대규모 Cloud 환경에서는 하나의 AWS Account만 관리하는 것이 아니라 여러 Account와 여러 Region에 걸쳐 수많은 Resource를 운영하게 됩니다.
이때 각 Account마다 Security Group, WAF, Shield 정책을 개별적으로 관리하면 보안 정책이 일관되지 않을 수 있습니다.
예:
여러 AWS Account 운영
↓
각각 다른 Security 정책 적용
↓
보안 설정 누락 발생
↓
관리 복잡성 증가
AWS에서는 이러한 문제를 해결하기 위해 AWS Firewall Manager를 제공합니다.
예:
Central Security Policy 생성
↓
여러 Account 적용
↓
자동 정책 관리
↓
Compliance 유지
Firewall Manager는 Enterprise 환경에서 중앙 집중형 Security Policy 관리를 담당하는 서비스입니다.
| 구성 요소 | 역할 |
|---|---|
| Security Policy | 중앙 보안 정책 |
| AWS Organizations | Multi Account 관리 |
| WAF Policy | Web 보호 |
| Security Group Policy | Network 보호 |
| Shield Policy | DDoS 보호 |
AWS Firewall Manager 구조를 이해하면 Multi Account 기반 Enterprise Cloud Security Architecture를 설계할 수 있습니다.
AWS Firewall Manager란?
AWS Firewall Manager는 여러 AWS Account와 Resource에 보안 정책을 중앙에서 적용하고 관리하는 Security Management 서비스입니다.
관리 대상:
- AWS WAF
- AWS Shield Advanced
- Security Group
- Network Firewall
- Route 53 Resolver DNS Firewall
대규모 환경의 보안 표준화를 지원합니다.
AWS Firewall Manager Architecture
기본 구조:
AWS Organizations
↓
Firewall Manager
↓
Security Policy
↓
Multiple AWS Accounts
↓
Resource Protection
하나의 정책으로 여러 환경을 관리합니다.
AWS Organizations와 Firewall Manager 관계
Firewall Manager는 AWS Organizations와 함께 사용합니다.
구조:
Management Account
↓
AWS Organizations
↓
Member Account
↓
Security Policy 적용
기업의 Multi Account 전략에 활용됩니다.
AWS Firewall Manager Security Policy란?
Security Policy는 적용할 보안 규칙 집합입니다.
예:
WAF Policy
↓
모든 Public ALB 적용
Security Group Policy
↓
특정 Port 제한
보안 정책을 자동 적용합니다.
AWS Firewall Manager와 WAF 연결
Web Security 중앙 관리:
Firewall Manager
↓
WAF Policy
↓
CloudFront / ALB
↓
Application Protection
여러 Application의 Web 보안을 통합 관리합니다.
AWS Firewall Manager와 Security Group 연결
Network Security 관리:
Firewall Manager
↓
Security Group Policy
↓
EC2 Resource
↓
Port Control
불필요한 Network 접근을 제한합니다.
AWS Firewall Manager와 Shield Advanced 연결
DDoS Protection:
Firewall Manager
↓
Shield Policy
↓
Protected Resource
↓
DDoS Defense
Enterprise DDoS 보안을 중앙 관리합니다.
AWS Firewall Manager와 Network Firewall 연결
Network Protection:
Firewall Manager
↓
Network Firewall Policy
↓
VPC Traffic
↓
Inspection
VPC Traffic 보안을 강화합니다.
AWS Firewall Manager Compliance 관리
Firewall Manager는 정책 미준수 Resource를 확인합니다.
예:
새로운 EC2 생성
↓
Security Group 정책 미적용
↓
Finding 생성
↓
자동 수정
Compliance 유지가 가능합니다.
AWS Firewall Manager와 Security Hub 연결
통합 보안 구조:
Firewall Manager
↓
Security Finding
↓
Security Hub
↓
Central Dashboard
전체 Security 상태를 확인합니다.
AWS Firewall Manager와 DevOps 연결
Infrastructure 자동화:
Terraform
↓
Firewall Policy
↓
AWS Account
↓
Security Standard 적용
Infrastructure as Code와 함께 사용할 수 있습니다.
AWS Firewall Manager Best Practice
권장:
- AWS Organizations 구성
- 중앙 Security Account 운영
- WAF 정책 표준화
- Security Group 정책 관리
- Compliance Monitoring
Enterprise 보안 운영 체계를 구축합니다.
AWS Firewall Manager 장애 분석
Policy 확인:
aws fms list-policies
Compliance 확인:
aws fms get-policy
Resource 확인:
aws fms list-compliance-status
확인:
- Policy 적용 상태
- Account 권한
- Organization 설정
- Resource 연결
AWS Firewall Manager 장점
| 장점 | 설명 |
|---|---|
| 중앙 관리 | 보안 정책 통합 |
| 자동 적용 | Multi Account 보호 |
| Compliance | 표준 유지 |
| 확장성 | Enterprise 지원 |
Firewall Manager는 AWS Enterprise Security Governance의 핵심 서비스입니다.
자주 묻는 질문
Firewall Manager는 방화벽 서비스인가요?
이름은 Firewall이지만 실제 역할은 여러 보안 서비스의 정책을 중앙 관리하는 Management 서비스입니다.
Security Group과 Firewall Manager 차이는 무엇인가요?
Security Group은 개별 Resource 접근 제어이고 Firewall Manager는 여러 Resource의 Security 정책을 중앙 관리합니다.
작은 서비스에서도 필요한가요?
단일 Account 환경에서는 필요성이 낮고 Multi Account Enterprise 환경에서 효과적입니다.
마무리
AWS Firewall Manager는 AWS Organizations 기반으로 WAF, Shield, Security Group, Network Firewall 정책을 중앙에서 관리하는 Enterprise Security Management 서비스입니다.
| 구성 요소 | 역할 |
|---|---|
| Policy | 보안 규칙 관리 |
| Organizations | Account 관리 |
| WAF | Web 보호 |
| Shield | DDoS 보호 |
| Security Group | Network 보호 |
AWS Firewall Manager 구조를 이해하면 Multi Account 환경에서 일관된 Enterprise Cloud Security Governance Architecture를 구축할 수 있습니다.