한 회사가 AWS의 VPC에 Amazon EC2 인스턴스를 배포했습니다. 최근 경고에 따르면 EC2 인스턴스가 외부 소스로부터 열린 TCP 포트를 통해 의심스러운 수의 요청을 받고 있습니다. 이 TCP 포트는 장시간 동안 열린 상태로 유지됩니다. 회사의 보안 팀은 EC2 인스턴스가 침해되지 않도록 하기 위해 외부 소스로부터 이 포트로의 모든 활동을 중지해야 합니다. 애플리케이션은 다른 사용자에게 계속 제공되어야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
- A. EC2 인스턴스와 연결된 서브넷에 연결된 네트워크 ACL을 업데이트합니다. 해당 포트와 소스 IP 주소에 대한 Deny 문을 추가합니다.✓ 정답
- B. EC2 인스턴스에 연결된 탄력적 네트워크 인터페이스 보안 그룹을 업데이트하여 인바운드 규칙 목록에서 해당 포트를 제거합니다.
- C. EC2 인스턴스에 연결된 탄력적 네트워크 인터페이스 보안 그룹을 업데이트하여 인바운드 목록에 해당 포트와 소스 IP 주소에 대한 Deny 항목을 추가합니다.
- D. 서브넷에 대한 새 네트워크 ACL을 생성합니다. 데이터가 유출되는 것을 방지하기 위해 EC2 인스턴스로부터의 모든 트래픽을 거부합니다.
해설
【핵심 용어】 ▸ Network ACL — 서브넷 단위 스테이트리스 방화벽, Allow·Deny 규칙 모두 지원, 특정 IP 차단 가능 ▸ Security Group — 인스턴스 단위 스테이트풀 방화벽, Allow 규칙만 지원(Deny 불가) ▸ 명시적 Deny — 특정 소스 IP·포트만 차단하고 나머지는 허용 유지 【정답 포인트】 ▸ "특정 외부 소스의 해당 포트 트래픽만 차단, 다른 사용자 서비스는 유지" → NACL에 해당 포트·소스 IP에 대한 Deny 규칙 추가로 그 소스만 차단 (A) 【오답 체크】 (B) 보안 그룹에서 포트를 인바운드 규칙에서 제거하면 모든 사용자 접근이 끊김 → 가용성 위배. (C) 보안 그룹은 Deny 규칙을 지원하지 않음 → 구성 불가. (D) 새 NACL로 EC2에서 나가는 모든 트래픽을 Deny하면 애플리케이션 전체가 마비. 【시험 포인트】 "특정 소스 IP만 차단하고 나머지 허용" → NACL Deny 규칙(보안 그룹은 Deny 불가).