한 보안 엔지니어가 AWS 남용(abuse) 이메일 메시지를 받았습니다. 이 메시지에 따르면 보안 엔지니어의 AWS 계정에서 실행 중인 Amazon EC2 인스턴스가 피싱 이메일 메시지를 보내고 있습니다. 해당 EC2 인스턴스는 프로덕션에 배포된 애플리케이션의 일부입니다. 이 애플리케이션은 Application Load Balancer 뒤에서 다수의 EC2 인스턴스에서 실행됩니다. 인스턴스는 여러 서브넷과 여러 가용 영역에 걸친 Amazon EC2 Auto Scaling 그룹에서 실행됩니다. 인스턴스는 일반적으로 HTTP, HTTPS 및 MySQL 프로토콜을 통해서만 통신합니다. 조사 결과, 보안 엔지니어는 이메일 메시지가 포트 587을 통해 전송되고 있음을 발견했습니다. 다른 모든 트래픽은 정상입니다. 보안 엔지니어는 침해된 EC2 인스턴스를 격리하고, 분석을 위한 포렌식 증거를 보존하며, 애플리케이션 다운타임을 최소화하는 솔루션을 만들어야 합니다. 이러한 요구 사항을 충족하기 위해 보안 엔지니어가 취해야 할 단계 조합은 무엇입니까? (3개 선택)
- A. 침해된 EC2 인스턴스에 연결된 보안 그룹에 0.0.0.0/0 및 포트 587로의 트래픽을 거부하는 아웃바운드 규칙을 추가합니다.
- B. 침해된 EC2 인스턴스가 포함된 서브넷의 네트워크 ACL에 0.0.0.0/0 및 포트 587로의 트래픽을 거부하는 아웃바운드 규칙을 추가합니다.✓ 정답
- C. 침해된 EC2 인스턴스에서 휘발성 메모리를 수집합니다. 침해된 EC2 인스턴스를 Auto Scaling 그룹에서 일시 중단합니다. 그런 다음 침해된 EC2 인스턴스의 스냅샷을 생성합니다.✓ 정답
- D. 침해된 EC2 인스턴스의 스냅샷을 생성합니다. 침해된 EC2 인스턴스를 Auto Scaling 그룹에서 일시 중단합니다. 그런 다음 침해된 EC2 인스턴스에서 휘발성 메모리를 수집합니다.
- E. 침해된 EC2 인스턴스를 인바운드 규칙이나 아웃바운드 규칙이 없는 네트워크 ACL이 있는 격리된 서브넷으로 이동합니다.
- F. 침해된 EC2 인스턴스에 연결된 기존 보안 그룹을 인바운드 규칙이나 아웃바운드 규칙이 없는 새 보안 그룹으로 교체합니다.✓ 정답
해설
【핵심 용어】 ▸ 포렌식 순서 — 휘발성 메모리 수집 → ASG에서 인스턴스 분리(suspend/detach) → 스냅샷, 증거 보존 ▸ 격리용 빈 보안 그룹 — 인바운드·아웃바운드 규칙 없는 SG로 교체해 트래픽 차단(무중단 격리) ▸ NACL 아웃바운드 Deny — 587 포트 이탈 트래픽 차단으로 봉쇄 보강 【정답 포인트】 ▸ "침해 인스턴스 봉쇄 + 포렌식 증거 보존 + 다운타임 최소" → 서브넷 NACL에 587 아웃바운드 Deny 추가 (B) ▸ 휘발성 메모리 수집 후 ASG에서 인스턴스 분리(suspend), 그다음 스냅샷 촬영 (C): 올바른 증거 보존 순서 ▸ 기존 SG를 규칙 없는 새 SG로 교체해 인스턴스 격리 (F) 【오답 체크】 (A) 침해 인스턴스 SG에 아웃바운드 Deny만 추가하는 것은 규칙 없는 SG 교체(F)로 더 확실히 격리되며 A는 세 조합에 불필요. (D) 스냅샷을 먼저 찍고 나중에 휘발성 메모리를 수집하면 메모리 증거가 소실될 수 있어 순서가 잘못됨. (E) 격리 서브넷으로 인스턴스 이동은 실행 중 인스턴스 서브넷 변경이 불가해 비현실적. 【시험 포인트】 침해 대응 순서 = 휘발성 메모리 먼저 → ASG 분리 → 스냅샷. 격리 = 빈 SG 교체 + NACL Deny.