View a markdown version of this page

인시던트 도메인 - AWS 보안 인시던트 대응 가이드

인시던트 도메인

고객 책임에서 보안 인시던트는 서비스, 인프라 및 애플리케이션이라는 3가지 도메인에서 발생할 수 있습니다. 도메인 간 차이는 대응 시 사용하는 도구와 관련됩니다. 3가지 도메인은 다음과 같습니다.

  • 서비스 도메인 - 서비스 도메인에서 발생하는 인시던트는 AWS 계정, IAM 권한, 리소스 메타데이터, 결제 및 기타 영역에 영향을 미칩니다. 서비스 도메인 이벤트는 AWS API 메커니즘만 사용하여 대응하거나 근본 원인이 구성 또는 리소스 권한과 관련되어 있어 관련된 서비스 중심 로깅이 있을 수 있는 이벤트입니다.

  • 인프라 도메인 - 인프라 도메인의 인시던트에는 데이터 또는 네트워크 관련 활동이 포함됩니다. 예를 들어 VPC 내의 Amazon EC2 인스턴스로 향하는 트래픽, Amazon EC2 인스턴스의 프로세스와 데이터, 컨테이너나 향후 출시될 기타 서비스 같은 기타 영역이 포함됩니다. 인프라 도메인 이벤트에 대응할 때는 포렌식을 위해 인시던트 관련 데이터를 검색, 복원 또는 수집하는 작업이 포함됩니다. 인스턴스 운영 체제와의 상호 작용이 포함될 가능성이 높고 경우에 따라 AWS API 메커니즘이 사용될 수도 있습니다.

  • 애플리케이션 도메인 - 애플리케이션 도메인의 인시던트는 서비스 또는 인프라에 배포된 애플리케이션 코드 또는 소프트웨어에서 발생합니다. 이 도메인은 클라우드 위협 탐지 및 대응 런북에 포함되어야 하며 인프라 도메인의 대응과 유사한 대응을 포함할 수 있습니다. 적절하고 체계적인 애플리케이션 아키텍처에서는 클라우드 도구를 통해 자동 포렌식, 복구 및 배포를 사용하여 이 도메인을 관리할 수 있습니다.

이러한 도메인에서는 계정, 리소스 또는 데이터에 대해 조치를 취할 수 있는 행위자를 고려해야 합니다. 내부적이든 외부적이든 위험 프레임워크를 사용하여 조직에 대한 특정 위험이 무엇인지 판단하고 그에 따라 대비해야 합니다.

서비스 도메인에서는 AWS API를 사용해서만 목표를 달성합니다. 예를 들어 Amazon S3 버킷의 데이터 누출 인시던트를 처리할 때는 API 호출을 사용하여 버킷의 정책을 검색하고 S3 액세스 로그 및 AWS CloudTrail 로그를 분석하는 작업이 포함됩니다. 이 예제에서 감사 담당자의 조사에는 데이터 포렌식 도구 또는 네트워크 트래픽 분석 도구가 사용되지 않을 가능성이 높습니다.

인프라 도메인에서 감사 담당자는 AWS API와 익숙한 디지털 포렌식/인시던트 대응(DFIR) 소프트웨어를 IR 작업을 위해 준비한 Amazon EC2 인스턴스와 같은 워크스테이션의 운영 체제 안에서 사용할 수 있습니다. 인프라 도메인 인시던트는 네트워크 패킷 캡처, Amazon Elastic Block Store(Amazon EBS) 볼륨의 디스크 블록 또는 인스턴스에서 가져온 휘발성 메모리를 분석하는 작업이 포함될 수 있습니다.