

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 아키텍처 개요
<a name="architecture-overview"></a>

이 섹션에서는 이 솔루션과 함께 배포된 구성 요소에 대한 참조 구현 아키텍처 다이어그램을 제공합니다.

## 아키텍처 다이어그램
<a name="architecture-diagram"></a>

기본 파라미터를 사용하여이 솔루션을 배포하면 AWS 클라우드에서 다음 환경이 빌드됩니다.

 **AWS 아키텍처의 자동 보안 대응** 

![aws 아키텍처 다이어그램에 대한 자동 보안 응답](http://docs.aws.amazon.com/ko_kr/solutions/latest/automated-security-response-on-aws/images/automated-security-response-on-aws-architecture-diagram.png)


**참고**  
AWS CloudFormation 리소스는 AWS Cloud Development Kit(AWS CDK) 구문에서 생성됩니다.

AWS CloudFormation 템플릿과 함께 배포된 솔루션 구성 요소의 상위 수준 흐름은 다음과 같습니다.

1.  **Detect**: [AWS Security Hub](https://aws.amazon.com/security-hub/)는 고객에게 AWS 보안 상태에 대한 포괄적인 보기를 제공합니다. 이를 통해 보안 업계 표준 및 모범 사례를 기준으로 환경을 측정할 수 있습니다. AWS Config, Amazon Guard Duty, AWS Firewall Manager와 같은 다른 AWS 서비스에서 이벤트와 데이터를 수집하는 방식으로 작동합니다. 이러한 이벤트 및 데이터는 CIS AWS Foundations Benchmark와 같은 보안 표준에 따라 분석됩니다. 예외는 AWS Security Hub 콘솔에서 *조사 결과로* 어설션됩니다. 새 결과는 [Amazon EventBridge](https://aws.amazon.com/eventbridge/) [이벤트](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-events.html)로 전송됩니다.

1.  **Listen**: 서비스에 의해 생성되거나 수정된 모든 결과에 대해 AWS Security Hub에서 EventBridge 이벤트를 내보냅니다. AWS의 자동 보안 응답(ASR)은 AWS Security Hub에서 생성된 검색 이벤트를 수신하는 두 가지 EventBridge 규칙을 배포합니다.
   +  **사용자 지정 작업** EventBridge 규칙: 사용자가 'ASR로 수정' [사용자 지정 작업을](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-cwe-custom-actions.html) 트리거할 때 AWS Security Hub CSPM에서 내보낸 사용자 지정 작업 이벤트를 수신합니다. 이벤트는 문제 해결을 위해 오케스트레이터에 전달됩니다.
   +  **Findings** EventBridge 규칙: AWS Security Hub 및 AWS Security Hub CSPM에서 내보낸 모든 결과 생성 또는 업데이트 이벤트를 수신합니다. 이러한 이벤트는 추가 처리를 위해 사전 프로세서의 SQS 대기열로 전달됩니다.

1.  **시작**: 직접 문제 해결을 시작하거나 자동으로 실행되도록 구성할 수 있습니다. 문제 해결을 수동으로 실행하려면 솔루션에서 배포한 웹 UI 또는 AWS Security Hub CSPM의 사용자 지정 작업 기능을 사용할 수 있습니다. 비프로덕션 환경에서 신중하게 테스트한 후 자동 문제 해결을 활성화할 수도 있습니다. 개별 문제 해결에 대해 자동화를 활성화할 수 있습니다. 모든 문제 해결에 대해 자동 시작을 활성화할 필요는 없습니다. 자동으로 실행되도록 문제 해결을 구성하려면 [완전 자동화된 문제 해결 활성화 페이지를 참조하세요.](enable-fully-automated-remediations.md)

1.  **사전 문제 해결**: 관리자 계정에서 [AWS Step Functions](https://aws.amazon.com/step-functions/)는 문제 해결 이벤트를 처리하고 예약 준비를 합니다.

1.  **일정**: 솔루션은 예약 [AWS Lambda](https://aws.amazon.com/lambda) 함수를 호출하여 [Amazon DynamoDB](https://aws.amazon.com/dynamodb) 상태 테이블에 문제 해결 이벤트를 배치합니다.

1.  **오케스트레이션**: 관리자 계정에서 Step Functions는 교차 계정 [AWS Identity and Access Management](https://aws.amazon.com/iam/)(IAM) 역할을 사용합니다. Step Functions는 보안 결과를 생성한 리소스가 포함된 멤버 계정에서 문제 해결을 호출합니다.

1.  **해결 방법**: 멤버 계정의 [AWS Systems Manager](https://aws.amazon.com/systems-manager/) [Automation 문서는](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-documents.html) Lambda 퍼블릭 액세스 비활성화와 같이 대상 리소스에 대한 결과를 해결하는 데 필요한 작업을 수행합니다.

   선택적으로 **EnableCloudTrailForASRActionLog** 파라미터를 사용하여 멤버 스택에서 작업 로그 기능을 활성화할 수 있습니다. 이 기능은 멤버 계정의 솔루션이 수행한 작업을 캡처하여 솔루션의 [Amazon CloudWatch](https://aws.amazon.com/cloudwatch) 대시보드에 표시합니다.

1.  **(선택 사항) 티켓 생성**: **TicketGenFunctionName** 파라미터를 사용하여 관리자 스택에서 티켓팅을 활성화하면 솔루션이 제공된 티켓 생성기 Lambda 함수를 호출합니다. 이 Lambda 함수는 멤버 계정에서 문제 해결이 성공적으로 실행된 후 티켓팅 서비스에 티켓을 생성합니다. [Jira 및 ServiceNow와의 통합을 위한 스택을](aws-cloudformation-template.md#ticket-system-integration) 제공합니다.

1.  **알림 및 로그**: 플레이북은 결과를 CloudWatch [로그 그룹에](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/Working-with-log-groups-and-streams.html) 로깅하고, [Amazon Simple Notification Service](https://aws.amazon.com/sns/)(Amazon SNS) 주제에 알림을 보내고, Security Hub 조사 결과를 업데이트합니다. 솔루션은 [결과 노트](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-findings.html)에 작업에 대한 감사 추적을 유지합니다.