회사가 Amazon S3 버킷 내 민감한 금융 데이터를 저장하려고 합니다. 회사는 버킷에 대한 공용 읽기 또는 쓰기 액세스를 허용하지 않는 회사 정책을 가지고 있습니다. SysOps 관리자는 공용 읽기 또는 쓰기 액세스를 허용하는 S3 권한을 자동으로 제거하는 솔루션을 만들어야 합니다. SysOps 관리자가 가장 운영상 효율적인 방식으로 이 요구 사항을 충족하기 위해 사용해야 할 AWS 서비스는 무엇입니까?
- A. AWS Config✓ 정답
- B. AWS Security Hub
- C. AWS Trusted Advisor
- D. Amazon Inspector
해설
【핵심 용어】 ▸ AWS Config: 구성 규정 준수 모니터링 및 자동 수정. S3 Public Access Block: S3 공용 접근 차단 기능. Automatic Remediation: 비준수 설정 자동 해결. 【정답 포인트】 ▸ A: AWS Config는 s3-bucket-public-read-prohibited, s3-bucket-public-write-prohibited 관리 규칙 제공 → 공용 권한 자동 감지. AWS Systems Manager Automation과 연계하여 자동 수정(PublicAccessBlockConfiguration 적용) → 운영 오버헤드 최소화. 정책 준수 완벽 자동화. 【오답 체크】 ▸ (B) Security Hub: 보안 이슈 집계 및 대시보드 → 자동 수정 기능 미제공(식별만). (C) Trusted Advisor: 주간 실행 권장사항 → 실시간 규정 준수/자동 수정 미제공. (D) Inspector: 취약점 스캔 → S3 권한 정책 검사 미전문. 【시험 포인트】 ▸ AWS Config의 s3-bucket-public 관련 규칙들은 S3 보안의 기본. Automatic Remediation 설정으로 감지 즉시 적용 → 거버넌스 자동화. 규정 준수 조직 필수 구성. CloudTrail과 함께 사용하면 누가 변경했는지도 추적 가능.