기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS Security Agent의 보안 모범 사례
AWS Security Agent는 자체 보안 정책을 개발하고 구현할 때 고려해야 할 여러 보안 기능을 제공합니다. 다음 모범 사례는 일반적인 지침이며 완벽한 보안 솔루션을 나타내지는 않습니다. 이러한 모범 사례는 사용자의 환경에 적절하지 않거나 충분하지 않을 수 있으므로 규정이 아닌 참고용으로만 사용하세요.
침투 테스트를 위해 비프로덕션 환경 사용
AWS Security Agent는 Kali Linux 배포판의 포괄적인 침투 테스트 도구 제품군을 사용합니다. 이러한 도구는 보안 취약성을 식별하도록 설계되었으며 애플리케이션 상태, 데이터 또는 시스템 구성을 수정하는 작업을 수행할 수 있습니다.
모범 사례: 프로덕션 설정을 미러링하는 비프로덕션 환경에 대해 침투 테스트를 수행합니다. 이러한 테스트 환경은 다음과 같아야 합니다.
-
실시간 고객 데이터 또는 민감한 프로덕션 정보를 포함하지 않습니다.
-
프로덕션 시스템에서 격리
-
프로덕션과 유사한 구성 및 보안 제어 기능 보유
-
프로덕션 시스템에 액세스할 수 있는 자격 증명을 사용하지 않습니다.
프로덕션 환경에서 테스트하면 다음과 같은 결과가 발생할 수 있습니다.
-
데이터 수정 또는 삭제
-
서비스 중단 또는 성능 저하
-
의도하지 않은 상태 변경
-
보안 알림 또는 인시던트 대응 절차 트리거
AI 생성 보안 조사 결과 검증
AWS Security Agent는 AI 에이전트를 사용하여 보안 분석을 수행합니다. AI 시스템의 비결정적 특성으로 인해 침투 테스트 실행은 여러 실행에 걸쳐 다양한 결과를 생성할 수 있습니다.
모범 사례: 문제 해결 조치를 취하기 전에 보안 조사 결과를 검증합니다.
-
각 결과에 대해 AWS Security Agent에서 생성한 확인 스크립트 검토
-
테스트 환경에서 확인 스크립트를 실행하여 취약성 확인
-
포괄적인 적용 범위를 보장하기 위해 여러 침투 테스트 실행 고려
-
전문적인 보안 판단을 적용하여 결과 심각도 및 악용 가능성 평가
식별된 모든 문제가 특정 배포 컨텍스트에서 악용 가능한 취약성을 나타낼 수 있는 것은 아닙니다.
생성된 문제 해결 코드 검토 및 테스트
AWS Security Agent는 식별된 취약성에 대한 코드 수정 및 보안 개선을 생성할 수 있습니다. 이러한 AI 생성 수정은 배포 전에 확인이 필요합니다.
모범 사례: 생성된 모든 코드 변경 사항 검토:
-
제안된 수정 사항의 완전성 및 정확성 검사
-
비프로덕션 환경에서 수정 사항을 철저히 테스트합니다.
-
수정으로 인해 새로운 취약성이나 중단 기능이 발생하지 않는지 확인
-
AWS Security Agent를 사용하여 수정 사항을 적용한 후 다시 테스트하거나 제공된 확인 스크립트를 실행합니다.
-
조직의 코드 검토 및 승인 프로세스 준수
코드 리포지토리 액세스
AWS Security Agent는 풀 요청 설명 및 코드 검토 통합을 통해 코드 변경에 대한 보안 지침을 제공할 수 있습니다. 민감한 보안 정보를 보호하기 위해이 기능은 특정 제약 조건에서 작동합니다.
제한: 코드 보안 지침은 프라이빗 리포지토리로만 제한됩니다. 이렇게 하면 다음이 보장됩니다.
-
보안 조사 결과는 조직의 기밀을 유지합니다.
-
문제 해결 전에 잠재적 취약성이 공개적으로 공개되지 않음
-
생성된 수정 권장 사항은 악용 세부 정보를 노출하지 않습니다.
AWS Security Agent는 퍼블릭 리포지토리에 대한 코드 보안 지침을 제공하지 않습니다. 보안 조사 결과가 공개적으로 표시되는 퍼블릭 리포지토리 또는 오픈 소스 프로젝트에는 설명하지 않습니다.
AWS Security Agent 침투 테스트는 pentest에 대해 구성한 프라이빗 및 퍼블릭 리포지토리를 검토하고 수정할 수 있습니다. 리포지토리가 퍼블릭인 경우 수정 코드는 풀 요청 대신 다운로드 가능한 diff 파일로 제공됩니다.
액세스 가능한 URLs
액세스 가능한 URLs 테스트 중에 침투 테스트 환경에서 액세스할 수 있는 추가 엔드포인트를 지정합니다. 이는 애플리케이션이 타사 인증 공급자 또는 CDNs과 같은 외부 서비스에 의존하는 경우에 필요합니다. 테스트에 필요한 모든 네트워크 종속성은 대상 URLs 또는 액세스 가능한 URLs로 지정해야 합니다. 네트워크는 지정되지 않은 엔드포인트에 대한 액세스를 차단합니다.
보안 영향: AWS Security Agent는 액세스 가능한 URLs. 액세스 가능한 URLs 지정하면 이러한 종속성에 대한 신뢰를 나타냅니다. 자격 증명을 포함한 침투 테스트 데이터는 테스트 중에 액세스 가능한 URL 엔드포인트로 전송될 수 있습니다.
교차 리전 추론
AWS Security Agent는 추론 요청을 처리할 최적의 리전을 자동으로 선택합니다. 이렇게 하면 사용 가능한 컴퓨팅 리소스와 모델 가용성이 극대화되고 최상의 고객 경험이 제공됩니다. 데이터는 요청이 시작된 리전에만 저장되지만 입력 프롬프트와 출력 결과는 해당 리전 외부에서 처리될 수 있습니다. AWS 네트워크를 통해 암호화된 모든 데이터를 전송합니다.
AWS Security Agent는 리전에 따라 두 가지 유형의 리전 간 추론을 사용합니다.
-
지리적 리전 간 추론 - 대부분의 기능에 대해 특정 지리적 경계(예: 미국, EU, 호주 또는 일본) 내에서 데이터 처리를 유지합니다. 코드 수정의 경우 호주와 일본의 요청은 유럽 연합에서 처리됩니다. 미국 동부(버지니아 북부) –
us-east-1, 미국 서부(오레곤) –us-west-2, 아시아 태평양(시드니) –ap-southeast-2, 아시아 태평양(도쿄) –ap-northeast-1, 유럽(프랑크푸르트) –eu-central-1, 유럽(아일랜드) –에서 사용됩니다eu-west-1. -
글로벌 리전 간 추론 - 모든 상용 AWS 리전에 추론 요청을 라우팅하여 사용 가능한 리소스를 최적화하고 모델 처리량을 높입니다. 아시아 태평양(뭄바이) -
ap-south-1, 아시아 태평양(싱가포르) - 및ap-southeast-1남아메리카(상파울루) -에서 사용됩니다sa-east-1.
글로벌 리전 간 추론을 사용하는 리전의 경우 모든 상용 AWS 리전에서 입력 프롬프트 및 출력 결과가 처리될 수 있습니다. 리전 간 작업 중에 전송되는 모든 데이터는 AWS 네트워크에 남아 있으며 퍼블릭 인터넷을 통과하지 않습니다. AWS 리전 간에 전송 중인 데이터를 암호화합니다.
다음 표에서는 요청이 시작된 리전과 사용된 기능을 기반으로 추론 요청이 처리되는 위치를 설명합니다.
| 요청 오리진 | 코드 수정을 제외한 모든 기능 | 코드 수정 |
|---|---|---|
|
미국 - 미국 동부(버지니아 북부) - |
미국 |
미국 |
|
유럽 연합 - 유럽(아일랜드) - |
유럽 연합 |
유럽 연합 |
|
호주 - 아시아 태평양(시드니) - |
호주 |
유럽 연합 |
|
일본 - 아시아 태평양(도쿄) - |
일본 |
유럽 연합 |
|
남아메리카 - 남아메리카(상파울루) - |
모든 상용 AWS 리전 |
모든 상용 AWS 리전 |
|
인도 - 아시아 태평양(뭄바이) - |
모든 상용 AWS 리전 |
모든 상용 AWS 리전 |
|
동남아시아 - 아시아 태평양(싱가포르) - |
모든 상용 AWS 리전 |
모든 상용 AWS 리전 |
교차 리전 추론은 항상 활성화되어 있으며 옵트아웃할 수 없습니다. 교차 리전 추론은 고객 콘텐츠를 특정 리전으로 제한하는 서비스 제어 정책(SCPs) 또는 AWS Control Tower의 고객 정책의 영향을 받지 않습니다. 리전 간 처리 중에 AWS Security Agent가 데이터를 보호하는 방법에 대한 자세한 내용은 리전 간 데이터 처리를 참조하세요.