

이 가이드는 2025년 3월 13일에 릴리스된 새로운 AWS Wickr 관리 콘솔을 문서화합니다. AWS Wickr 관리 콘솔의 클래식 버전에 대한 설명서는 [Classic 관리 안내서](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)를 참조하세요.

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 보안 고려 사항
<a name="considerations-security"></a>

## 데이터 암호화
<a name="data-encryption"></a>
+ 메시지는 발신자에서 Nitro Enclave로 암호화된 상태로 유지됩니다.
+ 고객 KMS 키만 데이터 보존 봇의 프라이빗 키를 해독할 수 있습니다.
+ 해독된 콘텐츠는 엔클레이브를 떠나기 전에 KMS 키로 즉시 다시 암호화됩니다.

## Nitro 엔클레이브 증명
<a name="nitro-enclave"></a>

AWS 니트로 엔클레이브는 암호화 증명을 제공합니다.
+ 각 엔클레이브 버전에는 고유한 증명이 있습니다.
+ KMS 키 정책은 복호화 이벤트 중에 PCR0, PCR1, PCR2를 CloudTrail에 기록합니다.
+ 승인된 엔클레이브 버전만 메시지를 해독할 수 있습니다.
+ 새 엔클레이브 버전이 릴리스될 때 KMS 정책에 대한 자동 업데이트

## 고객 KMS 키 관리
<a name="kms-management"></a>

KMS 키를 완전히 제어할 수 있습니다.
+ **키 교체**: KMS 설정에서 자동 키 교체 활성화
+ **액세스 취소**: KMS 키를 비활성화하여 모든 복호화를 즉시 중지합니다.
+ **감사 추적**: CloudTrail은 모든 KMS 키 사용량을 로깅합니다.
+ **키 정책**: 액세스를 제한하도록 키 정책 사용자 지정

## 데이터 주권
<a name="data-sovereignty"></a>

복호화된 모든 데이터는 AWS 계정에 남아 있습니다.
+ S3 버킷이 계정 및 리전에 있음
+ 버킷 정책 및 액세스를 제어합니다.
+ 데이터가 AWS 계정 경계를 벗어나지 않음
+ S3 버전 관리, 수명 주기 정책 및 복제를 활성화할 수 있습니다.

## IAM 역할 및 권한
<a name="permissions-iam"></a>

CloudFormation 템플릿은 최소한의 IAM 권한을 생성합니다.
+ Wickr 서비스 역할은 특정 S3 버킷에만 쓸 수 있습니다.
+ 복호화 Lambda는 S3 버킷에서만 읽고 KMS 키를 사용할 수 있습니다.
+ CloudTrail에 로깅된 모든 작업