AWS Audit Manager는 더 이상 신규 고객에게 공개되지 않습니다. 기존 고객은 정상적으로 서비스를 계속 이용할 수 있습니다. 자세한 내용은 AWS Audit Manager 가용성 변경을 참조하세요.
기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
기본 평가 보고서 대상 구성
평가 보고서를 생성할 때 Audit Manager는 보고서를 선택한 S3 버킷에 게시합니다. 이 S3 버킷을 assessment report destination이라고 합니다. Audit Manager에서 평가 보고서를 저장하는 S3 버킷을 선택할 수 있습니다.
사전 조건
평가 보고서 목적지의 구성 팁
평가 보고서를 성공적으로 생성하려면 평가 보고서 대상의 다음 구성을 사용하는 것이 좋습니다.
- 동일 리전 버킷
-
AWS 리전 평가와 동일한 S3 버킷을 사용하는 것이 좋습니다. 동일 리전 버킷과 평가를 사용하는 경우 평가 보고서에는 최대 22,000개의 증거 항목이 포함될 수 있습니다. 반대로, 리전 간 버킷 및 평가를 사용하는 경우 3,500개의 근거 항목만 포함할 수 있습니다.
- AWS 리전
-
고객 관리형 키(제공한 경우)AWS 리전의는 평가 및 평가 보고서 대상 S3 버킷의 리전과 일치해야 합니다. KMS 키를 변경하는 방법에 대한 지침은 데이터 암호화 설정 구성 섹션을 참조하세요. 지원되는 Audit Manager 리전 목록은 Amazon Web Services 일반 참조의 AWS Audit Manager 엔드포인트 및 할당량을 참조하세요.
- S3 버킷 암호화
-
평가 보고서 대상에 SSE-KMS를 사용한 서버 측 암호화(SSE)를 요구하는 버킷 정책이 있는 경우 해당 버킷 정책에 사용되는 KMS 키는 Audit Manager 데이터 암호화 설정에서 구성한 KMS 키와 일치해야 합니다. Audit Manager 설정에서 KMS 키를 구성하지 않았고 평가 보고서 대상 버킷 정책에 SSE가 필요한 경우, 버킷 정책에서 SSE-S3를 허용하는지 확인하세요. 데이터 암호화에 사용되는 KMS 키를 구성하는 방법에 대한 지침은 데이터 암호화 설정 구성 섹션을 참조하세요.
- 계정 간 S3 버킷
-
계정 간 S3 버킷을 평가 보고서 대상으로 사용하는 것은 Audit Manager 콘솔에서 지원되지 않습니다. AWS CLI또는 AWSSDKs 중 하나를 사용하여 교차 계정 버킷을 평가 보고서 대상으로 지정할 수 있지만 간소화를 위해 이렇게 하지 않는 것이 좋습니다.
작은 정보
최적의 보안 및 성능을 위해 평가와 동일한 AWS계정 및 리전에 있는 S3 버킷을 사용하는 것이 좋습니다.
계정 간 S3 버킷을 평가 보고서 대상으로 사용하기로 선택한 경우 다음 사항을 고려하세요.
-
기본적으로 평가 보고서와 같은 S3 객체는 객체를 업로드AWS 계정하는에서 소유합니다. S3 객체 소유권 설정을 사용하여 미리 준비된
bucket-owner-full-control액세스 제어 목록(ACL)을 포함하여 계정에서 작성한 새 객체를 버킷 소유자가 자동으로 소유하게 되도록 이 기본 동작을 변경할 수 있습니다.필수 사항은 아니지만 계정 간 버킷 설정을 다음과 같이 변경하는 것이 좋습니다. 이렇게 변경하면 버킷에 게시한 평가 보고서를 버킷 소유자가 완전히 제어할 수 있습니다.
-
해당 버킷에 업로드된 객체에
bucket-owner-full-controlACL이 적용되도록 버킷 정책을 추가합니다.
-
Audit Manager가 계정 간 S3 버킷에 보고서를 게시하도록 허용하려면 평가 보고서 대상에 다음 S3 버킷 정책을 추가해야 합니다. 각
자리 표시자 텍스트를 자신의 정보로 바꿉니다. 이 정책의Principal요소는 평가를 소유하고 평가 보고서를 생성하는 사용자 또는 역할입니다.Resource는 보고서가 게시되는 계정 간 S3 버킷을 지정합니다.
-
평가 보고서 대상의 보안 모범 사례
Audit Manager는 S3 버킷 소유권을 검증하지 않습니다. 이렇게 하면 다른에서 버킷을 삭제하고 다시 생성하는 경우AWS 계정(버킷 스니핑이라고 함) 위험이 발생합니다. 권한이 없는 당사자가 예상 이름으로 버킷을 생성하는 경우에도 위험이 존재합니다(버킷 스쿼팅이라고 함). 어느 경우든 Audit Manager는 평가 보고서를 해당 버킷에 계속 게시합니다. 서비스가 소유권 변경을 감지하지 못합니다. AWS공동 책임 모델에서
평가 보고서를 보호하려면 다음 제어 중 하나 이상을 구현하는 것이 좋습니다.
s3:ResourceAccount조건 키를 사용하여 S3 작업을 신뢰할 수 있는 계정으로 제한-
Audit Manager가 평가 보고서를 게시하는 데 사용하는 자격 증명에 연결된 IAM 정책에
s3:ResourceAccount조건을 추가합니다. 이 조건은 자격 증명이 지정한 계정이 아닌 다른 계정이 소유한 버킷에 쓰는 것을 방지합니다. 조건은 버킷의 자체 액세스 정책에 관계없이 적용됩니다. - SCPs를 사용하여 조직에 대한 S3 작업 제한
-
를 사용하는 경우 조직 외부의 리소스에 대한 S3 작업을 거부하는 서비스 제어 정책(SCP)을 생성합니다. 다음 예제 정책은 조직 외부의 리소스에 대한 모든 S3 작업을 거부합니다. 조건은가 조직 ID와
aws:ResourceOrgID일치하는지 확인합니다.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }o-xxxxxxxxxx를 조직 ID로 바꿉니다. 자세한 내용은 IAM 사용 설명서의 aws:ResourceOrgID를 참조하세요. - 데이터 암호화에 고객 관리형 KMS 키 사용
-
데이터 암호화에 고객 관리형 키를 사용하도록 Audit Manager를 구성하면 Audit Manager는 평가 보고서를 Amazon S3에 쓰기 전에 암호화합니다. 권한이 없는 당사자가 소유한 버킷에 보고서가 게시되는 경우 보고서 내용은 암호화된 상태로 유지됩니다. KMS 키에 액세스하지 않으면 콘텐츠를 읽을 수 없습니다. 지침은 데이터 암호화 설정 구성 섹션을 참조하세요.
- 계정 리전 네임스페이스에서 S3 버킷 사용
-
계정 리전 네임스페이스에서 생성된 S3 버킷에는 AWS 계정ID와가 버킷 이름AWS 리전에 포함됩니다. 이러한 버킷은 다른 계정에서 생성할 수 없으므로 버킷 스니핑 위험이 없습니다. 자세한 내용은 Amazon Simple Storage Service 사용 설명서의 계정 수준 버킷 네임스페이스를 참조하세요.
절차
Audit Manager 콘솔, AWS Command Line Interface(AWS CLI) 또는 Audit Manager API를 사용하여이 설정을 업데이트할 수 있습니다.