격리
AWS 보안 인시던트 대응이 사용자 환경에서 활성 위협을 식별하면, 즉각적인 우선순위는 격리입니다. 즉, 조사를 위한 증거를 보존하면서 위협 행위자가 추가 피해를 일으키지 못하도록 차단하는 것입니다. 이 서비스는 손상된 리소스를 삭제하지 않고 격리하는, 되돌릴 수 있는 자동화된 작업을 통해 격리를 실행합니다. 이러한 기능을 활성화하려면 먼저 필요한 권한 및 기본 설정을 구성해야 합니다. 격리 배포 및 EC2 Triage 역할을(를) 참조하세요.
격리 의사 결정
격리에서 중요한 부분은 시스템을 종료할지, 네트워크에서 리소스를 격리할지, 액세스를 취소할지 또는 세션을 종료할지 결정하는 것입니다. AWS 보안 인시던트 대응은 격리 전략을 제공하고 잠재적 영향을 알려주며, 관련 위험을 검토하고 동의한 후에만 솔루션을 구현하도록 안내합니다.
미리 정해 둔 전략과 절차가 있으면 이러한 결정을 더 쉽게 내릴 수 있습니다. 이 서비스는 온보딩 중에 구성한 격리 기본 설정, 위협의 특성 및 실시간 분석을 조합하여 적절한 대응을 결정합니다.
지원되는 격리 작업
AWS 보안 인시던트 대응은 위협 행위자가 피해를 입힐 수 있는 시간을 줄이기 위해 사용자를 대신하여 격리 작업을 실행합니다. 지원되는 모든 격리 작업은 되돌릴 수 있습니다. 이 서비스는 인시던트가 해결된 후 리소스를 격리 전 상태로 복원할 수 있습니다. 격리 작업은 다음 세 가지 리소스 유형에 매핑됩니다.
Amazon EC2 격리(AWSSupport-ContainEC2Instance)는 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스에 대해 되돌릴 수 있는 네트워크 격리를 수행합니다. 인스턴스는 계속 실행되고 그대로 유지되지만, 자동화가 인스턴스의 보안 그룹을 제한적인 격리 보안 그룹으로 교체하여 새 네트워크 활동으로부터 인스턴스를 격리하고 Amazon VPC 내부 또는 외부의 리소스와 통신하지 못하도록 합니다. 보안 그룹 변경으로 인해 기존 추적 연결이 종료되지는 않습니다. 향후 트래픽만 차단됩니다.
IAM 격리(AWSSupport-ContainIAMPrincipal)는 AWS Identity and Access Management(IAM) 사용자 또는 역할에 대해 되돌릴 수 있는 격리를 수행합니다. 보안 주체는 IAM에 그대로 남아 있지만, 자동화가 모든 작업을 거부하는 정책을 연결하여 계정의 리소스와 통신하지 못하도록 격리합니다. 이렇게 하면 포렌식 검토를 위해 보안 주체를 보존하면서도 해당 보안 주체가 작업을 수행할 수 있는 권한을 사실상 취소합니다.
Amazon S3 격리(AWSSupport-ContainS3Resource)는 Amazon Simple Storage Service(Amazon S3) 버킷에 대해 되돌릴 수 있는 격리를 수행합니다. 객체는 버킷에 그대로 남아 있지만, 자동화가 액세스 정책을 수정하여 모든 외부 액세스를 거부함으로써 버킷 또는 객체를 격리합니다.
격리 전략 개발
위험 수용 범위에 맞는 각 주요 이벤트 유형에 대한 격리 전략을 고려합니다. 이벤트 중 의사 결정에 도움이 되는 명확한 기준을 문서화하세요. 고려해야 할 기준은 다음과 같습니다.
리소스의 잠재적 손상
증거 및 규제 요구 사항 보존
서비스 사용 불가(예: 네트워크 연결 또는 외부 당사자에게 제공되는 서비스)
전략을 구현하는 데 필요한 시간 및 리소스
전략의 효율성(부분 격리 또는 전체 격리)
솔루션의 영구성(가역적 또는 비가역적)
솔루션 기간(긴급 해결 방법, 임시 해결 방법, 영구 솔루션)
보안 제어를 적용합니다. 그러면 위험을 낮추고 보다 효과적인 격리 전략을 정의하고 구현할 시간을 확보할 수 있습니다.
단계적 격리 접근 방식
AWS 보안 인시던트 대응은 리소스 유형에 따라 단기 및 장기 전략을 포함하는 단계적 접근 방식을 통해 효율적이고 효과적인 격리를 달성합니다. 단기 격리는 활성 위협을 즉시 중지하는 데 중점을 둡니다(네트워크 격리, 자격 증명 취소). 반면 장기 격리는 즉각적인 위험이 지나간 후 재발을 방지하기 위해 근본 원인을 해결합니다.
격리와 인시던트 수명 주기의 관계
격리는 인시던트 수명 주기에서 탐지/분석과 근절 사이에 위치합니다. 자동 분류에서 확인되었거나 의심되는 위협을 식별하고 사례가 생성된 후, 서비스는 사용자의 기본 설정과 이벤트의 심각도에 따라 격리 작업이 필요한지 판단합니다. 리소스가 격리된 후 AWS 보안 인시던트 대응 엔지니어는 조사를 계속하고, 조사 결과를 사용자와 공유하며, 근절 및 복구 과정을 안내합니다. 인시던트가 완전히 해결되면 격리 작업이 되돌려지고 정상 운영이 재개됩니다.