한 회사가 두 가지 보안 문제를 확인했습니다. 하나는 암호화되지 않은 Amazon Elastic Block Store(Amazon EBS) 볼륨입니다. 다른 하나는 Amazon EC2 인스턴스에 할당된 퍼블릭 IP 주소입니다. 보안 엔지니어는 이러한 보안 문제를 방지하고 해결하기 위한 솔루션을 구축해야 합니다. 최소한의 노력으로 이러한 요구 사항을 충족하기 위해 보안 엔지니어는 무엇을 해야 합니까?
- A. AWS CloudTrail을 사용하여 규정을 준수하지 않는 구성이 있는지 계정을 모니터링합니다. AWS Lambda 함수를 사용하여 구성 상태를 평가하고 자동화된 해결 조치를 수행합니다.
- B. AWS Config 규칙을 사용하여 규정을 준수하지 않는 구성이 있는지 계정을 모니터링합니다. AWS Systems Manager Automation을 사용하여 자동화된 해결 조치를 수행합니다.✓ 정답
- C. Amazon GuardDuty를 사용하여 규정을 준수하지 않는 구성이 있는지 계정을 모니터링합니다. AWS Lambda 함수를 사용하여 자동화된 해결 조치를 수행합니다.
- D. AWS Systems Manager Compliance를 사용하여 규정을 준수하지 않는 구성이 있는지 계정을 모니터링합니다. Systems Manager Automation을 사용하여 자동화된 해결 조치를 수행합니다.
해설
【핵심 용어】 ▸ AWS Config rules — 리소스 구성의 규정 준수 여부를 지속 평가(예: encrypted-volumes, ec2 public IP) ▸ AWS Systems Manager Automation — 미준수 리소스에 대한 자동 수정(remediation) 실행 ▸ Config 자동 수정 — Config 규칙 + SSM Automation 문서 연계로 탐지+교정을 관리형으로 처리 【정답 포인트】 ▸ "미암호화 EBS + 퍼블릭 IP 예방·교정" + "최소 노력" → Config 관리형 규칙으로 탐지 + SSM Automation으로 자동 교정 ▸ 커스텀 코드 없이 관리형 구성만으로 완성 → B가 정답 【오답 체크】 (A) CloudTrail은 API 이벤트 로그일 뿐 구성 준수 평가 도구가 아니며 Lambda 커스텀 개발 필요. (C) GuardDuty는 위협 탐지용으로 구성 미준수(미암호화 볼륨 등) 평가에 부적합 + Lambda 개발 부담. (D) SSM Compliance는 패치/연결 상태 중심으로 EBS 암호화·퍼블릭 IP 준수 평가 용도가 아님. 【시험 포인트】 구성 준수 탐지 → AWS Config 규칙, 자동 교정 → SSM Automation. "최소 노력"이면 관리형 규칙 조합.