1. 클라우드 보안 위협 개요
클라우드 채택이 늘어날수록 **공격 표면(Attack Surface)**도 함께 확대된다.
공격 표면이 확대되는 이유
- 리소스와 API가 인터넷을 통해 노출됨 → 공격자가 물리적으로 접근하지 않아도 공격 가능
- 서버, 데이터베이스, 스토리지, API, 관리 콘솔 등 공격 경로가 다양화
- 자동화·DevOps 환경에서 빠른 배포로 보안 검증 절차가 짧아지는 경우 발생
클라우드 vs 온프레미스 보안 차이
구분 온프레미스 클라우드
| 격리 방식 | 물리적 보안·망 분리 | 논리적 격리 기반 |
| 주요 위험 | 물리적 침입 | 설정 오류, 서비스 취약점 |
| 멀티 테넌트 위험 | 없음 | 하이퍼바이저 취약점, 컨테이너 격리 실패 시 다중 고객 영향 가능 |
클라우드 보안 사고 통계
- Cloud Security Alliance 보고서: 60% 이상의 클라우드 보안 사고가 Misconfiguration(구성 오류)에서 기인
- 주요 원인:
- Misconfiguration: S3 버킷 공개, 과도한 IAM 권한 부여
- Credential Compromise: Access Key 유출, 약한 비밀번호
- 실제 사례:
- 잘못된 S3 접근 정책으로 수백만 고객 정보 유출
- Access Key가 깃허브에 업로드되어 암호화폐 채굴 공격에 악용
2. 대표적인 클라우드 보안 위협 유형
위협 유형 설명
| 계정 도용 (Account Hijacking) | 탈취된 자격 증명으로 계정 권한 무단 획득 |
| 구성 오류 (Misconfiguration) | 잘못된 보안 설정으로 인한 데이터 노출 |
| 데이터 유출 (Data Leakage/Breach) | 민감 정보의 외부 유출 |
| 악의적인 내부자 (Malicious Insiders) | 내부 권한을 악용한 데이터 탈취·파괴 |
| 서비스 거부 공격 (DoS/DDoS) | 대량 트래픽으로 서비스 마비 |
| 안전하지 않은 API (Unsafe Interfaces/API) | 취약한 API 엔드포인트를 통한 공격 |
3. 실무 보안 사고 사례 분석
사례 1: S3 버킷 공개로 인한 데이터 유출
발생 원인: S3 버킷의 퍼블릭 액세스 차단 설정을 해제하거나 잘못된 버킷 정책 적용
피해: 수백만 건의 개인정보(이름, 이메일, 전화번호 등) 외부 노출
대응 방법:
- S3 버킷 퍼블릭 액세스 차단(Block Public Access) 설정 활성화
- 버킷 정책에서 "Principal": "*" 사용 금지
- AWS Config로 퍼블릭 버킷 모니터링 자동화
- Amazon Macie로 민감 데이터 자동 탐지
사례 2: 루트 계정 탈취 시나리오
발생 원인: 루트 계정에 MFA 미설정, 약한 패스워드, 피싱 공격
피해: 전체 계정 권한 탈취 → 리소스 삭제, 대규모 EC2 배포로 요금 폭탄
대응 방법:
- 루트 계정에 MFA 필수 설정
- 일상 작업에 루트 계정 절대 미사용
- 루트 계정 Access Key 삭제
- CloudTrail로 루트 계정 활동 모니터링
사례 3: 과도한 IAM 권한으로 인한 내부 위협
발생 원인: 개발자에게 AdministratorAccess 정책 무분별 부여
피해: 퇴사 직원 또는 악의적 내부자가 데이터베이스 전체 삭제, 데이터 외부 전송
대응 방법:
- 최소 권한 원칙(Least Privilege) 적용
- IAM Access Analyzer로 불필요 권한 정기 검토
- 역할(Role) 기반 임시 자격 증명 사용
- 권한 경계(Permission Boundary) 설정
4. 기본 보안 대응 전략
클라우드 보안의 3대 원칙
원칙 내용
| 예방 (Prevent) | 설정 오류 방지, 취약점 제거 |
| 탐지 (Detect) | 비정상 행위 및 위협 조기 발견 |
| 대응 (Respond) | 자동화된 조치 및 복구 계획 |
보안은 한 번의 설정이 아니라 지속적인 프로세스다.
접근 제어 강화 방법
- IAM Root User: 액세스 키 삭제, 일상 작업용으로 사용하지 않음, MFA 필수
- IAM 사용자·그룹·역할(Role) 구조 활용
- Multi-Factor Authentication(MFA) 필수화
- 콘솔 접근, CLI·API 접근 모두 인증 강화
최소 권한 원칙 (Least Privilege)
- 사용자·시스템에 업무 수행에 필요한 최소한의 권한만 부여
- IAM 정책: 허용(Allow) 중심이 아닌 기본 거부(Deny) 정책 기반
- Access Key 관리: 불필요한 Key 삭제, 주기적 회전(Rotation)
5. AWS 보안 서비스 소개
서비스 역할
| IAM | 사용자·역할·권한 관리 |
| Amazon GuardDuty | AI 기반 위협 탐지 (비정상 API 호출, 악성 IP 등) |
| AWS CloudTrail | 모든 API 호출 로깅 및 감사 추적 |
| AWS WAF | 웹 애플리케이션 방화벽 (SQL 인젝션, XSS 차단) |
| AWS Shield | DDoS 공격 방어 (Standard: 무료, Advanced: 유료) |
| AWS Config | 리소스 구성 변경 이력 기록 및 규정 준수 평가 |
| AWS Security Hub | 다양한 보안 서비스의 결과를 한 곳에서 통합 관리 |
6. 보안 규정 준수 및 정책 위반 탐지 자동화
AWS Config 활용
AWS Config는 AWS 리소스의 구성 변경을 지속적으로 기록하고, 정의된 규칙(Rules)에 따라 규정 준수 여부를 자동 평가하는 서비스다.
- Managed Rules: AWS가 미리 정의한 규칙 (예: S3 퍼블릭 접근 차단 여부 확인)
- Custom Rules: Lambda 함수를 이용해 직접 정의한 규칙
EventBridge 연계 자동화 흐름
AWS Config 규정 위반 감지
↓
EventBridge Rule 트리거
↓
Lambda 함수 실행 (자동 수정 또는 알림)
↓
SNS를 통해 담당자에게 이메일/슬랙 알림
이 자동화 파이프라인을 통해 규정 위반 상태를 실시간으로 감지하고 즉시 대응할 수 있다.
7. 학습 정리
- 클라우드 환경에서 보안 책임은 **사용자와 AWS가 함께 나누어 갖는 공동 책임 모델(Shared Responsibility Model)**로 운영된다.
- 보안 사고의 대부분은 잘못된 설정이나 권한 관리 부주의에서 발생한다.
- 공격 유형을 이해하고 미리 대비하는 것이 실무 보안의 핵심 출발점이다.
- AWS Config의 Managed/Custom Rules와 EventBridge 자동화 연계를 통해 지속적인 보안 점검과 대응이 가능하다.
다음 주차 예고: 14주차에서는 디지털 전환(DX) 사례와 AWS 서버리스 아키텍처를 학습한다.
'Cloud > 클라우드 활용' 카테고리의 다른 글
| [클라우드 활용] 12주차 (0) | 2026.06.22 |
|---|---|
| [클라우드 활용] 11주차 (0) | 2026.06.22 |
| [클라우드 활용] 10주차 (0) | 2026.05.10 |
| [클라우드 활용] 9주차 (0) | 2026.05.10 |
| [클라우드 활용] 7주차 (0) | 2026.05.10 |