Cloud 환경에서는 Resource를 생성하는 것보다 지속적으로 올바르게 관리하는 것이 중요합니다.
처음에는 정상적으로 구성된 Resource도 시간이 지나면서 설정이 변경될 수 있습니다.
예:
EC2 생성
↓
Security Group 설정
↓
시간 경과
↓
불필요한 Port Open
↓
보안 위험 발생
Enterprise 환경에서는 AWS Resource 상태를 지속적으로 확인하고 정책 기준에 맞는지 검증하는 Compliance 관리가 필요합니다.
AWS에서는 이러한 문제를 해결하기 위해 AWS Config를 제공합니다.
예:
AWS Resource 변경
↓
Configuration 기록
↓
Compliance Rule 검사
↓
문제 발견
↓
Remediation 수행
AWS Config는 AWS Resource의 설정 변경을 기록하고 Compliance 상태를 평가하는 Governance 서비스입니다.
| 구성 요소 | 역할 |
|---|---|
| Configuration Recorder | Resource 변경 기록 |
| Config Rule | Compliance 검사 |
| Conformance Pack | 규칙 묶음 관리 |
| Aggregator | 여러 Account 통합 |
| Remediation | 자동 수정 |
AWS Config 구조를 이해하면 Enterprise Cloud Compliance Architecture를 설계할 수 있습니다.
AWS Config란?
AWS Config는 AWS Resource의 구성 상태와 변경 이력을 기록하고 보안 및 Compliance 기준에 맞는지 평가하는 서비스입니다.
관리 대상:
- EC2
- S3
- IAM
- VPC
- Security Group
- RDS
Cloud 환경의 상태 관리를 담당합니다.
AWS Config Architecture
기본 구조:
AWS Resource
↓
Configuration Recorder
↓
AWS Config
↓
Config Rule 평가
↓
Compliance Result
Resource 상태를 지속적으로 관리합니다.
AWS Config Configuration Recorder란?
Configuration Recorder는 AWS Resource 변경 정보를 기록하는 기능입니다.
기록:
- Resource 생성
- Resource 수정
- Resource 삭제
- 설정 변경
Infrastructure 변경 이력을 추적할 수 있습니다.
AWS Config Rule이란?
Config Rule은 Resource가 특정 기준을 만족하는지 검사하는 규칙입니다.
예:
S3 Bucket Public Access
↓
검사
↓
Non-Compliant 표시
보안 정책 준수 여부를 확인합니다.
AWS Config Compliance 상태
Config는 Resource 상태를 두 가지로 관리합니다.
| 상태 | 의미 |
|---|---|
| Compliant | 기준 충족 |
| Non-Compliant | 기준 위반 |
문제가 있는 Resource를 빠르게 확인할 수 있습니다.
AWS Config와 Security Hub 연결
통합 보안 구조:
AWS Config
↓
Compliance Finding
↓
Security Hub
↓
Security Dashboard
보안 상태를 중앙 관리합니다.
AWS Config와 Control Tower 연결
Governance 구조:
Control Tower
↓
AWS Config
↓
Guardrail Check
↓
Compliance Status
Enterprise 정책을 자동 검증합니다.
AWS Config Aggregator
Multi Account 환경에서는 여러 Account의 Compliance 상태를 하나로 관리할 수 있습니다.
구조:
Account A Config
Account B Config
Account C Config
↓
Config Aggregator
↓
Central Dashboard
Enterprise 환경에 적합합니다.
AWS Config Conformance Pack
Conformance Pack은 여러 Config Rule을 하나의 패키지로 관리하는 기능입니다.
활용:
- Security Standard
- Compliance Framework
- Enterprise Policy
대규모 환경에서 사용합니다.
AWS Config Remediation
문제 발견 후 자동 수정이 가능합니다.
예:
Public Security Group 발견
↓
SSM Automation 실행
↓
Rule 수정
운영 자동화를 구성합니다.
AWS Config와 Kubernetes 연결
Cloud Native 환경:
EKS Infrastructure
↓
AWS Config
↓
Resource Compliance
↓
Security Review
Kubernetes 기반 AWS Resource 관리에도 활용됩니다.
AWS Config Best Practice
권장:
- 모든 Region 활성화
- Security Account 중앙 관리
- Config Aggregator 구성
- Compliance Rule 적용
- 자동 Remediation 활용
지속적인 Governance 환경을 구축합니다.
AWS Config 장애 분석
Recorder 확인:
aws configservice describe-configuration-recorders
Rule 확인:
aws configservice describe-config-rules
Compliance 확인:
aws configservice describe-compliance-by-config-rule
확인:
- Recorder 상태
- Rule 설정
- IAM Permission
- Delivery Channel
AWS Config 장점
| 장점 | 설명 |
|---|---|
| 변경 추적 | Resource 기록 |
| Compliance | 정책 검사 |
| Governance | 중앙 관리 |
| 자동화 | Remediation 지원 |
AWS Config는 Enterprise Cloud Governance의 핵심 서비스입니다.
자주 묻는 질문
AWS Config와 CloudTrail 차이는 무엇인가요?
CloudTrail은 누가 어떤 API 작업을 했는지 기록하고, AWS Config는 Resource 설정 상태와 변경 내용을 관리합니다.
Config가 자동으로 보안을 강화하나요?
Config는 문제를 탐지하고 자동 수정 기능을 제공하지만 정책 설정이 필요합니다.
Enterprise 환경에서 필요한가요?
Multi Account 환경에서는 Compliance와 Governance 관리를 위해 매우 중요하게 사용됩니다.
마무리
AWS Config는 AWS Resource의 구성 상태와 변경 이력을 기록하고 Compliance Rule을 통해 보안 정책 준수 여부를 관리하는 Governance 서비스입니다.
| 구성 요소 | 역할 |
|---|---|
| Recorder | 변경 기록 |
| Config Rule | Compliance 검사 |
| Aggregator | 중앙 관리 |
| Conformance Pack | 정책 묶음 |
| Remediation | 자동 수정 |
AWS Config 구조를 이해하면 Enterprise Cloud 환경에서 지속적인 Compliance 관리와 Governance Architecture를 구축할 수 있습니다.