View a markdown version of this page

AWS 보안 인시던트 대응이란? - AWS 보안 인시던트 대응 사용 설명서

AWS 보안 인시던트 대응이란?

AWS 보안 인시던트 대응는 AWS 환경에서 위협을 모니터링하고, 사용자를 대신하여 보안 조사 결과를 분류하고, 조치가 필요한 경우에만 사용자의 개입을 요청하는 관리형 보안 서비스입니다. 실제 보안 인시던트가 발생하면 Security Incident Response Engineering 팀은 위협을 조사하고 격리를 지원하고 복구에 대한 지침을 제공합니다.

AWS 보안 인시던트 대응는 탐지, 분류, 조사, 격리, 복구 지침 등 전체 인시던트 수명 주기를 다룹니다. 이 서비스는 NIST 800-61 Computer Security Incident Handling Guide에 따라 업계 모범 사례에 기반한 보안 이벤트 관리에 대한 일관된 접근 방식을 제공합니다. 다른 AWS 탐지 및 대응 서비스와 함께 작동하며 Amazon EventBridge를 통해 기존 도구와 통합됩니다.

작동 방식

AWS 보안 인시던트 대응는 보안 조사 결과를 생성하지 않습니다. 이미 구성된 탐지 소스(Amazon GuardDuty, AWS Security Hub CSPM를 통해 통합된 서드 파티 도구)에서 조사 결과를 수집하여 사용자를 대신하여 분류합니다.

서비스는 구성된 소스에서 모든 조사 결과를 수집하지만 모두 균등하게 분류하지는 않습니다. 자동화된 시스템이 각 조사 결과가 실제 보안 위협을 나타내고 조사를 위한 충분한 컨텍스트를 포함하는지 평가합니다. 이 평가를 통과한 조사 결과는 자동화, 위협 인텔리전스, 사람의 전문 지식을 결합하는 다단계 분류 프로세스를 거칩니다.

AWS 보안 인시던트 대응는 위협 탐지 조사 결과만 분류합니다. 보안 태세 또는 규정 준수 조사 결과(예: 잘못된 구성 알림 또는 벤치마크 위반)는 조사가 필요한 활성 위협이 아닌 환경 상태를 설명하기 때문에 분류되지 않습니다.

분류 및 중복 제거

분류 및 중복 제거는 이 서비스의 핵심입니다. AWS 보안 인시던트 대응는 조사 결과를 분석하고, 관련 신호를 상호 연관시키고, 중복을 제거하여 팀이 직접 처리할 필요가 없도록 합니다.

서비스는 사용자의 개입이 필요한 경우에만 에스컬레이션합니다. 전체 고객 기준으로 수집된 조사 결과 중 고객 개입이 필요한 에스컬레이션으로 이어지는 비율은 1% 미만입니다. 이는 서비스가 에스컬레이션하는 조사 결과에는 주의가 필요하다는 의미입니다. 각 알림은 조치가 필요한 검증된 문제를 나타내므로 이를 음소거하거나 억제할 수 있는 옵션은 없습니다.

분류 프로세스는 동적입니다. 컨텍스트가 변화하면 오늘 예상 동작으로 평가된 조사 결과가 내일 다르게 재평가될 수 있습니다. 이는 정적 억제 규칙과 근본적으로 다릅니다. AWS 보안 인시던트 대응는 진화하는 위협을 탐지하는 능력을 유지하기 때문에 억제보다 분류를 선호합니다.

로그 액세스

Security Incident Response는 활성 조사 중에만 해당 조사를 위해 컨트롤 플레인 로깅에 액세스합니다. 로그 데이터는 고객에게 제공되지 않습니다. 요약 및 결론만 사례 기록을 통해 공유됩니다.

억제 규칙

드문 경우지만 사용자와 Security Incident Response Engineering 팀 모두 특정 유형의 알림에 더 이상 모니터링이 필요하지 않다고 동의하면 억제 규칙이 배포됩니다. 억제된 알림은 앞으로 수집되거나 모니터링되지 않습니다. GuardDuty 또는 Security Hub CSPM 콘솔에서 억제 규칙을 볼 수 있으며, 규칙이 생성되거나 수정되면 Security Incident Response에서 인시던트 대응 팀에 알립니다. 변경 사항은 요청 시 롤백됩니다.

억제된 조사 결과는 모니터링에서 영구적으로 제외되는 반면 분류된 조사 결과는 계속 동적으로 평가되므로 억제 규칙은 거의 사용되지 않습니다. Security Incident Response 엔지니어는 규칙을 구현하기 전에 항상 고객과 논의합니다.

자동 및 인적 조사

자동화된 분류를 통해 특정 활동이 예상된 것인지 판단할 수 없는 경우 AWS 보안 인시던트 대응 Engineering 팀이 참여하여 보안 조사를 수행합니다. 이 팀은 AWS 및 보안 인시던트 대응에 대한 전문 지식을 갖춘 보안 전문가로 구성된 상시 운영되는 글로벌 팀입니다.

조사 과정에서 엔지니어는 서비스 메타데이터와 위협 인텔리전스를 분석하고, 환경의 과거 조사 결과에서 얻은 인사이트를 검토하고, 인시던트 대응 전문 지식을 적용합니다. 보안 조사의 일환으로 Security Incident Response는 인스턴스에 직접 액세스할 필요 없이 EC2 Triage(활성화된 경우)를 사용하여 Amazon Elastic Compute Cloud 인스턴스 내에서 조사 데이터를 수집할 수도 있습니다.

지속적 개선

AWS 보안 인시던트 대응는 이전 대응 사례에서 얻은 피드백 및 교훈을 통합하여 탐지 기능, 조사 프로세스, 분류 정확도를 개선합니다. 팀은 모든 고객의 인시던트를 조사하면서 손상 지표(IoC), 전술, 기법 및 절차(TTP), 조사 중에 관찰된 관련 패턴 등 대응 담당자가 생성한 인텔리전스를 개발합니다. 이 인텔리전스는 분류 프로세스에 다시 적용되므로 시간이 지남에 따라 진화하는 위협을 탐지하고 대응하는 능력이 향상됩니다.

고객과의 공동 작업을 통해 서비스의 효율성이 향상됩니다. 조사 중에 적극적으로 참여하고 적시에 대응하면 팀이 환경 및 예상 동작을 이해하고, 가양성 탐지를 줄이고, 실제 인시던트에 신속하게 대응하는 데 도움이 됩니다.

선제적 사례 및 사후 대응 사례

AWS 보안 인시던트 대응는 두 가지 유형의 사례를 제공합니다.

선제적 사례: 분류 프로세스에서 사용자의 개입이 필요한 실제 위협을 식별할 때 자동으로 생성됩니다. 이러한 사례에는 제목에 '[Proactive case]' 접두사가 있습니다. 탐지 소스를 활성화하는 것 외에는 수동 구성이 필요하지 않습니다. 선제적 사례가 생성되면 구성된 모든 이해관계자에게 자동으로 알림이 전송됩니다.

사후 대응 사례: 지원이 필요할 때 생성하는 사례입니다. 두 가지의 하위 유형이 있습니다.

  • AWS 지원: 조사 및 지침을 위해 Security Incident Response Engineering에 직접 에스컬레이션됩니다. 이러한 사례에는 초기 대응을 위해 15분 SLO가 적용됩니다. 개설할 수 있는 사후 대응 사례 수에는 제한이 없습니다.

  • 자체 관리형: 추적 및 문서화를 위해 조직 내부에서 유지됩니다. 언제든지 자체 관리형 사례를 Security Incident Response Engineering으로 에스컬레이션할 수 있습니다.

24/7 가용성: 엔지니어는 선제적 사례와 사후 대응 사례 모두에 대응합니다. AWS 지원 사후 대응 사례에는 15분 초기 응답 SLO가 적용됩니다.

두 사례 유형 모두 동일한 데이터 필드 및 사례 관리 포털을 사용합니다.

격리

사전 승인된 경우 Security Incident Response 엔지니어는 활성 인시던트 중에 사용자를 대신하여 격리 작업을 수행합니다. 지원되는 격리 작업에는 손상된 Amazon S3 버킷, Amazon EC2 인스턴스 및 IAM 위탁자에 대한 런북이 포함됩니다.

격리가 사전 승인되지 않은 경우 엔지니어는 조사 중에 수동 지침을 제공합니다. 자세한 내용은 격리 작업을 참조하세요.

감시자 및 사례 공유

감시자 또는 IAM 정책을 사용하여 외부 당사자에게 사례를 확인할 권한을 부여할 수 있습니다. 이를 통해 파트너, 위험 및 규정 준수 팀, 법률 고문 또는 분야별 전문가를 조사에 포함할 수 있습니다.

감시자는 특정 사례에 대한 모든 업데이트에 대한 알림을 받습니다. 각 사례는 해당 사례로 범위가 지정된 사전 구성 IAM 정책을 포함하고 있어 서드 파티 참가자에 대한 최소 권한 액세스를 유지합니다.

커뮤니케이션 및 사례 관리

모든 사례는 멤버십 계정을 통해 관리되며, 이 계정은 모든 조직 계정에 대한 커뮤니케이션을 중앙 집중화합니다. 조사 과정에서의 커뮤니케이션에는 보안 이벤트 확인, 통화 브리지 설정, 아티팩트 분석, 예상 활동 확인 요청, 조사 결과 공유 등이 포함될 수 있습니다. 활성 보안 이벤트 중에 영상 통화를 사용할 수 있습니다.

사용자만 사례를 종결할 수 있습니다. AWS 보안 인시던트 대응는 사례를 '종결 준비 완료' 상태로 설정할 수 있지만 최종 종결은 항상 사용자가 수행합니다.

모니터링되는 계정

멤버십에 등록된 계정만 모니터링 및 조사됩니다. 활성화 중에 AWS 조직 또는 OU 수준에서 적용 범위를 선택합니다. 구성된 범위 밖의 계정은 모니터링되지 않습니다. 자세한 내용은 1단계: AWS 보안 인시던트 대응 활성화를 참조하세요.

통합

AWS 보안 인시던트 대응는 Amazon EventBridge를 통해 기존 워크플로와 통합됩니다. 모든 사례 수명 주기 이벤트는 EventBridge에 게시되므로 사용하는 모든 도구 또는 프로세스에 연결되는 자동화를 구축할 수 있습니다.

다음에 대한 문서화된 통합 패턴을 사용할 수 있습니다.

  • Jira

  • Slack

  • ServiceNow

EventBridge 이벤트를 사용하여 다른 도구에 대한 사용자 지정 통합을 구축할 수도 있습니다. 자세한 내용은 EventBridge 통합을 참조하세요.

API 및 셀프 서비스

AWS 보안 인시던트 대응는 서비스를 자체 워크플로에 통합하고, 프로그래밍 방식으로 사례 정보를 검색하고, 서비스 위에 사용자 지정 보안 솔루션을 구축할 수 있는 API를 제공합니다. 자세한 내용은 AWS 보안 인시던트 대응 API 참조를 참조하세요.

월별 보고서

AWS 보안 인시던트 대응는 계정 전반의 활동을 요약하는 월별 보고서를 제공합니다. 이러한 보고서는 수집된 조사 결과, 분류 결과, 생성된 사례에 대한 가시성을 제공합니다. 자세한 내용은 월별 보고서를 참조하세요.

사전 준비

온보딩 중에 사례가 생성될 경우 알림을 받는 지정된 개인 또는 그룹으로 인시던트 대응 팀을 구성합니다. 권한 정책은 특정 사례 내에서 팀 구성원이 갖는 액세스 권한을 정의합니다. 이를 미리 설정하면 인시던트 발생 시 신속하게 대응할 수 있습니다.

서비스 경계

AWS 보안 인시던트 대응는 탐지 서비스가 아닙니다. 조사 결과를 생성하거나 GuardDuty, Security Hub CSPM 또는 서드 파티 탐지 도구를 대체하지 않습니다. 이러한 서비스가 생성하는 조사 결과를 수집하고 분류합니다. 모든 알림을 사용자에게 전달하는 서비스와 달리 대부분의 조사 결과를 자체적으로 처리하고 조치가 필요한 조사 결과만 에스컬레이션합니다. 또한 보안 태세 조사 결과를 분류하지 않습니다. 규정 준수 및 구성 조사 결과는 본질적으로 정보 제공 목적이며 위협 조사가 필요하지 않습니다.

다음 활동도 포함되지 않습니다.

활동

설명

일반 보안 지침

선제적 보안 평가, 아키텍처 검토, 침투 테스트 및 취약성 스캔.

위협 헌팅

탐지 조사 결과를 생성하지 않은 위협을 선제적으로 검색합니다.

포렌식 디스크 또는 엔드포인트 분석

전체 디스크 이미징, 메모리 분석 또는 엔드포인트 포렌식. 엔지니어는 로그 기반 조사만 수행합니다.

사용자 지정 보고

표준 사례 기록 형식을 벗어나는 보고서.

법률 및 규제 지침

침해 사실 통지, 규제 자료 제출 또는 기타 법적 의무에 대한 지침입니다.

복구 및 수정 작업 수행

리소스에서 복구 또는 수정 작업을 실행합니다. 엔지니어는 권장 사항만 제공합니다.

배후 식별

인시던트 배후에 있는 특정 위협 행위자 또는 그룹을 식별합니다.

귀하의 책임

  • 검증 요청에 즉시 응답: 엔지니어가 정보를 검증하기 위해 연락하면 적시에 응답합니다. 응답하지 않으면 조사가 보류될 수 있습니다.

  • 보안 연락처 지정: 활성 조사 중에 알림을 받는 최신 보안 연락처를 제공하고 유지 관리합니다.

  • 로깅 활성화: AWS CloudTrail, Amazon VPC 흐름 로그 및 기타 관련 로깅을 활성화합니다. 포괄적인 로깅은 조사 타임라인을 단축합니다.

  • 권장 사항 검토 및 구현: 격리 및 수정 권장 사항이 제공되면 이를 구현하여 이벤트를 해결하고 재발을 방지합니다.

지원 받기

AWS 보안 인시던트 대응 범위를 벗어나는 요청이 있는 경우 다음 리소스를 참조하세요.

필요 사항

리소스

보안 태세 평가

AWS Professional Services

규정 준수 및 감사

AWS Audit Manager, AWS Artifact

일반 보안 지침

AWS Security Hub CSPM, AWS Trusted Advisor

DDoS 보호

AWS Shield

AWS 서비스 측 이벤트 설명

AWS Support

지원되는 리전:

AWS 보안 인시던트 대응는 다음 언어와 리전 구성을 지원합니다.

  • 언어: AWS 보안 인시던트 대응는 전용 영어 지원을 제공합니다. 일본어 지원은 일본 표준시 업무 시간에 한해 제공되며 다음과 같은 특정 제한 사항이 적용됩니다.

    참고

    일본어 지원은 업무 시간(월요일~금요일 9:00~17:00, 공휴일 제외) 동안 최선을 다해 제공됩니다.

  • 지원되는 AWS 리전:

    AWS 보안 인시던트 대응는 일부 AWS 리전에서 제공됩니다. 이러한 지원되는 리전에서 멤버십을 생성하고, 사례를 생성 및 조회하고, 대시보드에 액세스할 수 있습니다.

    • 미국 동부(오하이오)

    • 미국 서부(오리건)

    • 미국 동부(버지니아)

    • 유럽(프랑크푸르트)

    • 유럽(아일랜드)

    • 유럽(런던)

    • 유럽(밀라노)

    • 유럽(파리)

    • 유럽(스페인)

    • 유럽(스톡홀름)

    • 유럽(취리히)

    • 아시아 태평양(홍콩)

    • 아시아 태평양(하이데라바드)

    • 아시아 태평양(자카르타)

    • 아시아 태평양(멜버른)

    • 아시아 태평양(뭄바이)

    • 아시아 태평양(서울)

    • 아시아 태평양(싱가포르)

    • 아시아 태평양(시드니)

    • 아시아 태평양(도쿄)

    • 캐나다(중부)

    • 중동(바레인)

    • 중동(UAE)

    • 남아메리카(상파울루)

    • 아프리카(케이프타운)

    모니터링 및 조사 기능을 활성화하면 AWS 보안 인시던트 대응에서 모든 활성 상용 AWS 리전의 Amazon GuardDuty 조사 결과를 모니터링합니다. 보안 모범 사례에 따라 AWS에서는 지원되는 모든 AWS 리전에서 GuardDuty를 활성화할 것을 권장합니다. 이 구성을 사용하면 리소스를 적극적으로 배포하지 않는 AWS 리전에서도 GuardDuty가 승인되지 않은 활동이나 비정상적인 활동에 대한 결과를 생성할 수 있습니다. 이렇게 하면 전반적인 보안 태세를 강화하고 AWS 환경 전체에서 포괄적인 위협 탐지 범위를 유지할 수 있습니다.

    참고

    Amazon GuardDuty는 구성된 리전에 대한 조사 결과를 보고합니다. 특정 AWS 리전에서 서비스를 활성화하지 않으면 알림을 사용할 수 없습니다.