[인프라진단] #CA-06 네트워크 서비스 정책 관리
1. 항목 설명
가상 네트워크 서비스 리소스의 생성 또는 접근 권한이 적절하게 설정되어 있는지 점검하는 항목입니다.
판단 기준은 네트워크 서비스 리소스 접근 권한이 적절하게 부여된 경우 양호, 적절하게 부여되지 않은 경우 취약입니다.
2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-06, p.859.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
2. 점검 목적
가상 네트워크 서비스의 생성·변경·삭제 권한을 최소화하고 관리자 역할과 일반 운영 역할을 분리하여, 비인가자가 방화벽·라우팅·DNS·로드 밸런서 등의 설정을 변경하거나 내부 정보에 접근하는 위험을 줄이는 것이 목적입니다.
3. 실습 환경
- 클라우드: 개인 AWS Free plan 실습 계정
- 작업 도구: AWS Management Console, AWS CloudShell, AWS CLI
- 실습 역할: ca-lab-20260611-network-role
- 취약 정책: AWS 관리형 AmazonVPCFullAccess
- 조치 정책: ca-lab-20260611-network-readonly
- 통합 실습: CA-07~CA-09 진단용 VPC 구성 객체를 함께 생성하지만 CA-06 역할은 어떠한 리소스에도 연결하지 않음
- 과금 방지: NAT Gateway, 공인 IP, EC2 인스턴스, 로드 밸런서를 생성하지 않음
- 네트워크 변경 방지: IAM 정책 시뮬레이션으로 생성·삭제 권한만 검증
- 복구 방법: CA-06 전용 역할과 정책만 삭제
실습·비용·안전 고지
본 항목은 N/A 처리하지 않고 전용 IAM 역할의 정책을 실제 변경하여 진단합니다. 역할은 어떠한 리소스에도 연결하지 않으며 판정은 개인 실습 환경에 한정됩니다. 세부 원칙은 본 시리즈의 「AWS 실습 환경 구축 프롤로그」에 정리한 비용·안전 기준을 따릅니다.
4. 취약 상태 구성
어떠한 인스턴스나 네트워크 리소스에도 연결하지 않는 CA-06 전용 IAM 역할을 생성하고, VPC 리소스의 생성·변경·삭제를 폭넓게 허용하는 AWS 관리형 AmazonVPCFullAccess 정책을 연결합니다. CA-07~CA-09 통합 실습용 VPC 구성 객체와 역할은 서로 연결하지 않습니다.
실제 네트워크 리소스는 변경하지 않으며, 정책 시뮬레이션 결과에서 ec2:CreateVpc와 ec2:DeleteVpc가 허용되는지를 확인하여 취약 상태를 판정합니다.
구성 방법
aws iam create-role \
--role-name ca-lab-20260611-network-role \
--description "CA-06 isolated network policy lab role; do not attach to resources" \
--assume-role-policy-document file:///tmp/ca06-inert-trust-policy.json
aws iam attach-role-policy \
--role-name ca-lab-20260611-network-role \
--policy-arn arn:aws:iam::aws:policy/AmazonVPCFullAccess
확인 방법:
aws iam list-attached-role-policies \
--role-name ca-lab-20260611-network-role \
--output json
aws iam simulate-principal-policy \
--policy-source-arn <CA-06_ROLE_ARN> \
--action-names ec2:CreateVpc ec2:DeleteVpc ec2:DescribeVpcs \
--output table
네트워크 생성·삭제 권한이 허용되고 업무상 해당 권한이 필요하다는 승인 근거가 없다면 취약 상태입니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 조건: 전용 역할에 AmazonVPCFullAccess가 연결되어 네트워크 생성·삭제 권한이 허용되는 경우
- 확인 명령: aws iam list-attached-role-policies, aws iam simulate-principal-policy
- 실제 확인 결과: ec2:CreateVpc, ec2:DeleteVpc, ec2:DescribeVpcs 모두 allowed
- 실제 최초진단 증적 파일: ca06_ca10_initial_diagnosis.txt

6. 조치 방법
광범위한 AmazonVPCFullAccess를 제거하고, 네트워크 구성 점검 목적에 필요한 조회 권한만 인라인 정책으로 부여합니다. 네트워크 생성·변경·삭제 권한은 승인된 관리자 역할에만 별도로 부여해야 합니다.
aws iam detach-role-policy \
--role-name ca-lab-20260611-network-role \
--policy-arn arn:aws:iam::aws:policy/AmazonVPCFullAccess
aws iam put-role-policy \
--role-name ca-lab-20260611-network-role \
--policy-name ca-lab-20260611-network-readonly \
--policy-document file:///tmp/ca06-network-readonly-policy.json
클라우드 콘솔 경로: IAM → 역할 → ca-lab-20260611-network-role → 권한

UI 증적 재수집(2026-08-25): 조회 전용 인라인 정책 1개만 연결된 상태를 실제 AWS 콘솔에서 재확인했습니다. CreateVpc와 DeleteVpc는 거부되고 DescribeVpcs만 허용됩니다.
7. 이행진단 결과
- 이행진단 판정: 양호
- 판정 조건: 광범위한 네트워크 정책이 제거되고 조회 목적의 최소 권한만 부여된 경우
- 확인 명령: aws iam get-role-policy, aws iam simulate-principal-policy
- 실제 확인 결과: ec2:CreateVpc, ec2:DeleteVpc는 implicitDeny, ec2:DescribeVpcs는 allowed
- 실제 이행진단 증적 파일: ca06_ca10_after_diagnosis.txt

8. 실무 주의사항
네트워크 권한을 즉시 축소하면 자동 배포 도구, 장애 대응 작업, 보안 장비 연동, DNS 변경, 로드 밸런서 구성과 라우팅 변경이 실패하여 서비스 장애로 이어질 수 있습니다. 실제 API 사용 이력과 운영 절차를 확인하고 테스트 환경에서 영향도를 검증한 후 단계적으로 적용해야 합니다.
컨설턴트 조언
- 담당자 인터뷰에서 네트워크 리소스 생성·변경·삭제 담당자, 긴급 변경 절차, 배포 자동화 계정, 승인권자와 정기 검토 주기를 확인합니다.
- IAM 역할·그룹·사용자별 연결 정책, 인라인 정책, 권한 경계, SCP, 최근 네트워크 변경 로그와 변경 승인 문서를 증적으로 확보합니다.
- 방화벽, 보안 그룹, 라우팅, DNS, 로드 밸런서 변경 권한은 조회 권한과 분리하고 승인 기반 관리자 역할로 제한합니다.
- 권한 축소 전 IaC 배포 파이프라인, 장애 조치 자동화, 보안 솔루션과 모니터링 계정이 사용하는 API를 검증합니다.
- 즉시 권한 축소가 어려우면 MFA 조건, 소스 IP 조건, 리전 제한, 세션 시간 제한, 권한 경계와 조직 SCP를 보완 통제로 적용합니다.
- 네트워크 생성·삭제 권한 보유 계정은 CloudTrail 등 감사 로그를 활성화하고 정기적으로 사용 내역을 검토합니다.
9. 마무리
네트워크 서비스 정책은 실제 리소스가 안전하게 구성되어 있더라도 과도한 변경 권한이 존재하면 취약할 수 있습니다. 네트워크 조회 권한과 생성·변경·삭제 권한을 분리하고, 관리 권한은 승인된 역할에 최소 범위로 부여해야 합니다.
'2026 주요정보통신기반시설 가이드 > Cloud(AWS)' 카테고리의 다른 글
| [인프라진단] #CA-08 가상 네트워크 리소스 관리 (0) | 2026.08.26 |
|---|---|
| [인프라진단] #CA-07 VPC 네트워크 서브넷 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-05 인스턴스 서비스 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-04 클라우드 계정 비밀번호 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-03 MFA(Multi-Factor Authentication) 설정 (0) | 2026.08.26 |