한 회사가 보안 보고서 생성을 자동화하려고 합니다. 회사에는 us-west-2 리전의 AWS Security Hub에 저장된 Amazon Inspector 결과에서 데이터를 수집하는 AWS Lambda 함수가 있습니다. 그런 다음 Lambda 함수는 Amazon EventBridge 일정을 사용하여 일일 보고서를 생성해야 합니다. 보안 엔지니어는 Lambda 함수가 보고서 생성에 실패하고 있다는 것을 발견했습니다. 보안 엔지니어는 문제를 해결하고 최소 권한 권한을 제공하는 솔루션을 구현해야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
- A. Security Hub가 Lambda 함수의 ARN에 액세스할 수 있도록 하는 리소스 기반 정책을 생성합니다.
- B. Lambda 함수의 실행 역할에 AWSSecurityHubReadOnlyAccess AWS 관리형 정책을 연결합니다.✓ 정답
- C. Lambda 함수의 실행 역할에 Amazon Inspector 및 Security Hub에 액세스할 수 있는 읽기 전용 권한을 부여합니다.
- D. arn:aws:securityhub:us-west-2::product/aws/inspector/* 리소스에 대해 Security Hub Get*, List*, Batch*, Describe* 권한을 부여하는 사용자 지정 IAM 정책을 생성합니다. 이 정책을 Lambda 함수의 실행 역할에 연결합니다.
해설
【핵심 용어】 ▸ AWSSecurityHubReadOnlyAccess — Security Hub 조회에 필요한 권한을 포함한 AWS 관리형 정책 ▸ Lambda 실행 역할 — Lambda가 다른 서비스에 접근하기 위한 IAM 역할 ▸ Security Hub — Inspector 등 findings를 집계, 조회에는 GetFindings 등 권한 필요 【정답 포인트】 ▸ "Lambda가 Security Hub의 Inspector findings 조회 실패" → 실행 역할에 Security Hub 읽기 권한 부재 ▸ AWSSecurityHubReadOnlyAccess 관리형 정책을 실행 역할에 부착해 조회 권한 부여 (B) 【오답 체크】 (A) 리소스 기반 정책으로 Security Hub에 Lambda ARN 접근 허용은 방향이 반대(Lambda가 Security Hub를 호출). (C) Inspector와 Security Hub 읽기 권한을 함께 준다고 표현했으나, findings는 Security Hub에서 조회하므로 불필요하게 광범위하고 부정확. (D) 특정 Inspector 제품 ARN에만 Get*/List* 등 부여는 필요한 Security Hub API 범위를 충분히 커버하지 못함. 【시험 포인트】 Lambda가 Security Hub 조회 실패 = 실행 역할에 Security Hub 읽기 권한(관리형 read-only) 부착.