본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Amazon GuardDuty; GuardDuty
AWS 계정의 로그와 이벤트를 지속적으로 분석해 자격 증명 유출, 악성 IP와의 통신, 크립토마이닝 같은 의심스러운 활동을 탐지하는 관리형 위협 탐지 서비스

GuardDuty는 켜기만 하면 바로 동작한다. 에이전트를 설치하거나 로그 수집 파이프라인을 만들 필요가 없고, 기존 로그 설정에도 영향을 주지 않는다. 악성 IP·도메인 목록, 파일 해시 같은 위협 인텔리전스와 기계 학습 모델로 평소와 다른 행동을 찾아 조사 결과(finding)를 만든다. 조사 결과는 심각도와 함께 콘솔에 표시되고 아마존 EventBridge로 전달되어 자동 대응에 쓸 수 있다.

구분 데이터 탐지 예
기본 데이터 소스 AWS CloudTrail 관리 이벤트 평소 쓰지 않던 리전에서 IAM 정책 변경, 로깅 중지 시도
기본 데이터 소스 VPC 흐름 로그(EC2) 알려진 C&C 서버·악성 IP와의 통신, 포트 스캔
기본 데이터 소스 Route 53 Resolver DNS 쿼리 로그 크립토마이닝 풀, 피싱 도메인 조회
보호 계획 S3 보호(CloudTrail S3 데이터 이벤트) 버킷 데이터 유출·파괴 시도
보호 계획 EKS 보호(감사 로그), 런타임 모니터링(EKS, EC2, ECS·Fargate) 컨테이너 탈출, 의심 프로세스 실행
보호 계획 맬웨어 방지(EC2의 EBS 볼륨, S3 신규 업로드 객체, AWS Backup 리소스) 맬웨어 존재
보호 계획 RDS 보호(Aurora·RDS 로그인 활동), Lambda 보호(네트워크 활동) 비정상 로그인, 함수의 악성 통신

기본 데이터 소스는 GuardDuty가 독립적인 이벤트 스트림으로 직접 받아 분석한다. 계정에서 VPC 흐름 로그나 DNS 로그를 따로 켜지 않아도 된다. 여러 단계에 걸친 공격을 하나의 공격 시퀀스로 묶어 보여 주는 확장 위협 탐지(Extended Threat Detection)도 기본으로 켜진다.

  • AWS Organizations와 연동해 위임된 관리자 계정이 조직 전체의 GuardDuty를 켜고 조사 결과를 모아 본다. 새 계정도 자동으로 활성화할 수 있다.
  • 리전 서비스이므로 쓰는 모든 리전에서 활성화한다.
  • 자동 대응 예: GuardDuty 조사 결과 → EventBridge 규칙 → AWS Lambda로 인스턴스 격리(보안 그룹 교체) 또는 아마존 SNS로 알림.
  • 처음 활성화하면 30일 무료 평가판이 제공된다.

AWS 보안 서비스 구분

편집 원본 편집

시험에서 가장 많이 헷갈리는 부분이다. 서비스마다 "무엇을 보는가"가 다르다.

서비스 한 줄 역할 보는 대상 대표 시나리오
아마존 GuardDuty 위협 탐지 CloudTrail, VPC 흐름 로그, DNS 로그 등 활동 기록 탈취된 자격 증명 사용, 악성 IP 통신, 크립토마이닝
아마존 Inspector 취약점 스캔 EC2 인스턴스, ECR 컨테이너 이미지, Lambda 함수 패치되지 않은 CVE, 의도치 않은 네트워크 노출
아마존 Macie 민감 데이터 발견 S3 버킷의 객체와 버킷 설정 개인 정보가 든 버킷, 퍼블릭 버킷
아마존 Detective 조사·근본 원인 분석 GuardDuty 조사 결과와 관련 로그를 연결한 그래프 이 경보의 원인과 영향 범위는?
AWS Security Hub 통합·우선순위화 여러 보안 서비스·타사 제품의 조사 결과 보안 상태 한 화면 관리, 대응 자동화
AWS Config 구성 기록·규정 준수 평가 리소스 구성과 변경 이력 암호화되지 않은 EBS 볼륨, 열린 보안 그룹 탐지
AWS CloudTrail API 호출 감사 로그 누가 언제 어떤 API를 호출했나 리소스를 삭제한 사용자 찾기

아마존 Inspector

편집 원본 편집

아마존 Inspector는 EC2 인스턴스, 아마존 ECR의 컨테이너 이미지, Lambda 함수를 자동으로 찾아 소프트웨어 취약점(CVE)과 의도치 않은 네트워크 노출을 지속적으로 스캔한다. 스캔 일정을 따로 잡지 않아도 새 패키지 설치, 새 CVE 공개 같은 변화가 생기면 다시 스캔한다. 조사 결과에는 영향받는 리소스와 해결 권고가 담기고, 문제가 고쳐지면 조사 결과가 자동으로 종료된다. Organizations의 위임된 관리자로 조직 전체를 한 번에 관리한다.

아마존 Detective

편집 원본 편집

아마존 Detective는 보안 조사 결과나 의심 활동의 근본 원인을 조사하는 서비스다. 로그 데이터를 자동으로 모아 기계 학습, 통계 분석, 그래프 이론으로 엔터티(계정, 역할, IP, 인스턴스) 사이의 관계를 시각화한다. 최대 1년 분량의 과거 이벤트 데이터를 볼 수 있어 "이 IP가 언제부터 무엇과 통신했는가"를 빠르게 추적한다. GuardDuty가 경보를 울리면, Detective로 원인과 범위를 파고드는 순서다.

AWS Security Hub는 GuardDuty, Inspector, Macie 등과 지원 타사 제품의 조사 결과를 한곳에 모으고 상관관계를 분석해 우선순위를 매기는 통합 보안 서비스다. 2025년에 기존 Security Hub는 AWS Security Hub CSPM(Cloud Security Posture Management)으로 이름이 바뀌어, AWS 기본 보안 모범 사례(FSBP), CIS, PCI DSS, NIST 같은 표준에 맞춰 계정 구성을 자동 점검하는 역할을 맡는다. 새 AWS Security Hub는 CSPM 점검 결과와 Inspector, Macie, GuardDuty 신호를 상호 연관시켜 노출 위험을 찾아내고 대응 워크플로를 제공한다. AWS는 두 서비스를 함께 켜는 것을 권장한다. 조사 결과는 EventBridge로 내보내 자동 대응을 연결할 수 있다.

  • "계정의 악의적 활동·비정상 API 호출·악성 IP 통신을 에이전트 없이 지속 탐지" → GuardDuty.
  • "EC2·컨테이너 이미지의 소프트웨어 취약점(CVE) 평가" → Inspector. GuardDuty는 취약점 스캐너가 아니다.
  • "S3에 저장된 개인 정보(PII) 찾기" → Macie.
  • "보안 경보의 근본 원인 분석, 관계 시각화" → Detective.
  • "여러 계정·여러 보안 서비스 결과를 한곳에서 보고 모범 사례 점검" → Security Hub(CSPM).
  • "리소스 구성이 규칙을 어겼는지, 과거 구성은 어땠는지" → AWS Config. "누가 이 API를 호출했나" → CloudTrail.
  • 탐지 후 자동 조치는 GuardDuty → EventBridge → Lambda 조합이 정석이다.