본문으로 건너뛰기

AWS



AWS 진단 항목

카테고리리소스옵션항목설명위험도ISO27001CSAPISMS-P안정성 평가
BackupBackup VaultKms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
CloudfrontCloudfront DistributionLogging > Logging Enabled로깅 모니터링로깅 비활성화
MEDIUM
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
CloudfrontCloudfront DistributionLinked Waf Web Acl Name네트워크 보안웹 방화벽 부재
HIGH
8.1 운영 계획 및 통제11.1.1 네트워크 보안정책 수립2.10 시스템 및 서비스 보안관리8.3.1 인프라 보안
CloudfrontCloudfront DistributionViewer Certificate > Default Certificate Enabled, Viewer Certificate > Minimum Protocol Version암호화취약한 tls 버전 사용
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
CloudfrontCloudfront DistributionCache Behavior > Viewer Protocol Policy암호화모든 프로토콜 허용
CRITICAL
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
CloudtrailCloudtrailMulti Region Enabled로깅 모니터링멀티 리전 설정 비활성화
MEDIUM
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
CloudwatchCloudwatchRetention In Days로깅 모니터링로그 보관 기간 1년 미만
MEDIUM
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
CloudwatchCloudwatchKms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
DynamodbDynamodbPoint In Time Recovery Enabled데이터 보호특정 시점 복구 설정 비활성화
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
DynamodbDynamodbServer Side Encryption > Encryption Enabled암호화암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
Ec2InstanceHttp Tokens접근 통제세션 토큰 비활성화
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
EcrEcr RepositoryPolicy > Effect, Policy > Enabled Not Action, Policy > Actions접근 통제전체 권한 부여
HIGH
8.1 운영 계획 및 통제10.2.1. 사용자 등록 및 권한부여2.5 인증 및 권한관리7.2.2 접근권한 관리
EcrEcr RepositoryScan On Push데이터 보호이미지 스캔 비활성화
HIGH
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
EcrEcr RepositoryImage Tag Mutability데이터 보호태그 변경 가능
HIGH
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
EcrEcr RepositoryEncryption Type암호화kms 미적용 >> AES256 암호화를 사용하여 이미지 데이터가 매우 강력하게 보호됨
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
EcsEcs ClusterSet Container Insights로깅 모니터링cloudwatch container insights 비활성화
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
EcsEcs ClusterLogging로깅 모니터링로그 비활성화
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
EcsEcs ClusterLogging, Cloud Watch Encryption Enabled암호화로그 암호화 비활성화
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
EcsEcs ClusterKms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
EfsEfsAccess Point > Root Directory Path접근 통제전체 파일시스템 노출
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
EfsEfsEnable Encrypted암호화암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
EksEks ClusterEnabled Cluster Log Types로깅 모니터링로깅 설정 일부 비활성화
MEDIUM
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
EksEks ClusterEndpoint Access Type, Public Access Cidrs접근 통제public 네트워크에 cidr 전체 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
EksEks ClusterEndpoint Access Type접근 통제eks public 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
EksEks ClusterEnabled Encryption암호화secret 암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
ElasticacheElasticache ClusterSnapshot Retention Limit데이터 보호스냅샷 보존 시간 설정 부재
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
ElasticsearchElasticsearchTls Security Policy암호화취약한 tls 버전 사용
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
ElasticsearchElasticsearchEncryption > Data At Rest Encryption Enabled암호화저장된 데이터 암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
ElasticsearchElasticsearchEncryption > Node To Node Encryption Enabled암호화노드 간 트래픽 암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
ElasticsearchElasticsearchEncryption > Kms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
ElasticsearchElasticsearchEncryption > Enforce Https암호화암호화 되지 않은 프로토콜 사용 가능
CRITICAL
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
KmsKms KeyEnable Key Rotation암호화키 자동 회전 비활성화
MEDIUM
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
Lambda FunctionLambda FunctionTracing Enabled로깅 모니터링람다 X-Ray 추적 비활성화
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
Lambda FunctionLambda FunctionEnvironment Variable데이터 보호환경변수에 시크릿 정보 포함
CRITICAL
- 9.1.1. 가상자원 관리2.10 시스템 및 서비스 보안관리8.1.1 가상화 보안
Lambda FunctionLambda FunctionIncluded Subnet Names, Linked Security Group Names네트워크 보안security group 미설정
HIGH
8.1 운영 계획 및 통제11.1.1 네트워크 보안정책 수립2.10 시스템 및 서비스 보안관리8.3.1 인프라 보안
LbLbInternal접근 통제로드밸런서 외부 노출
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
LbLbDrop Invalid Header네트워크 보안부적절한 헤더 차단 설정 비활성화
HIGH
8.1 운영 계획 및 통제11.1.1 네트워크 보안정책 수립2.10 시스템 및 서비스 보안관리8.3.1 인프라 보안
LbLbListener > Ssl Policy암호화취약한 tls 버전 사용
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
LbLbListener > Protocol암호화암호화 되지 않은 프로토콜 사용
CRITICAL
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
RdsAuroraMonitoring > Performance Insights Enabled로깅 모니터링성능 인사이트 비활성화
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
RdsAuroraMulti Az Enabled데이터 보호다중 az 설정 비활성화
HIGH
8.1 운영 계획 및 통제6.2.2. 이중화 및 백업2.9 시스템 및 서비스 운영관리5.2.1 서비스 가용성
RdsAuroraBackup > Backup Retention Period데이터 보호데이터 보존 기간 디폴트 값 사용
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
RdsAuroraMonitoring > Performance Insights Enabled, Monitoring > Kms Key Name암호화성능 인사이트 암호화 비활성화
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
RdsAuroraEncryption > Storage Encrypted암호화rds 클러스터 암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlMonitoring > Performance Insights Enabled로깅 모니터링성능 인사이트 비활성화
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlMulti Az Enabled데이터 보호다중 az 설정 비활성화
HIGH
8.1 운영 계획 및 통제6.2.2. 이중화 및 백업2.9 시스템 및 서비스 운영관리5.2.1 서비스 가용성
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlPublicly Accessible접근 통제데이터베이스 퍼블릭 접근 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlBackup > Backup Retention Period데이터 보호데이터 보존 기간 디폴트 값 사용
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlMonitoring > Performance Insights Enabled, Monitoring > Kms Key Name암호화성능 인사이트 암호화 비활성화
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
RdsMariadb, Mssql, Mysql, Oracle, PostgresqlEncryption > Storage Encrypted암호화rds 데이터베이스 암호화 비활성화
HIGH
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
S3S3 BucketEnabled Logging로깅 모니터링로깅 비활성화
MEDIUM
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
S3S3 BucketPublic Access Block > Block Public Acls접근 통제퍼블릭 acl 차단 비활성화
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
S3S3 BucketPublic Access Block > Block Public Policy접근 통제퍼블릭 정책 차단 비활성화
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
S3S3 BucketPublic Access Block > Ignore Public Acls접근 통제퍼블릭 acl 무시 비활성화
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
S3S3 BucketPublic Access Block > Restrict Public Buckets접근 통제퍼블릭 버킷 정책 제한 비활성화
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
S3S3 BucketVersioning Status데이터 보호버전관리 중단
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
S3S3 BucketSse Algorithm암호화kms 미적용 >> AES256 암호화를 사용하여 이미지 데이터가 매우 강력하게 보호됨
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
S3S3 BucketSse Algorithm, Kms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
SnsSns TopicKms Key Name암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
VpcEndpoint ServiceAcceptance Required접근 통제연결 요청 수동 수락 비활성화
LOW
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Cidr Block, Ingress > Action, Ingress > From Port, To Port접근 통제인터넷에서 FTP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Cidr Block, Ingress > Action, Ingress > From Port, To Port접근 통제인터넷에서 SSH 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Cidr Block, Ingress > Action, Ingress > From Port, To Port접근 통제인터넷에서 HTTP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Cidr Block, Ingress > Action, Ingress > From Port, To Port접근 통제인터넷에서 RDP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Cidr Block접근 통제cidr 전체 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork AclIngress > Protocol접근 통제포트 전체 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcNetwork FirewallEnabled Delete Protection네트워크 보안삭제 보호 설정 비활성화
MEDIUM
8.1 운영 계획 및 통제12.1.4. 데이터 보호2.9 시스템 및 서비스 운영관리10.1.4 데이터 보호
VpcNetwork FirewallEncryption Configuration > Enabled Custom Configuration암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
VpcNetwork Firewall PolicyEncryption Configuration > Enabled Custom Configuration암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
VpcNetwork Firewall Rule GroupEncryption Configuration > Enabled Custom Configuration암호화kms 미적용
LOW
8.1 운영 계획 및 통제12.3.1. 암호 정책 수립2.7 암호화 적용10.2.1 암호화
VpcSecurity GroupDescription로깅 모니터링보안 그룹에 설명이 없어 관리 및 식별이 어려움
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
VpcSecurity GroupIngress > Description로깅 모니터링인바운드 규칙에 설명이 없어 특정 규칙의 목적을 이해하기 어려움
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
VpcSecurity GroupEgress > Description로깅 모니터링아웃바운드 규칙에 설명이 없어 특정 규칙의 목적을 이해하기 어려움
LOW
9.1 모니터링, 측정, 분석 및 평가7.2.2 감사기록 및 모니터링2.11 사고 예방 및 대응1.4.1 보안감사
VpcSecurity GroupIngress > Cidr Block접근 통제cidr 전체 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSecurity GroupIngress > Cidr Block, Ingress > From Port, To Port접근 통제인터넷에서 FTP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSecurity GroupIngress > Cidr Block, Ingress > From Port, To Port접근 통제인터넷에서 SSH 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSecurity GroupIngress > Cidr Block, Ingress > From Port, To Port접근 통제인터넷에서 HTTP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSecurity GroupIngress > Cidr Block, Ingress > From Port, To Port접근 통제인터넷에서 RDP 액세스 허용
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSecurity GroupEgress > Cidr Block접근 통제cidr 전체 노출
CRITICAL
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책
VpcSubnetPip Enable접근 통제subnet public 노출
HIGH
8.1 운영 계획 및 통제10.1.1. 접근통제 정책 수립2.6 접근통제7.1.1 접근통제 정책