[일반] AWS 환경 보안 관리 가이드
들어가며
클라우드 인프라에 대한 사이버 공격이 지속적으로 증가하면서, AWS 계정을 노린 침해 시도 역시 빈번해지고 있습니다.
계정 보안이 취약할 경우 단기간에 예상치 못한 고액의 리소스 사용 요금이 발생하거나, 기업의 핵심 데이터가 외부에 노출되는 심각한 상황이 발생할 수 있습니다.
본 가이드로 귀사의 클라우드 자산을 안전하게 보호하기 위한 실질적인 보안 방안을 제시하고자 합니다.
1. 계정 접근 통제 강화
이중 인증 체계 도입
단일 비밀번호만으로는 계정을 충분히 보호할 수 없습니다. 추가 인증 단계를 거치는 MFA(다중 인증)를 반드시 적용하시기 바랍니다.
적용 범위
- 관리자 권한을 가진 Root 계정
- 업무에 사용되는 모든 IAM 사용자 계정
- 프로그래밍 방식 접근이 필요한 서비스 계정
구현 방법
- 스마트폰 기반 OTP 앱 활용 (Authy, Microsoft Authenticator 권장)
- 물리적 보안 키 사용 (YubiKey, Titan 등)
⚠️ MFA 미적용 시 계정 침해 사고 발생 시 AWS 측 지원 대응에 제약이 있을 수 있습니다.

![]() | [일반] AWS 계정의 멀티팩터 인증(MfA) 설정 가이드 |
관리자 계정 운영 원칙
Root 계정은 초기 설정 이후 일상적인 작업에 사용하지 않는 것이 원칙입니다.
준수 사항
- Root 계정의 프로그래밍 접근 키(Access Key)는 생성하지 않습니다
- 기존 Access Key가 있다면 즉시 삭제합니다
- 일반 업무는 권한이 제한된 IAM 계정을 통해 수행합니다
- Root 계정 이메일은 회사에서 관리하는 도메인 주소로 설정합니다
2. 활동 추적 및 위협 탐지
감사 로그 수집 체계
계정 내 모든 활동을 기록하고 추적할 수 있는 시스템을 구축해야 합니다.
CloudTrail 구성
- 사용 중인 모든 AWS 리전에 대해 로그 수집을 활성화합니다
- 로그 파일은 암호화된 S3 버킷에 장기 보관합니다
- 로그 파일 변조 방지를 위한 무결성 검증을 설정합니다
실시간 알림 설정
- 관리자 계정 사용 시 즉시 알림
- 권한 정책 변경 발생 시 알림
- 평소와 다른 리전에서 활동 감지 시 알림
- 대량의 리소스 생성/삭제 시 알림
경고 메일 모니터링
AWS에서 발송하는 보안 관련 이메일을 놓치지 않도록 관리 체계를 갖추시기 바랍니다.
- Root 계정 이메일은 매일 확인 가능한 주소로 설정
- 보안 담당자에게 자동 전달되도록 메일 규칙 설정
- 알 수 없는 활동에 대한 경고 수신 시 즉시 대응

![]() | [일반] AWS 루트 계정 연락처 및 결제 설정 방법 |
3. 권한 체계 최적화
세분화된 권한 부여
"모든 권한을 준 뒤 필요 없는 것을 빼는" 방식이 아닌, "필요한 권한만 추가하는" 방식으로 접근해야 합니다.
권한 설계 원칙
- 직무별로 실제 필요한 작업만 수행할 수 있도록 제한
- 전체 관리자 권한(AdministratorAccess)은 최소 인원에게만 부여
- 읽기 전용 권한으로 시작하여 필요시 쓰기 권한 추가
정기 권한 검토
- 3개월마다 사용자별 권한 적정성 재평가
- 퇴사자 계정은 당일 즉시 비활성화
역할 기반 접근 제어
여러 계정을 운영하거나 임시 접근이 필요한 경우, IAM 역할을 활용하시기 바랍니다.
- AWS IAM Identity Center를 통한 중앙 집중식 계정 관리
- 세션 기반 임시 자격 증명으로 보안 강화
- 외부 협력사 접근 시 역할 위임 방식 활용
4. 인증 정보 수명 주기 관리
비밀번호 보안 정책
취약한 비밀번호는 무차별 대입 공격에 쉽게 노출됩니다.
정책 기준
- 최소 14자 이상
- 영문 대소문자, 숫자, 특수문자 조합
- 이전 사용 비밀번호 재사용 금지
- 3개월마다 주기적 변경
IAM 콘솔의 계정 설정에서 조직 전체에 적용할 비밀번호 정책을 구성할 수 있습니다.
프로그래밍 접근 키 관리
Access Key와 Secret Key는 유출 시 악용 가능성이 매우 높으므로 신중하게 관리해야 합니다.
보안 원칙
- 가능한 한 IAM 역할의 임시 자격 증명을 우선 사용
- Access Key 사용이 필수적인 경우, 3개월마다 새로 발급
- 미사용 키는 IAM Credential Report를 통해 식별 후 삭제
- AWS Secrets Manager로 키를 안전하게 저장 및 관리
절대 금지 사항
- 소스 코드에 하드코딩
- GitHub, GitLab 등 버전 관리 시스템에 업로드
- 이메일이나 메신저로 공유
- 여러 직원이 하나의 키를 공동 사용
5. 인프라 보안 설정
네트워크 경계 보호
방화벽 규칙 최소화
- Security Group은 필요한 포트와 IP만 허용
- 전체 개방(0.0.0.0/0) 규칙은 최대한 지양
- 관리 포트(SSH, RDP)는 특정 IP로만 제한
- VPC Flow Logs로 네트워크 흐름 기록
계층별 네트워크 분리
- 인터넷 연결이 필요한 리소스와 내부 리소스 분리
- Private Subnet 활용으로 데이터베이스 보호
- NAT Gateway를 통한 안전한 아웃바운드 통신
데이터 저장소 보호
S3 버킷 보안
- 'Block Public Access' 설정을 계정 전체에 적용
- 버킷 정책 및 ACL 정기 점검
- 서버 측 암호화 기본 활성화
- 중요 데이터는 객체 레벨 암호화 추가 적용
- 버전 관리 활성화로 데이터 복구 가능성 확보
데이터베이스 보안
- 퍼블릭 액세스 비활성화
- 전송 중 암호화(SSL/TLS) 적용
- 저장 데이터 암호화 활성화
6. 보안 책임 이해
클라우드 환경에서는 서비스 제공자와 사용자가 보안 책임을 분담합니다.

출처 : AWS 공동 책임 도큐먼트
https://docs.aws.amazon.com/ko_kr/wellarchitected/latest/security-pillar/shared-responsibility.html
AWS가 담당하는 영역
- 물리적 시설 및 하드웨어 보안
- 네트워크 인프라 및 가상화 레이어
- 관리형 서비스의 기반 플랫폼
고객이 담당하는 영역
- 게스트 운영 체제 보안 패치
- 애플리케이션 코드 및 설정
- 데이터 암호화 및 접근 제어
- 계정 및 자격 증명 관리
- 방화벽 및 네트워크 구성
서비스 모델(IaaS, PaaS, SaaS)에 따라 고객의 책임 범위가 달라지므로, 사용 중인 서비스별로 보안 의무를 명확히 파악하시기 바랍니다.
7. 실행 체크리스트
다음 항목을 확인하여 보안 수준을 점검하시기 바랍니다.
필수 조치
- 관리자 계정 MFA 적용
- 전체 IAM 사용자 MFA 적용
- Root 계정 Access Key 미생성 확인
- CloudTrail 로깅 활성화
권장 조치
- 최소 권한 원칙에 따른 IAM 정책 재설계
- 비밀번호 복잡도 정책 설정
- Access Key 교체 주기 수립
- S3 퍼블릭 액세스 차단
- Security Group 규칙 최소화
- 보안 사고 대응 프로세스 수립
- 분기별 보안 감사 일정 수립
보안 아키텍처 설계, 취약점 진단, 컴플라이언스 준수 등에 대해 전문적인 지원이 필요하신 경우,
담당 매니저 또는 아래의 솔루션 데스크를 통해 문의하시기 바랍니다.

