Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #CA-08 가상 네트워크 리소스 관리

반응형

1. 항목 설명

내부 클라우드 리소스에 불필요한 공인 IP가 존재하지 않고 서비스 역할에 맞는 접근 권한이 적용되어 있는지 점검하는 항목입니다.

판단 기준은 각 서비스 리소스에 공인 IP가 존재하지 않고 적절한 권한이 부여된 경우 양호, 공인 IP가 존재하거나 적절한 권한이 부여되지 않은 경우 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-08, p.861.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

내부용 리소스가 공인 IP를 통해 외부에 직접 노출되지 않도록 하고 서비스별 IP·포트와 접근 권한을 최소화하여 비인가 접근과 내부 정보 유출을 방지하는 것이 목적입니다.

3. 실습 환경

  • 클라우드: 개인 AWS 실습 계정
  • 작업 도구: AWS Management Console, AWS CloudShell, AWS CLI
  • 내부용 예정 서브넷: ca-lab-20260611-intended-private-subnet
  • 과금 방지: EC2 인스턴스와 실제 공인 IP를 생성하지 않음
  • 실습 범위: 내부용 예정 서브넷의 공인 IP 자동 할당 설정 진단
  • 한계: 실제 서비스 리소스 공인 IP 존재 여부 대신 향후 자동 할당 위험 설정을 검증

실습·비용·안전 고지

본 항목은 N/A 처리하지 않고 내부용 예정 서브넷의 공인 IP 자동 할당 설정을 실제 변경하여 진단합니다. 공인 IP와 인스턴스를 실제 생성하지 않으므로 운영 리소스의 공인 IP 노출을 완전히 재현한 결과가 아니라 공인 IP 자동 할당 예방 통제 실습입니다. 세부 원칙은 본 시리즈의 「AWS 실습 환경 구축 프롤로그」에 정리한 비용·안전 기준을 따릅니다.

4. 취약 상태 구성

내부용으로 태그한 서브넷의 MapPublicIpOnLaunch 설정을 활성화합니다. 실제 인스턴스는 생성하지 않지만, 해당 서브넷에서 인스턴스를 생성할 경우 공인 IP가 자동 할당될 수 있는 취약 구성입니다.

aws ec2 modify-subnet-attribute \
  --subnet-id <PRIVATE_SUBNET_ID> \
  --map-public-ip-on-launch

확인 방법:

aws ec2 describe-subnets \
  --subnet-ids <PRIVATE_SUBNET_ID> \
  --query 'Subnets[].{MapPublicIpOnLaunch:MapPublicIpOnLaunch}' \
  --output table

내부용 예정 서브넷의 MapPublicIpOnLaunch가 True이면 취약 구성 위험이 존재합니다.

5. 최초진단 결과

  • 최초진단 판정: 취약
  • 판정 조건: 내부용 예정 서브넷에서 공인 IP 자동 할당이 활성화된 경우
  • 실제 확인 결과: 내부용 예정 서브넷의 MapPublicIpOnLaunch가 True
  • 실제 최초진단 증적 파일: ca06_ca10_initial_diagnosis.txt

6. 조치 방법

내부용 예정 서브넷의 공인 IP 자동 할당을 비활성화하고, 실제 내부 리소스의 네트워크 인터페이스와 공인 IP 연결 여부를 함께 확인합니다.

aws ec2 modify-subnet-attribute \
  --subnet-id <PRIVATE_SUBNET_ID> \
  --no-map-public-ip-on-launch

클라우드 콘솔 경로: VPC → 서브넷 → ca-lab-20260611-intended-private-subnet → 세부 정보

UI 증적 재수집(2026-08-25): 내부용 서브넷의 퍼블릭 IPv4 주소 자동 할당 값이 아니요인 상태를 실제 AWS 콘솔에서 재확인했습니다.

7. 이행진단 결과

  • 이행진단 판정: 양호
  • 판정 조건: 내부용 예정 서브넷의 공인 IP 자동 할당이 비활성화되고 실제 연결 리소스가 없는 경우
  • 실제 확인 결과: MapPublicIpOnLaunch가 False이고 VPC 네트워크 인터페이스 조회 결과가 빈 배열
  • 실제 이행진단 증적 파일: ca06_ca10_after_diagnosis.txt

8. 실무 주의사항

공인 IP를 제거하면 원격 관리, 외부 API 통신, 업데이트, 모니터링과 장애 대응 경로가 중단될 수 있습니다. 사설 연결, VPN, 전용선, 배스천, Systems Manager와 아웃바운드 경로를 준비한 후 변경해야 합니다.

컨설턴트 조언

  • 담당자 인터뷰에서 공인 IP 사용 목적, 외부 접속 주체, 원격 관리 방식, 서비스별 포트와 대체 사설 연결 수단을 확인합니다.
  • 공인 IP·Elastic IP 목록, 네트워크 인터페이스 연결, 서브넷 자동 할당 설정, 라우팅과 보안 그룹을 증적으로 확보합니다.
  • 자동 할당 설정뿐 아니라 실제 리소스에 연결된 공인 IP와 로드 밸런서·NAT·게이트웨이 노출도 확인합니다.
  • 공인 IP 제거 전 관리·모니터링·배포 경로와 장애 대응 절차를 테스트합니다.
  • 제거가 어려우면 허용 IP 제한, WAF, 방화벽, MFA, 세션 관리와 접근 로그를 보완 통제로 적용합니다.

9. 마무리

내부용 리소스는 공인 IP 자동 할당 설정과 실제 연결된 공인 IP를 함께 점검해야 합니다. 공인 IP가 필요하지 않은 리소스는 사설 네트워크와 승인된 관리 경로만 사용하도록 구성해야 합니다.

반응형