[인프라진단] #CA-09 접근 제어 설정 관리
1. 항목 설명
클라우드 서비스 접근 제어 정책을 주기적으로 검토하고 불필요한 방화벽 또는 보안 그룹 규칙이 존재하는지 점검하는 항목입니다.
판단 기준은 접근 제어 정책을 주기적으로 검토하고 불필요한 규칙이 존재하지 않는 경우 양호, 비주기적으로 검토하거나 불필요한 규칙이 존재하는 경우 취약입니다.
2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-09, p.862.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
2. 점검 목적
허용된 관리자 IP와 필요한 서비스 포트만 접근할 수 있도록 제한하여, 불필요한 공개 규칙을 통한 비인가 접근과 내부 정보 유출을 방지하는 것이 목적입니다.
3. 실습 환경
- 클라우드: 개인 AWS 실습 계정
- 작업 도구: AWS Management Console, AWS CloudShell, AWS CLI
- 실습 보안 그룹: ca-lab-20260611-public-ssh-sg
- 취약 규칙: TCP 22, 출발지 0.0.0.0/0
- 외부 노출 방지: 보안 그룹을 EC2·네트워크 인터페이스 등 어떠한 리소스에도 연결하지 않음
- 과금 방지: EC2 인스턴스와 공인 IP를 생성하지 않음
실습·비용·안전 고지
본 항목은 N/A 처리하지 않고 연결되지 않은 보안 그룹의 접근 규칙을 실제 변경하여 진단합니다. 실제 서비스 리소스에는 연결하지 않아 인터넷 노출을 방지하며, 판정은 불필요한 접근 제어 규칙 존재 여부에 한정됩니다. 세부 원칙은 본 시리즈의 「AWS 실습 환경 구축 프롤로그」에 정리한 비용·안전 기준을 따릅니다.
4. 취약 상태 구성
실습 VPC에 전용 보안 그룹을 만들고 모든 IPv4 주소에서 SSH 포트로 접근할 수 있는 인바운드 규칙을 추가합니다. 보안 그룹은 어떤 리소스에도 연결하지 않아 실제 서비스 노출은 발생하지 않습니다.
aws ec2 create-security-group \
--group-name ca-lab-20260611-public-ssh-sg \
--description "CA-09 unattached public SSH rule lab" \
--vpc-id <VPC_ID>
aws ec2 authorize-security-group-ingress \
--group-id <SECURITY_GROUP_ID> \
--protocol tcp \
--port 22 \
--cidr 0.0.0.0/0
확인 방법:
aws ec2 describe-security-groups --group-ids <SECURITY_GROUP_ID> --output json
aws ec2 describe-network-interfaces --filters "Name=group-id,Values=<SECURITY_GROUP_ID>" --output json
업무 근거 없이 0.0.0.0/0에 관리 포트를 허용하는 규칙이 존재하면 취약입니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 조건: 모든 IPv4 주소에서 SSH 포트 접근을 허용하는 불필요한 규칙이 존재하는 경우
- 실제 확인 결과: TCP 22 포트에 0.0.0.0/0 허용 규칙이 존재하며 연결 네트워크 인터페이스는 없음
- 실제 최초진단 증적 파일: ca06_ca10_initial_diagnosis.txt

6. 조치 방법
사용하지 않는 공개 관리 포트 규칙을 제거하고, 필요한 경우 승인된 관리자 IP 또는 관리 채널만 허용합니다. 본 실습에서는 서비스 리소스가 없으므로 인바운드 규칙을 완전히 제거합니다.
aws ec2 revoke-security-group-ingress \
--group-id <SECURITY_GROUP_ID> \
--protocol tcp \
--port 22 \
--cidr 0.0.0.0/0
클라우드 콘솔 경로: VPC → 보안 그룹 → ca-lab-20260611-public-ssh-sg → 인바운드 규칙

UI 증적 재수집(2026-08-25): 실습용 보안 그룹의 인바운드 규칙 수가 0이고 보안 그룹 규칙 없음으로 표시되는 상태를 실제 AWS 콘솔에서 재확인했습니다.
7. 이행진단 결과
- 이행진단 판정: 양호
- 판정 조건: 불필요한 공개 인바운드 규칙이 제거되고 보안 그룹에 연결된 서비스 리소스가 없는 경우
- 실제 확인 결과: IpPermissions와 연결 네트워크 인터페이스 조회 결과가 모두 빈 배열
- 실제 이행진단 증적 파일: ca06_ca10_after_diagnosis.txt

8. 실무 주의사항
보안 그룹 규칙을 제거하면 운영자 접속, 서비스 통신, 헬스 체크, 모니터링과 배포가 실패할 수 있습니다. 실제 흐름 로그와 서비스 의존성을 확인하고 승인된 변경 절차에 따라 적용해야 합니다.
컨설턴트 조언
- 담당자 인터뷰에서 규칙별 업무 목적, 소유 부서, 허용 출발지·목적지, 포트, 만료일과 정기 검토 주기를 확인합니다.
- 보안 그룹·NACL·방화벽 정책, 연결 리소스, VPC Flow Logs, 변경 승인 문서와 최근 검토 기록을 증적으로 확보합니다.
- 0.0.0.0/0, ::/0, 과도한 포트 범위, 중복 규칙과 미사용 보안 그룹을 우선 점검합니다.
- 규칙 제거 전 애플리케이션 통신, 로드 밸런서 헬스 체크, 모니터링과 원격 관리 경로를 검증합니다.
- 즉시 제거가 어려우면 허용 IP 축소, 세션 기반 관리, 임시 규칙 만료, WAF와 탐지 알림을 보완 통제로 적용합니다.
9. 마무리
접근 제어 규칙은 한 번 설정하고 방치하지 말고 연결 리소스와 업무 목적을 기준으로 정기 검토해야 합니다. 불필요한 공개 규칙은 즉시 제거하고 관리 접속은 승인된 경로로 제한해야 합니다.
'2026 주요정보통신기반시설 가이드 > Cloud(AWS)' 카테고리의 다른 글
| [인프라진단] #CA-11 관계형 데이터베이스 암호화 설정 (0) | 2026.08.26 |
|---|---|
| [인프라진단] #CA-10 스토리지 리소스 퍼블릭 접근 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-08 가상 네트워크 리소스 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-07 VPC 네트워크 서브넷 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-06 네트워크 서비스 정책 관리 (0) | 2026.08.26 |