Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #CA-09 접근 제어 설정 관리

반응형

1. 항목 설명

ACG와 방화벽 규칙의 접근 소스, 프로토콜, 포트가 업무에 필요한 범위로 제한되어 있는지 점검하는 항목입니다.

관리 포트가 인터넷 전체에 허용되지 않고 승인된 주소와 포트만 허용된 경우 양호합니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-09, p.862. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

불특정 다수에게 열린 관리 포트와 불필요한 서비스 포트를 차단하여 비인가 접속, 계정 공격과 취약 서비스 악용 위험을 줄이는 것이 목적입니다.

3. 실습 환경

  • 클라우드: NAVER Cloud Platform 개인 실습 계정
  • 대상 VPC: ca-lab-vpc2
  • 대상 ACG: ca-lab-acg
  • 최초 규칙: TCP 22, 접근 소스 0.0.0.0/0
  • 조치 규칙: TCP 22, 접근 소스 10.0.10.10/32
  • Server 연결: 없음

4. 취약 상태 구성

실습 ACG의 Inbound 규칙에 TCP 22번 포트를 0.0.0.0/0 전체에 허용했습니다. 연결된 Server는 없지만 ACG 정책 자체는 인터넷 전체에서 관리 포트 접근을 허용하는 취약 구성입니다.

5. 최초진단 결과

  • 최초진단 판정: 취약
  • 판정 근거: SSH 관리 포트가 모든 IPv4 주소에 허용됨
  • 확인 규칙: TCP / 0.0.0.0/0 / 22

6. 조치 방법

전체 허용 규칙을 삭제하고 승인된 단일 관리 호스트를 가정한 10.0.10.10/32 주소만 TCP 22번 포트에 접근하도록 변경했습니다.

콘솔 경로: Server → ACG → 대상 ACG 선택 → ACG 설정 → Inbound

7. 이행진단 결과

  • 이행진단 판정: 양호
  • 판정 근거: TCP 22 접근 소스가 10.0.10.10/32로 축소됨
  • 변경 추적: Cloud Activity Tracer에서 ACG 규칙 변경 요청과 완료 결과 SUCCESS 확인

8. 실무 주의사항

0.0.0.0/0 자체가 항상 취약한 것은 아니지만, 관리 포트나 내부 서비스에 사용하면 위험합니다. 공개 서비스 포트도 Load Balancer나 WAF 등 의도한 진입점만 허용해야 합니다.

컨설턴트 조언

  • 관리 포트는 승인된 VPN, Bastion Host 또는 관리망 대역에서만 접근하도록 제한합니다.
  • 임시 전체 허용이 필요하면 종료 시각과 담당자를 기록하고 자동 회수 절차를 적용합니다.
  • ACG뿐 아니라 Network ACL, 호스트 방화벽과 애플리케이션 인증을 함께 점검합니다.
  • 규칙 이름보다 실제 소스·목적지·포트와 연결 리소스를 기준으로 판정합니다.

9. 마무리

이번 실습에서는 실제 ACG에 전체 허용 SSH 규칙을 구성한 뒤 단일 관리 주소로 축소하고 변경 로그까지 확인했습니다. 접근 제어는 최소 포트와 최소 소스를 기본값으로 운영해야 합니다.

반응형