

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub에서 지원되는 특성 유형
<a name="exposure-findings-supported-traits"></a>

AWS Security Hub는 AWS Security Hub CSPM 제어 조사 결과 및 Amazon Inspector AWS 서비스와 같이 지원되는 다른에서 생성된 조사 결과에 리소스에 대한 노출 특성이 포함된 경우 노출 조사 결과를 생성합니다. 다음 표에서는 지원되는 특성 유형에 대한 정보를 제공합니다.


| 특성 유형 | 설명 | 소스 | 영향을 받는 리소스 | 
| --- | --- | --- | --- | 
|  가정성  |  판매 권한이 있는 리소스를 나타냅니다 AWS Identity and Access Management . |  의 리소스 구성 AWS Config  |  AWS 연결된 AWS Identity and Access Management 역할이 있는 리소스  | 
|  영향  |  리소스를 생성하고 수정하는 기능을 포함하여 연결된 AWS Identity and Access Management 보안 주체의 유효 권한을 기반으로 리소스가 손상된 경우 잠재적 블래스트 반경을 나타냅니다. |  연결된 AWS Identity and Access Management 보안 주체의 효과적인 권한 분석  |  AWS 관련 AWS Identity and Access Management 자격 증명이 있는 리소스  | 
|  잘못된 구성  |  잘못 구성된 리소스를 나타냅니다. |  AWS Security Hub CSPM 제어 조사 결과, Amazon GuardDuty 위협 조사 결과 및의 리소스 확인에 대한 정보 AWS Config. |  모든 리소스 유형  | 
|  연결성  |  리소스에 대한 열린 네트워크 경로를 나타냅니다. |  AWS Security Hub CSPM 제어 조사 결과, Amazon GuardDuty 위협 조사 결과 및 Amazon Inspector 네트워크 연결성 조사 결과. |  Amazon EC2 인스턴스, Amazon EKS 클러스터, Lambda 함수 및 Amazon S3 버킷  | 
|  민감한 데이터  |  리소스에 민감한 데이터가 포함되어 있음을 나타냅니다. |  Macie의 민감한 데이터 조사 결과  | Amazon S3 버킷 | 
| 취약성 |  리소스에 위협 소스에 의해 악용될 수 있는 약점이 있음을 나타냅니다. |  Amazon Inspector는 취약성 조사 결과와 Amazon GuardDuty Amazon EC2 맬웨어 조사 결과를 패키징합니다. |  Amazon EC2 인스턴스, Amazon ECS 서비스, Amazon EKS 클러스터, Lambda 함수  | 

 각 특성은 리소스에 영향을 미치는 노출에 대한 세부 정보를 제공하는 여러 제목과 연결될 수 있습니다. 예를 들어 EC2 노출 조사 결과의 세부 정보에서 **취약성** 특성에 대한 **공격 가능** 제목이 표시될 수 있습니다.

## 영향 및 유효 권한
<a name="exposure-findings-impact-analysis"></a>

 **영향** 특성은 노출 결과의 기본 리소스가 손상된 경우 공격자가 도달하고 손상시킬 수 있는 다운스트림 리소스인 노출의 잠재적 폭발 반경을 설명합니다. 영향을 확인하기 위해 Security Hub는 리소스와 연결된 AWS Identity and Access Management (IAM) 보안 주체의 *유효 권한을* 분석합니다.

 **유효 권한**은 Security Hub가 액세스할 수 있는 리소스의 리소스 기반 정책과 함께 자격 증명 기반 정책을 평가한 후 보안 주체가 실제로 갖는 권한입니다. 유효 권한은 보안 주체에게 부여된 것과 대상 리소스가 허용하는 것을 모두 고려하므로 보안 주체가 수행할 수 있는 작업을 자격 증명 기반 정책만 수행하는 것보다 더 정확하게 반영합니다.

 Security Hub는 유효 권한을 사용하여 기본 리소스에서 환경의 다른 리소스로 권한 에스컬레이션 경로를 추적합니다. 각 경로는 공격자가 한 리소스에서 다음 리소스로 이동할 수 있도록 허용하는 권한에 의해 연결된 리소스 체인입니다. Security Hub는 기존 리소스에 대한 구체적인 경로를 식별하면 해당 경로를 **영향** 특성의 일부로 표시합니다. 또한 다른 리소스를 생성하거나 수정할 수 AWS 서비스 있는 호출 기능과 같이 이러한 경로 이상의 권한도 영향을 고려합니다. 잠재적 공격 경로 그래프에서 이러한 경로를 검토하고 불필요한 권한을 제거하여 블래스트 반경을 줄일 수 있습니다. 자세한 내용은 [Security Hub에서 잠재적 공격 경로 그래프를 사용하여 노출 보기](potential-attack-path-graph.md) 단원을 참조하십시오.