DevSecOps/ν΄λΌμš°λ“œ λ³΄μ•ˆ κ°€μ΄λ“œ [skμ‰΄λ”μŠ€ ISMS]

ν΄λΌμš°λ“œ λ³΄μ•ˆ κ°€μ΄λ“œ - 계정 관리 [1-1] -

μ‹œνλ¦¬ν‹°μ§€ν˜Έ 2025. 5. 10. 04:38

1.1 μ‚¬μš©μž 계정 관리

λΆ„λ₯˜ : 계정 관리

μ€‘μš”λ„ : 상

ν•­λͺ©λͺ… : μ‚¬μš©μž 계정 관리

 

ν•­λͺ© μ„€λͺ… :

λͺ¨λ“  AWS λ¦¬μ†ŒμŠ€λŠ” AWS κ³„μ •μ˜ μ†Œμœ μ΄κ³ , λ¦¬μ†ŒμŠ€ 생성 λ˜λŠ” μ•‘μ„ΈμŠ€ κΆŒν•œμ€ κΆŒν•œ 정책에 따라 κ²°μ •λ©λ‹ˆλ‹€. 계정 κ΄€λ¦¬μžλŠ” IAM 자격 증λͺ… (즉, μ‚¬μš©μž, κ·Έλ£Ή, μ—­ν• )에 κΆŒν•œ 정책을 μ—°κ²°ν•  수 있으며 μ μ ˆν•œ κΆŒν•œμ„ ν†΅ν•œ μ„œλΉ„μŠ€ 관리가 이루어져야 ν•œλ‹€.

 

AWS κ΄€λ¦¬ν˜• μ •μ±… :

 μ„œλΉ„μŠ€ λ‚΄ FULL ACCESS λ“±κ³Ό 같이 μ€‘μš”λ„κ°€ 높은 AWS κ΄€λ¦¬ν˜• 정책은 EC2 μ„œλΉ„μŠ€ 관리/운영자 및 κ΄€λ ¨ λ‹΄λ‹Ήμž 외에 λ‹€λ₯Έ IAM 계정에 μ•„λž˜μ™€ 같은 κΆŒν•œ 할당이 λ˜μ§€ μ•Šλ„λ‘ ν•΄μ•Όν•œλ‹€. κ·Έμ€‘μ—μ„œλ„ AWS Admin Console κ΄€λ¦¬μž(AdministratorAccess) κΆŒν•œμ€ λ‹€μˆ˜μ˜ IAM 계정에 μ„€μ •λ˜μ§€ μ•Šλ„λ‘ 관리 μ‘°μΉ˜κ°€ ν•„μš”ν•˜λ‹€. 

 

즉, AWS 계정 λ‚΄ μ—¬λŸ¬ 개의 IAM μ‚¬μš©μž λ˜λŠ” IAM 역할에 AdministratorAccess κΆŒν•œμ„ λΆ€μ—¬ν•˜μ§€ λ§λΌλŠ” λœ»μ΄λ‹€. 

 

계정 ꡬ뢄 Description 확인 ν•„μš” 사항
Console Admin 졜고 κΆŒν•œμ„ κ°€μ§€κ³  μžˆλŠ” 단일 계정 가급적 μ‚¬μš©μ„ μ§€μ–‘ν•΄μ•Ό 함
IAM AWS IAM μ„œλΉ„μŠ€λ₯Ό 톡해 μƒμ„±λœ 별도 계정 IAM μ—­ν•  및 κΆŒν•œμ— λŒ€ν•œ ν˜„ν™©μ„ 확인해야 함
AD(Active Directory) 연동 κΈ°μ‘΄ λ‚΄λΆ€μ—μ„œ μ‚¬μš©μ€‘μΈ ADλ₯Ό AWS Organizations μ„œλΉ„μŠ€μ— μ—°λ™ν•œ 계정 κΈ°μ‘΄ AD μ„œλΉ„μŠ€μ—μ„œ μ‚¬μš©μ€‘μΈ 각 계정 쀑 IAM μ—­ν•  및 κΆŒν•œμ΄ μ„€μ •λœ ν˜„ν™©μ„ 확인해야 ν•œλ‹€.
Access Key CLI ν™˜κ²½μœΌλ‘œμ˜ 접속을 μœ„ν•œ 단일 계정 (μ‚¬μš© 기간에 λŒ€ν•œ κΈ°μ€€ λͺ…μ‹œκ°€ ν•„μš”ν•¨) λ°œκΈ‰μΌ κΈ°μ€€ 6κ°œμ›”μ„ μ΄ˆκ³Όν•œ Access Key 쑴재 유무

 

λΆˆν•„μš”ν•œ 계정 μ˜ˆμ‹œ :

1. λΉ„ μž„μ§μ› 계정 (ν˜‘λ ₯사 곡톡 계정)

2. ν…ŒμŠ€νŠΈ 계정 (testuser, test01, test02 ...)

3. λ―Έμ‚¬μš© 계정 (퇴직 및 휴직자)

 

μ„€μ • 방법 : 

κ°€. IAM 그룹에 ν¬ν•¨λ˜μ§€ μ•Šμ€ 단일 μ‚¬μš©μž κΆŒν•œ 확인

   1) IAM 그룹에 ν¬ν•¨λ˜μ§€ μ•Šμ€ 단일 μ‚¬μš©μž 계정 전체 κΆŒν•œ 확인

 

   2) 전체 κΆŒν•œ μ—¬λΆ€ 확인

진단 κΈ°μ€€ :

μ–‘ν˜Έ κΈ°μ€€ : κ΄€λ¦¬μž κΆŒν•œμ„ λ³΄μœ ν•œ λ‹€μˆ˜ 계정이 μ‘΄μž¬ν•˜μ§€ μ•Šκ³  λΆˆν•„μš”ν•œ 계정이 μ‘΄μž¬ν•˜μ§€ μ•Šμ„ 경우

μ·¨μ•½ κΈ°μ€€ : κ΄€λ¦¬μž κΆŒν•œμ„ λ³΄μœ ν•œ λ‹€μˆ˜ 계정이 μ‘΄μž¬ν•˜κ±°λ‚˜ λΆˆν•„μš”ν•œ 계정이 μ‘΄μž¬ν•  경우