아마존 Macie
IT 위키
더 많은 작업
- Amazon Macie; Macie
- 기계 학습과 패턴 일치로 아마존 S3에 저장된 민감한 데이터(개인 정보, 금융 정보, 자격 증명 등)를 자동으로 찾아내고, 버킷의 보안·접근 설정을 평가하는 데이터 보안 서비스
S3는 쓰기 쉬운 만큼 데이터가 빠르게 쌓인다. 버킷이 수백 개로 늘면 "어느 버킷에 주민등록번호나 카드 번호가 들어 있는지", "그 버킷이 외부에 공개되어 있지는 않은지"를 사람이 일일이 확인할 수 없다. Macie는 S3 범용 버킷 인벤토리를 자동으로 만들고, 객체를 표본 추출하거나 지정한 범위를 깊이 분석해 민감 데이터의 위치를 보고한다. 개인정보 보호 규정 준수, 데이터 분류와 거버넌스의 출발점이 되는 서비스다.
| 항목 | 설명 |
|---|---|
| S3 버킷 인벤토리·평가 | Macie를 켜면 S3 범용 버킷 목록을 자동으로 만들고 퍼블릭 액세스, 암호화, 다른 계정과의 공유 상태를 지속적으로 평가한다. |
| 정책 조사 결과 | 버킷이 공개되거나 암호화가 꺼지는 등 버킷의 보안·개인 정보 보호 관련 문제를 알리는 조사 결과 |
| 민감한 데이터 조사 결과 | S3 객체 안에서 민감 데이터를 찾았을 때 만드는 조사 결과. 데이터 유형과 위치가 담긴다. |
| 관리형 데이터 식별자 | Macie가 기본 제공하는 탐지 기준. 자격 증명(프라이빗 키, AWS 비밀 액세스 키), 금융 정보(신용 카드·은행 계좌 번호), 개인 정보(여권·운전면허 번호 같은 PII, 의료 식별 번호 같은 PHI)를 여러 국가·지역 형식으로 탐지한다. |
| 사용자 지정 데이터 식별자 | 정규 표현식과 근접 키워드 규칙으로 직접 정의하는 탐지 기준. 사번, 고객 번호, 내부 프로젝트 코드처럼 조직 고유의 민감 데이터에 쓴다. |
| 허용 목록 | 회사 대표 전화번호, 테스트용 샘플 데이터처럼 민감 데이터로 보지 않을 텍스트나 패턴 |
| 구분 | 민감한 데이터 자동 검색 | 민감한 데이터 검색 작업 |
|---|---|---|
| 범위 | 계정(조직)의 S3 데이터 전체를 폭넓게 | 지정한 버킷·객체를 깊게 |
| 방식 | 매일 버킷 인벤토리를 평가하고 표본 추출로 대표 객체를 골라 분석 | 버킷, 표본 깊이, 객체 속성 조건을 직접 정해 분석 |
| 실행 | 켜 두면 지속 실행 | 1회 실행 또는 일정에 따라 반복 실행 |
| 용도 | 민감 데이터가 어디에 있을지 전체 지도를 그림 | 특정 버킷의 규정 준수 감사, 사고 조사 |
두 방식 모두 결과를 조사 결과와 통계로 보여 주며, 대시보드에서 공개 버킷 수, 다른 계정과 공유된 버킷 수 같은 지표를 볼 수 있다.
- Macie는 조사 결과를 아마존 EventBridge에 이벤트로 자동 게시한다. EventBridge 규칙으로 AWS Lambda 함수를 호출해 객체를 격리 버킷으로 옮기거나 태그를 붙이고, 아마존 SNS로 담당자에게 알릴 수 있다.
- AWS Security Hub CSPM으로 조사 결과를 보내 다른 보안 서비스 결과와 함께 관리한다.
- AWS Organizations와 통합하면 Macie 관리자 계정이 조직의 모든 멤버 계정 버킷을 중앙에서 평가·분석한다.
- 처음 활성화하면 30일 무료 평가판이 적용된다. 이후 요금은 평가·모니터링하는 버킷 수와 분석한 데이터 양 등에 따라 정해진다.
Macie가 알려 주는 것은 "어디에 무엇이 있는가"이고, 이를 바탕으로 한 보호 조치는 다른 서비스로 한다.
| 단계 | 수단 |
|---|---|
| 발견·분류 | Macie 조사 결과, 결과에 따라 객체·버킷 태그 지정 |
| 접근 통제 | S3 퍼블릭 액세스 차단, 버킷 정책, AWS IAM 정책 |
| 암호화 | SSE-KMS(AWS KMS 고객 관리형 키) |
| 보존·삭제 | S3 수명 주기 규칙, S3 객체 잠금 |
| 감사 | AWS CloudTrail 데이터 이벤트, Security Hub CSPM |
- "S3에 저장된 PII(개인 식별 정보)를 찾아 보고", "민감 데이터가 든 버킷 식별" → Macie. GuardDuty(위협 탐지)나 Inspector(취약점 스캔)와 헷갈리지 않는다.
- Macie의 대상은 S3다. RDS나 EBS 안의 데이터를 직접 스캔하는 서비스가 아니다.
- 조직 고유 형식의 민감 데이터는 사용자 지정 데이터 식별자(정규 표현식)로 탐지한다.
- 탐지 후 자동 조치는 Macie → EventBridge → Lambda/SNS 조합이다.
- 퍼블릭 버킷이나 암호화되지 않은 버킷도 Macie 정책 조사 결과로 확인할 수 있다.
- Amazon Macie란 무엇인가요? – AWS
- 민감한 데이터 자동 검색 수행 – AWS
- 관리형 데이터 식별자 사용 – AWS
- Macie 조사 결과를 위한 Amazon EventBridge 이벤트 스키마 – AWS