기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
보안 요소
의 클라우드 보안 AWS 이 최우선 순위입니다. AWS 고객은 보안에 가장 민감한 조직의 요구 사항을 충족하도록 구축된 데이터 센터 및 네트워크 아키텍처의 이점을 누릴 수 있습니다.
보안은 AWS 와 사용자 간의 공동 책임입니다. 공동 책임 모델
-
클라우드 보안 - AWS 서비스 에서 실행되는 인프라를 보호할 AWS 책임이 있습니다 AWS 클라우드. AWS 또한는 안전하게 사용할 수 있는 서비스를 제공합니다. 타사 감사자는 AWS 규정 준수 프로그램의
일환으로 AWS 보안의 효과를 정기적으로 테스트하고 확인합니다. Amazon Neptune에 적용되는 규정 준수 프로그램에 대한 자세한 내용은 규정 준수 프로그램별 범위 내AWS 서비스 를 참조하세요. -
클라우드의 보안 - 사용자의 책임은 AWS 서비스 사용하는에 따라 결정됩니다. 또한 귀하는 데이터의 민감도, 회사 요구 사항, 관련 법률 및 규정을 비롯한 기타 요소에 대해서도 책임이 있습니다. 데이터 프라이버시에 대한 자세한 내용은 데이터 프라이버시 FAQ
를 참조하세요. 유럽의 데이터 보호에 대한 자세한 내용은 AWS Shared Responsibility Model and GDPR 블로그 게시물을 참조하세요.
보안 원칙은 Neptune을 사용할 때 공동 책임 모델을 적용하는 방법을 이해하는 데 도움이 됩니다. 다음 주제에서는 보안 및 규정 준수 목표를 충족하도록 Neptune을 구성하는 방법을 보여줍니다. 또한 Neptune 리소스를 모니터링하고 보호하는 데 도움이 AWS 서비스 되는 다른를 사용하는 방법을 알아봅니다.
보안 원칙에는 다음과 같은 주요 핵심 영역이 포함됩니다.
-
데이터 보안
-
네트워크 보안
-
인증 및 권한 부여
데이터 보안 구현
데이터 유출 및 위반은 고객을 위험에 빠뜨리고 회사에 상당한 부정적인 영향을 미칠 수 있습니다. 다음 모범 사례는 우발적이고 악의적인 노출로부터 고객 데이터를 보호하는 데 도움이 됩니다.
-
클러스터 이름, 태그, 파라미터 그룹, AWS Identity and Access Management (IAM) 역할 및 기타 메타데이터에는 기밀 또는 민감한 정보가 포함되어서는 안 됩니다. 해당 데이터가 결제 또는 진단 로그에 표시될 수 있기 때문입니다.
-
Neptune에 데이터로 저장된 외부 서버에 대한 URI 또는 링크에는 요청을 검증하기 위한 자격 증명 정보가 포함되어서는 안 됩니다.
-
Neptune 암호화 인스턴스는 기본 스토리지에 대한 무단 액세스로부터 데이터의 보안을 유지할 수 있도록 지원함으로써 데이터 보호 추가 계층을 제공합니다. 클라우드에 배포된 애플리케이션의 데이터 보안을 향상하기 위해 Neptune 암호화를 사용할 수 있습니다. 또한 이를 통해 저장 데이터의 암호화에 대한 규정 준수 요구 사항을 충족할 수 있습니다.
새 Neptune DB 인스턴스에 대한 암호화를 활성화하려면 Neptune 콘솔의 암호화 활성화 섹션에서 예((기본적으로 선택됨)를 선택하거나 CloudFormation에서 AWS::Neptune::DBCluster::StorageEncrypted 속성을 설정합니다. 암호화가 활성화된 경우 Neptune은 기본적으로 Amazon Relational Database Service(Amazon RDS) AWS 관리형 키를 사용하거나 고객 관리형 키를 생성할 수 있습니다. Neptune DB 인스턴스 생성에 대한 자세한 내용은 Creating a new Neptune DB cluster를 참조하세요. 자세한 내용은 Encrypting Neptune Resources at Rest를 참조하세요. 자동화된 스냅샷 및 수동 스냅샷은 Neptune 클러스터에 대해 선택한 것과 동일한 암호화를 사용합니다.
-
SPARQL 및 openCypher 언어를 사용하는 경우 적절한 입력 검증 및 파라미터화 기법을 사용하여 SQL 인젝션 및 기타 형태의 공격을 방지합니다. 사용자가 제공한 입력과 문자열 연결을 사용하는 쿼리를 구성하지 마세요. 파라미터화된 쿼리 또는 준비된 명령문을 사용하여 입력 파라미터를 그래프 데이터베이스에 안전하게 전달합니다. 자세한 내용은 Examples of openCypher parameterized queries 및 SPARQL Injection Defence
를 참조하세요. -
Gremlin 언어의 경우 잠재적인 인젝션 문제를 방지하려면 문자열 기반 Gremlin 스크립트를 직접 전달하는 대신 Gremlin 언어 변형
을 사용합니다.
네트워크 보안
Amazon Neptune DB 클러스터는 AWS의 가상 프라이빗 클라우드(VPC)에서만 생성할 수 있습니다. Neptune 1.4.6.0까지 Neptune DB 클러스터의 엔드포인트는 해당 VPC 내에서만 액세스할 수 있었습니다. Neptune 1.4.6.0 이상부터 Neptune 인스턴스는 인터넷을 통해 공개적으로 액세스할 수 있도록 구성할 수 있습니다. 개발자를 위해 Neptune에 대한 간소화된 액세스를 활성화하려면 비프로덕션 환경에서만이 기능을 사용하는 것이 가장 좋습니다(퍼블릭 액세스 가능성을 활성화하려면 항상에서 IAM 인증이 필요함). 퍼블릭 액세스가 활성화된 경우 데이터베이스 포트에 대한 인바운드 보안 그룹 규칙을 알려진 IP 주소 트래픽으로만 설정하는 것이 좋습니다. 프로덕션 환경 또는 민감한 데이터가 포함된 클러스터에서는 퍼블릭 액세스를 허용하지 않고 Neptune DB 클러스터가 위치한 VPC에 대한 액세스를 제한하여 Neptune 데이터를 보호합니다. 자세한 내용은 Connecting to your Amazon Neptune graph를 참조하세요.
전송 중 데이터를 보호하기 위해 Neptune은 보안 프로토콜 및 암호를 사용하여 HTTPS를 통해 모든 인스턴스 또는 클러스터 엔드포인트에 SSL 연결을 적용합니다. Neptune은 Neptune DB 인스턴스에 대한 SSL 인증서를 제공합니다. Neptune SSL 인증서는 클러스터 엔드포인트, 리더 엔드포인트 및 인스턴스 엔드포인트 호스트 이름만 지원합니다.
로드 밸런서 또는 프록시 서버(예: HAProxy
인증 및 권한 부여 구현
Neptune DB 클러스터 및 DB 인스턴스에서 Neptune 관리 작업을 수행할 수 있는 사용자를 제어하려면 IAM 데이터베이스 인증을 활성화하고 IAM 자격 증명을 사용합니다. IAM 자격 증명을 사용하여 AWS 에 연결할 때, IAM 역할은 Neptune 관리 작업을 수행하는 데 필요한 권한을 부여하는 IAM 정책을 보유하고 있어야 합니다. 태스크를 완료하는 데 필요한 권한만 부여하는 최소 권한 원칙을 따라야 합니다. 자세한 내용은 Using different kinds of IAM policies for controlling access to Neptune 및 IAM Authentication Using Temporary Credentials를 참조하세요.
Neptune 클러스터에 연결하고 데이터를 쿼리할 수 있는 사용자를 제어하려면 IAM을 사용하여 Neptune DB 인스턴스 또는 DB 클러스터에 인증할 수 있습니다. Neptune DB 클러스터에서 IAM 인증을 활성화하는 경우 DB 클러스터에 액세스하는 모든 사용자는 먼저 인증을 받아야 합니다. IAM 인증을 활성화하는 단계에 대한 자세한 내용은 Enabling IAM database authentication in Neptune을 참조하세요.
IAM 데이터베이스 인증이 활성화되어 있으면 AWS
Signature Version 4를 사용하여 각 요청에 서명해야 합니다. IAM 인증이 활성화된 모든 Neptune 엔드포인트에 서명된 요청을 보내는 방법을 이해하려면 Connecting and Signing with AWS Signature Version 4를 참조하세요. awscurl
다른와 상호 작용하기 위해 AWS 서비스 Amazon Neptune은 IAM 서비스 연결 역할을 사용합니다. 서비스 연결 역할은 Neptune에 직접 연결된 고유한 유형의 IAM 역할입니다. 서비스 연결 역할은 Neptune에서 사전 정의하며 서비스에서 다른 AWS 서비스 자동으로 직접 호출하기 위해 필요한 모든 권한을 포함합니다. 자세한 내용은 Using Service-Linked Roles for Neptune을 참조하세요.