie🔹 Amazon Inspector | 로그 기반 이상 탐지,민감 데이터 식별, 취약점 스캔 |
| 🔎 조사 / 분석 (Investigation & Forensics) | Analytics / Investigation | 🔹 Amazon Detective🔹 CloudTrail🔹 VPC Flow Logs / DNS Logs | 보안 사건 조사, 감사 추적, 트래픽 분석 |
| 🧰 보안 정책 관리 (Governance / Compliance) | Organization / Management | 🔹 AWS Firewall Manager🔹 AWS Security Hub🔹 AWS Config🔹 AWS Control Tower | 중앙 정책 관리, 규정 준수 평가, 계정 구성 |
| 🪪 데이터 보호 (Data Protection) | Storage / Object Level | 🔹 S3 Encryption (SSE-S3, SSE-KMS)🔹 Block-level Encryption (EBS, RDS, Redshift) | 저장 데이터 암호화, 키 관리 |
🧍♂️Identity Layer
신원 / 접근제어
"누가 / 무엇을 / 어떤 권한으로 접근하는가"를 제어한다.
- IAM (Identity and Access Management) : 사용자, 역할(Role), 정책(Policy) 기반 권한 제어
- STS (Security Token Service): 임시 자격증명 발급 (AssumeRole)
- AWS Cognito: 외부 사용자 인증 (Google, Apple 등)
- AWS SSO (Identity Center) : 조직 단위 중앙 인증 관리
🔐Secretes & Encryption Layer
비밀 / 암호화 인증
"자격 증명과 데이터를 안전하게 저장하고 암호화"
- AWS Secret Manager : 비밀번호 / 토큰 저장 + 자동 Rotation
- SSM Parameter Store: 환경 변수, 설정 값 관리(key - value 기반)
- AWS KMS: 암호화 키 관리 (CMK, Multi-Region Key)
- AWS Certificate Manager: SSL/TLS 인증서 자동 발급 및 갱신
- AWS CloudHSM: 하드웨어 기반 키 저장소
🧱 Network Layer
네트워크 보안
"네트워크 경계에서 공격 및 트래픽 제어"
- VPC Security Group / Network ACL: 기본 인스턴스, 서브넷 레벨 접근 제어
- AWS Network Firewall: VPC 트래픽 필터링 (Statefu / Stateless)
- AWS Shield (Standard / Advanced) : DDos 방어
- AWS WAF(Web Application Firewall): 웹 계층(L7) 공격 방어 (SQLi, XSS 등)
🧠 Detection Layer
위협 탐지
"로그, 트래픽, 사용자 행동 기반으로 이상 행위 탐지"
- Amazon Gaurd Duty: CloudTrail, VPC Flows, DNS 로그 기반 위협 탐지
- Amazon Inspector: EC2, ECR 취약점 자동 스캔
- Amazon Macie: S3 내 민감 데이터 탐지
- ex) PII 같은 거
🔎 Investigation & Forensics Layer
보안 분석 / 사고 조사
"탐지된 이벤트의 원인을 추적하고 상관 분석"
- Amazon Detective: GaurdDuty 결과 기반으로 공격 경로 시각화
- AWS Cloud Trail: API 호출 로그 (누가, 언제, 무엇을 했는가)
- VPC Flow Logs / DNS Logs: 네트워크 트래픽 및 쿼리 기록
🧰 Governance & Compliance Layer
정채 / 규정 준수 관리
"조직 전체의 보안 정책과 규정 준수 상태를 중앙에서 관리"
- AWS Firewall Manager : 여러 계정에서 WAF / Network Firewall 정책 일괄 적용
- AWS Security HUB: GaurdDuty, Inspector, Macie 결과 통합 대시보드
- AWS Config: 리소스 상태 규정 준수 추적
- AWS Control Tower: 다계정 환경의 거버넌스 자동화
💾 Data Protection Layer
데이터 보호 / 저장 암호화
"저장-전송 데이터의 암호화 및 무결성 보장"
- S3 Server-Side Encryption (SSE-S3 / SSE-KMS)
- EBS / RDS / Redshift Encryption (KMS 기반)
- CloudFront HTTPS + ACM 인증서
- KMS Client-side Encryption SDK
🌐Application Layer
web / API 보안
"웹 애플리케이션 수준의 공격을 방어하고 트래픽을 필터링"
- AWS WAF: SQL Injection, XSS, IP 차단 등
- AWS Shield Advanced: L7 DDos 방어
- CloudFront + WAF 연동: 엣지 레벨 트래픽 보호
┌────────────────────────────┐
│ Application Layer │ → WAF, Shield Adv.
├────────────────────────────┤
│ Network Layer │ → Network Firewall, SG/NACL, Shield
├────────────────────────────┤
│ Identity & Access Layer │ → IAM, Cognito, SSO
├────────────────────────────┤
│ Secrets & Encryption Layer │ → KMS, SecretsMgr, ACM
├────────────────────────────┤
│ Detection Layer │ → GuardDuty, Inspector, Macie
├────────────────────────────┤
│ Investigation Layer │ → Detective, CloudTrail
├────────────────────────────┤
│ Governance Layer │ → Security Hub, Config, FirewallMgr
├────────────────────────────┤
│ Data Protection Layer │ → S3/EBS Encryption, KMS
└────────────────────────────┘
서비스별 상세 비교
헷갈리는 부분들
| 항목 | GuardDuty | Network Firewall | Firewall Manager |
|---|---|---|---|
| 주요 목적 | 침입 및 악성 행위 탐지 | 네트워크 트래픽 필터링 / 차단 | 방화벽 및 보안 정책 중앙 관리 |
| 보호 범위 | 계정 / 리소스 전반(CloudTrail, Flow Logs, DNS) | VPC 네트워크 경계 | 조직 전체 (Org 단위) |
| 설치 위치 | 리전 전체 | VPC 내부 | Organizatios 전체 |
| 탐지 / 차단 방식 | ML 기반 이상 징후 탐지 | Stateful / Stateless rule 기반 | WAF, Network FW,Shield 관리 |
| 자동 대응 | AWS Lamgda + EventBrdige로 자동화 | 수동 / Firewall Policy | 자동 배포 정책 |
| AWS 관리 여부 | 완전 관리형 | 사용자가 구성 | 관리형 제어 서비스 |
| 대표 키워드 | Anomaly Detection”, “Threat Intelligence”, “Findings” | “Stateful rules”, “Stateless rules”, “Traffic filtering” | “Centralized policy enforcement”, “AWS Org integration” |
| 요금 기준 | 분석된 로그량 | 방화벽 처리 트래픽 + Endpoints | 관리 대상 정책 수 |
| 보완 서비스 | Security HUB, Detective, Macie | Firewall Manager, Tranit Gateway | WAF, Shield, Network Firewall |
해당 서비스별 시나리오
"의심스러운 API 호출, 악성 IP와 통신, 감지 필요": Gaurd Duty : 로그 기반 위협 탐지
"VPC 경계에서 트래픽을 세밀히 필터링": Network Firewall: 패킷 레벨 차단
"조직 내 여러 계정의 WAF 정책을 통합 관리": Firewall Manager: L3-L4 트래픽 제어
"GaurdDuty 탐지 결과를 기반으로 자동 대응": GaurdDuty + EventBrdige + Lambda : 탐지 -> 자동 차단조합
"WAF" 규칙을 전체 꼐정에 일괄 배포: Firewall Manager : 중앙 관리형