1. 프로젝트 주제
주제: AWS 보안 기준선 구축 및 취약 설정 개선
프로젝트 설명: IAM, S3, CloudTrail, EC2 또는 VPC 등으로 소규모 AWS 환경을 만든 다음 일부 설정을 의도적으로 부적절하게 구성한다. 이후 ScoutSuite 등의 도구와 자체 체크리스트로 환경을 점검하고, 발견 사항된 취약 설정의 원인과 위험성을 분석한다. 진단 결과를 바탕으로 설정을 개선한 뒤 다시 진단하여 개선 전후의 결과를 비교한다.
프로젝트 진행 과정:
- 소규모 AWS 환경 구축
- 취약하거나 부적절한 설정 구성
- 자동 진단 및 수동 점검
- 발견 사항 분석
- 설정 개선
- 재진단
- 개선 전후 결과 비교
산출물:
- AWS 구성도
- 보안 진단 체크리스트
- 자동 진단 결과
- 발견된 취약 설정 목록
- 위험도와 근거
- 개선 전후 비교표
- 최종 보안 기준선 문서
2. 주제 선정 계기
클라우드 포렌식 팀에서 진행 중인 프로젝트와 『AWS 침투 테스트』 서적을 통해 AWS 환경을 다루면서, 클라우드에 관해서 조금 더 깊이 공부해 보고 싶다는 생각이 들어 큰 범위에서 클라우드 관련 주제를 선정하였다.
클라우드 포렌식 팀의 프로젝트에서는 \CloudTrail과 Athena를 활용해 AWS 환경에서 발생한 행위를 분석하는 경험을 할 수 있지만, 이미 발생한 공격을 분석하는 것뿐만 아니라 안전한 클라우드 환경을 직접 구성하고 운영하는 관점에서도 공부해보고 싶었다.
특히 클라우드 환경에서는 IAM 권한, S3 접근 정책, 보안 그룹, 로깅 설정 등과 같은 구성 오류가 클라우드 보안 사고 발생의 주요 원인으로, 실제로 취약한 설정을 구성하고 진단/개선하는 과정을 경험하는 것이 클라우드 운영과 보안을 공부하는 데 필요한 기초라고 생각했다.
참고 서적인 『AWS 침투 테스트』에서는 AWS의 주요 보안 구성과 진단 도구를 다루고 있어 프로젝트의 사전 학습 및 실습 참고 자료로 활용할 예정이다.
3. 프로젝트 목표
본 프로젝트의 목표는 소규모 AWS 환경을 직접 구축하고, 운영 과정에서 발생할 수 있는 보안 설정 오류를 진단하고 개선하는 전체 과정을 경험하는 것이다. 단순히 취약한 설정을 생성하고 도구로 탐지하는 데 그치지 않고, 각 설정의 원인과 위험성을 이해하고 운영 관점에서 적용할 수 있는 보안 기준을 정리하는 것을 목표로 한다.
세부 목표:
- AWS 주요 서비스의 보안 설정 이해
- 취약 설정 진단 과정 경험
- 보안 설정 개선 및 재검증
- 운영에 활용할 수 있는 보안 기준선 작성
4. 현재까지 진행한 내용
- 프로젝트 주제 및 방향 설정
- 프로젝트 범위 초안 설정:
- IAM 사용자, 역할 및 정책
- S3 버킷 접근통제
- CloudTrail 로깅 설정
- EC2 보안 그룹
- VPC 및 네트워크 설정 - 진단 도구 및 방법 조사: 자동 진단 도구 ScoutSuite 사용 + AWS 콘솔 및 CLI를 이용한 수동 확인
- 참고 자료 선정: 주요 참고 자료 - 『AWS 침투 테스트』
5. 향후 계획
1단계: 세부 범위와 보안 기준 선정
프로젝트에서 다룰 AWS 서비스와 점검 항목을 확정한다. 진단 기준은 AWS 보안 모범 사례, 공개된 클라우드 보안 점검 기준 및 관련 서적을 참고해 구성한다.
2단계 소규모 AWS 실습 환경 설계
프로젝트 전용 AWS 리소스를 설계한다. 비용과 관리 부담을 줄이기 위해서 EC2는 꼭 필요한 경우에만 생성하며, 가능한 한 IAM, S3, CloudTrail 중심으로 환경을 구성할 예정이다.
3단계: 정상 보안 기준선 작성
취약 설정을 만들기 전에 각 서비스에 적용할 정상적인 보안 기준을 먼저 정의한다. 후에 각 기준을 위반하는 설정을 의도적으로 구성한다.
4단계: 취약 설정 구성
환경에 취약 설정을 일부 적용한다. 취약 설정은 실습용 AWS 계정과 프로젝트 전용 리소스에서만 구성하고, 실제 데이터나 기존 프로젝트 자원은 사용하지 않는다.
5단계: 초기 보안 진단 수행
ScoutSuite를 실행해 자동 진단 결과를 수집한다. 자동 진단 결과와 함께 자체 체크리스트를 이용한 수동 점검도 수행한다.
6단계: 설정 개선
발견된 문제를 위험도와 수정 난이도에 따라 분류한 뒤 설정을 개선한다. 단순히 도구의 경고를 제거하는 것이 아니라, 해당 리소스의 사용 목적을 고려해 필요한 권한과 접근 범위를 다시 설계한다.
7단계: 재진단 및 결과 비교
동일한 도구와 체크리스트로 다시 진단하여 개선 여부를 확인한다.
8단계: 문서화 및 환경 정리
아래 산출물 작성:
- 프로젝트 구성도
- 취약 설정별 분석 결과
- 개선 전후 비교
- AWS 보안 기준선
- 환경 구축 및 진단 절차
- 프로젝트 수행 중 발생한 문제
- 실습 리소스 삭제 내역
6. 어려운 점 및 고민
현재는 사전 조사 단계이기 때문에 실제 구축 과정에서 발생한 기술적인 문제는 없으나, 프로젝트를 준비하면서 아래와 같은 부분을 고민하고 있다.
1. 프로젝트 범위 조절
AWS는 서비스와 보안 설정의 범위가 매우 넓기 때문에, 너무 많은 서비스를 포함하면 프로젝트가 지나치게 커질 가능성이 있다. IAM, S3, CloudTrail, EC2, VPC를 모두 깊게 다루기보다는 초기에는 IAM, S3, CloudTrail, 보안 그룹을 중심으로 진행하고, 나머지는 환경 구성에 필요한 수준으로만 활용할 예정이다.
2. 보안 기준 선정
어떤 설정을 단순한 권장 사항으로 볼 것인지, 실제 취약점이나 위험한 설정으로 판단할 것인지에 대한 기준이 필요하다. 따라서 하나의 자동 진단 도구 결과에만 의존하지 않고, AWS 보안 모범 사례와 여러 공개 점검 기준을 함께 참고해 판단 근거를 작성해야 한다.
3. 취약 설정을 안전하게 구성하는 방법
실습을 위해 의도적으로 취약한 환경을 만들어야 하지만, 해당 환경이 외부에 노출되거나 다른 자원에 영향을 주어서는 안 된다.



































