AWS

Ansible로 관리하는 AWS 리소스의 보안과 운영 설정 관련 문서입니다.

문서 목록

문서 경로
API Gateway X-Ray 추적 비활성화 ansible/aws/api_gateway_xray_disabled
API Gateway의 Lambda 호출 권한 범위 점검 ansible/aws/public_lambda_via_api_gateway
AWS Config 집계의 리전 범위 점검 ansible/aws/config_configuration_aggregator_to_all_regions_disabled
IAM 사용자 비밀번호 변경 권한 점검 ansible/aws/aws_password_policy_with_unchangeable_passwords
API Gateway REST API의 호출 권한 점검 ansible/aws/api_gateway_without_configured_authorizer
CloudFront 배포 구성 점검 ansible/aws/cdn_configuration_is_missing
CloudFormation 스택 알림 미설정 ansible/aws/stack_notifications_disabled
CloudFormation 스택 템플릿 입력 점검 ansible/aws/stack_without_template
CloudTrail과 CloudWatch Logs 연동 미설정 ansible/aws/cloudtrail_not_integrated_with_cloudwatch
CloudTrail 로그 전달 알림 토픽 미설정 ansible/aws/cloudtrail_sns_topic_name_undefined
CloudTrail 다중 리전 추적 비활성화 ansible/aws/cloudtrail_multi_region_disabled
CloudTrail 로그의 KMS 키 미지정 ansible/aws/cloudtrail_log_files_not_encrypted_with_kms
CloudTrail 로그 파일 무결성 검증 비활성화 ansible/aws/cloudtrail_log_file_validation_disabled
CloudWatch Logs 보존 기간 점검 ansible/aws/cloudwatch_without_retention_period_specified
API Gateway의 CloudWatch 로그 수집 구성 점검 ansible/aws/api_gateway_with_cloudwatch_logging_disabled
전체 IPv4 대역을 허용하는 보안 그룹 ansible/aws/db_security_group_with_public_scope
EC2 인스턴스 메타데이터 접근 보호 점검 ansible/aws/instance_uses_metadata_service_IMDSv1
EC2 VPC 서브넷 지정 점검 ansible/aws/instance_with_no_vpc
EC2 기본 VPC 사용 점검 ansible/aws/ec2_instance_using_default_vpc
EC2 EBS 최적화 설정 점검 ansible/aws/ec2_not_ebs_optimized
와일드카드 주체를 사용하는 ECR 리포지토리 정책 ansible/aws/ecr_repository_is_publicly_accessible
ECS 서비스 배포 가용성 설정 점검 ansible/aws/ecs_service_without_running_tasks
EFS 고객 관리형 KMS 키 점검 ansible/aws/efs_without_kms
EFS 운영 태그 점검 ansible/aws/efs_without_tags
ENCRYPTED_VOLUMES 규칙이 없는 AWS Config 구성 ansible/aws/config_rule_for_encrypted_volumes_is_disabled
ElastiCache VPC 서브넷 선택 점검 ansible/aws/elasticache_without_vpc
ElastiCache 포트와 접근 통제 점검 ansible/aws/elasticache_using_default_port
외부 ID 또는 MFA 보호를 점검해야 하는 IAM 신뢰 정책 ansible/aws/cross_account_iam_assume_role_policy_without_external_id_or_mfa
OpenSearch 도메인의 HTTPS 강제 설정 점검 ansible/aws/elasticsearch_with_https_disabled
HTTP로 수신하는 ALB 리스너 ansible/aws/alb_listening_on_http
HTTP를 허용하는 CloudFront Viewer Protocol Policy ansible/aws/viewer_protocol_policy_allows_http
RDS IAM 데이터베이스 인증 사용 검토 ansible/aws/iam_database_auth_not_enabled
IAM 비밀번호 만료 정책 점검 ansible/aws/misconfigured_password_policy_expiration
IAM 비밀번호 재사용 방지 점검 ansible/aws/password_without_reuse_prevention
IAM 비밀번호 최소 길이 점검 ansible/aws/iam_password_without_minimum_length
KMS 고객 관리형 키 회전 설정 점검 ansible/aws/cmk_rotation_disabled
Kinesis 암호화 설정 확인 필요 ansible/aws/kinesis_not_encrypted_with_kms
Lambda X-Ray 활성 추적 미설정 ansible/aws/lambda_functions_without_x-ray_tracing
Lambda 리소스 정책의 허용 작업 점검 ansible/aws/lambda_permission_misconfigured
Lambda 함수 운영 태그 점검 ansible/aws/lambda_function_without_tags
Lambda 작업의 aws_access_key에 비밀 키가 포함되었을 가능성 ansible/aws/hardcoded_aws_access_key_in_lambda
AWS 역할 전환의 MFA 보호 점검 ansible/aws/authentication_without_mfa
API Gateway REST API의 공개 범위 점검 ansible/aws/api_gateway_endpoint_config_is_not_private
특권 모드를 사용하는 AWS Batch 작업 정의 ansible/aws/batch_job_definition_with_privileged_container_properties
RDS 포트와 접근 통제 점검 ansible/aws/rds_using_default_port
RDS 자동 마이너 업그레이드 설정 점검 ansible/aws/automatic_minor_upgrades_disabled
RSA 인증서 키 강도 점검 ansible/aws/certificate_rsa_key_bytes_lower_than_256
Redshift 기본 포트 사용 점검 ansible/aws/redshift_using_default_port
SSH가 과도하게 공개된 보안 그룹 ansible/aws/security_group_with_unrestricted_access_to_ssh
API Gateway를 관리하는 Ansible의 인증서 검증 점검 ansible/aws/api_gateway_without_ssl_certificate
CloudFormation 리소스 업데이트 보호 정책 점검 ansible/aws/no_stack_policy
StackSet 삭제 시 스택 보존 설정 점검 ansible/aws/stack_retention_disabled
API Gateway REST API의 WAF 보호 구성 점검 ansible/aws/api_gateway_without_waf
WAF 연결 설정 점검이 필요한 CloudFront 배포 ansible/aws/cloudfront_without_waf
허용 범위가 과도할 수 있는 보안 그룹 인바운드 규칙 ansible/aws/security_group_ingress_not_restricted
사용자 데이터의 인코딩된 키 자료 점검 ansible/aws/user_data_contains_encoded_private_key
레코드 값이 없는 Route 53 작업 ansible/aws/route53_record_undefined
서브넷 CIDR에 /0을 지정한 RDS 구성 ansible/aws/rds_associated_with_public_subnet
공개 접근을 활성화한 Redshift 구성 ansible/aws/redshift_publicly_accessible
와일드카드 주체에 넓은 권한을 부여하는 SQS 정책 ansible/aws/sqs_policy_with_public_access
공개 접근을 활성화한 RDS 인스턴스 ansible/aws/rds_db_instance_publicly_accessible
aws_s3 작업에 지정된 공개 ACL ansible/aws/s3_bucket_with_public_access
Principal에 와일드카드가 있거나 Principal이 누락된 SNS 주제 정책 ansible/aws/sns_topic_is_publicly_accessible
모든 IPv4 또는 IPv6 주소를 지정한 보안 그룹 인바운드 규칙 ansible/aws/ec2_group_has_public_interface
공인 IP가 할당된 EC2 인스턴스 ansible/aws/ec2_instance_has_public_ip
공인 IP가 할당된 ECS 서비스 ansible/aws/ecs_services_assigned_with_public_ip_address
KMS 키 정책의 권한 점검 필요 ansible/aws/kms_key_with_full_permissions
ECS 서비스 역할의 권한 점검 필요 ansible/aws/ecs_service_admin_role_is_present
ECS 태스크 정의의 네트워크 모드 점검 ansible/aws/ecs_task_definition_network_mode_not_recommended
ElastiCache 엔진 버전과 보안 요구사항 점검 필요 ansible/aws/redis_not_compliant
CloudFront 뷰어 인증서 설정 점검 ansible/aws/vulnerable_default_ssl_certificate
기본 보안 그룹을 사용하는 EC2 인스턴스 ansible/aws/ec2_instance_using_default_security_group
보안 그룹 인바운드 접근 범위 점검 필요 ansible/aws/db_security_group_open_to_large_scope
전체 주소에 포트 범위를 지정한 보안 그룹 규칙 ansible/aws/public_port_wide
로깅 설정 점검이 필요한 CloudFront 배포 ansible/aws/cloudfront_logging_disabled
로그 기록이 중지된 CloudTrail 추적 ansible/aws/cloudtrail_logging_disabled
S3 Ansible 작업의 API 진단 로그 설정 점검 ansible/aws/s3_bucket_logging_disabled
만료된 SSL/TLS 인증서 ansible/aws/certificate_has_expired
와일드카드 주체와 삭제 작업을 포함한 S3 버킷 정책 ansible/aws/s3_bucket_allows_delete_action_from_all_principals
S3 객체 읽기 정책에 사용된 와일드카드 주체 ansible/aws/s3_bucket_allows_get_action_from_all_principals
S3 목록 조회 정책에 사용된 와일드카드 주체 ansible/aws/s3_bucket_allows_list_action_from_all_principals
와일드카드 주체와 Put 작업을 포함한 S3 버킷 정책 ansible/aws/s3_bucket_allows_put_action_from_all_principals
권한 범위가 과도할 수 있는 SES 정책 ansible/aws/ses_policy_with_allowed_iam_actions
와일드카드 주체를 사용하는 S3 버킷 정책 ansible/aws/s3_bucket_access_to_any_principal
작업과 접근 주체에 와일드카드가 있는 S3 버킷 정책 ansible/aws/s3_bucket_with_all_permissions
S3의 공개 읽기 ACL ansible/aws/s3_bucket_acl_allows_read_to_all_users
IAM 정책의 와일드카드 주체 점검 ansible/aws/iam_policy_grants_assumerole_permission_across_all_services
Action에 '*'를 지정한 SQS 큐 정책 ansible/aws/sqs_policy_allows_all_actions
IAM 정책의 계정 단위 주체 점검 ansible/aws/iam_role_allows_all_principals_to_assume
버전 관리 설정 점검이 필요한 S3 버킷 ansible/aws/s3_bucket_without_versioning
IAM 그룹의 사용자 연결 점검 ansible/aws/iam_group_without_users
사용자에게 직접 연결된 IAM 정책 ansible/aws/iam_policies_attached_to_user
사용 중인 KMS 키의 비활성화 또는 삭제 예약 ansible/aws/cmk_is_unusable
SQS 메시지의 저장 암호화 점검 ansible/aws/sqs_with_sse_disabled
기본 암호화 삭제를 요청하는 S3 버킷 설정 ansible/aws/s3_bucket_without_server-side_encryption
S3 CORS 허용 범위 점검 ansible/aws/s3_bucket_with_unsecured_cors_rule
ELB 리스너의 TLS 보안 정책 점검 ansible/aws/elb_using_insecure_protocols
CloudFront 뷰어 TLS 보안 정책 점검 ansible/aws/secure_ciphers_disabled
CodeBuild 빌드 산출물 암호화 키 점검 ansible/aws/codebuild_not_encrypted
EBS 볼륨 암호화 설정 확인 필요 ansible/aws/ebs_volume_encryption_disabled
EFS 저장 데이터 암호화 설정 확인 필요 ansible/aws/efs_not_encrypted
AMI의 EBS 스냅샷 암호화 점검 ansible/aws/ami_not_encrypted
EC2 시작 설정의 EBS 암호화 확인 필요 ansible/aws/launch_configuration_is_not_encrypted
Redshift 암호화 설정 확인 필요 ansible/aws/redshift_not_encrypted
ELB 리스너 보안 정책 설정 확인 필요 ansible/aws/elb_using_weak_ciphers
공유 대상 확인이 필요한 AMI ansible/aws/ami_shared_with_multiple_accounts
Auto Scaling Group의 트래픽 분산 연결 점검 ansible/aws/auto_scaling_group_with_no_associated_elb
만료되었거나 지원되지 않는 RDS CA 인증서 ansible/aws/ca_certificate_identifier_is_outdated
와일드카드 주체를 사용하는 Lambda 권한 ansible/aws/lambda_permission_principal_is_wildcard
Principal이 '*'인 SQS 큐 정책 ansible/aws/sqs_queue_exposed
모든 AWS 계정에 읽기를 허용하는 S3 ACL ansible/aws/s3_bucket_acl_allows_read_to_any_authenticated_user
인터넷에 공개된 HTTP 포트 ansible/aws/http_port_open_to_internet
전체 출발지를 허용한 서비스 포트 점검 필요 ansible/aws/unknown_port_exposed_to_internet
전체 IPv4 주소에 노출될 수 있는 3389번 포트 ansible/aws/remote_desktop_port_open
IAM 사용자의 활성 접근 키 점검 ansible/aws/iam_access_key_is_exposed
자동 백업이 비활성화된 RDS 인스턴스 ansible/aws/rds_with_backup_disabled
RDS 스토리지 암호화 설정 확인 필요 ansible/aws/db_instance_storage_not_encrypted
작업과 리소스를 모두 와일드카드로 지정한 IAM 정책 ansible/aws/iam_policy_grants_full_permissions
모든 작업과 리소스를 허용하는 IAM 정책 ansible/aws/iam_policies_with_full_privileges
모든 IPv4 또는 IPv6 주소를 지정한 보안 그룹 규칙 ansible/aws/default_security_groups_with_unrestricted_traffic
전체 주소를 허용하는 보안 그룹 수신 규칙 ansible/aws/unrestricted_security_group_ingress
CloudFront의 최소 TLS 버전 설정 점검 ansible/aws/cloudfront_without_minimum_protocol_tls_1.2
태그 변경이 가능한 ECR 리포지토리 ansible/aws/ecr_image_tag_not_immutable
전체 IPv4에 TCP 2383을 허용하는 보안 그룹 ansible/aws/sql_analysis_services_port_2383_is_publicly_accessible
EC2 사용자 데이터의 AWS 자격 증명 노출 가능성 ansible/aws/hardcoded_aws_access_key
IAM 사용자의 활성 접근 키 점검 필요 ansible/aws/root_account_has_active_access_keys

관련 문서126

API Gateway X-Ray 추적 비활성화

API 요청 추적을 운영 요구에 맞게 활성화하세요.

API Gateway의 Lambda 호출 권한 범위 점검

API Gateway가 필요한 스테이지·메서드·경로에서만 함수를 호출하도록 제한하세요.

AWS Config 집계의 리전 범위 점검

필요한 계정과 리전의 Config 데이터를 집계하세요.

IAM 사용자 비밀번호 변경 권한 점검

IAM 사용자가 필요할 때 자신의 비밀번호를 변경할 수 있는 경로를 마련하세요.

API Gateway REST API의 호출 권한 점검

보호할 API 작업에 적절한 인증과 인가를 적용하세요.

CloudFront 배포 구성 점검

CDN이 필요한 서비스에서 원본과 실제 전달 경로를 올바르게 구성하세요.

CloudFormation 스택 알림 미설정

배포 상태를 필요한 운영 채널로 전달하세요.

CloudFormation 스택 템플릿 입력 점검

새 스택 생성에 필요한 템플릿을 제공하고 기존 템플릿 재사용 의도를 구분하세요.

CloudTrail과 CloudWatch Logs 연동 미설정

감사 로그를 사용하는 모니터링 경로를 구성하세요.

CloudTrail 로그 전달 알림 토픽 미설정

로그 파일 전달 알림이 필요하면 SNS 토픽을 연결하세요.

CloudTrail 다중 리전 추적 비활성화

필요한 리전의 활동이 감사 기록에 포함되는지 확인하세요.

CloudTrail 로그의 KMS 키 미지정

로그 보호 정책에 맞는 암호화 키 관리를 선택하세요.

CloudTrail 로그 파일 무결성 검증 비활성화

로그 무결성을 확인할 수 있도록 서명된 다이제스트를 생성하세요.

CloudWatch Logs 보존 기간 점검

필요한 기간 동안 로그를 보관하도록 설정하세요.

API Gateway의 CloudWatch 로그 수집 구성 점검

로그 그룹과 API 스테이지 설정을 함께 구성하고 실제 로그 수집을 확인하세요.

전체 IPv4 대역을 허용하는 보안 그룹

Ansible 보안 그룹의 인바운드·아웃바운드 규칙에서 전체 IPv4 대역을 허용하는 설정을 점검합니다.

EC2 인스턴스 메타데이터 접근 보호 점검

필요한 메타데이터 접근에는 IMDSv2를 요구하고 실제 애플리케이션 호환성을 확인하세요.

EC2 VPC 서브넷 지정 점검

EC2가 의도한 서브넷과 네트워크 접근 정책을 사용하는지 확인하세요.

EC2 기본 VPC 사용 점검

EC2의 실제 VPC와 서브넷이 네트워크 분리 요구를 충족하는지 확인하세요.

EC2 EBS 최적화 설정 점검

인스턴스 유형의 기본 동작과 EBS 성능 요구를 확인하세요.

와일드카드 주체를 사용하는 ECR 리포지토리 정책

ECR 비공개 리포지토리 정책의 와일드카드 주체와 실제로 허용되는 이미지 작업을 점검합니다.

ECS 서비스 배포 가용성 설정 점검

ECS 배포 중 필요한 정상 태스크 수와 실행 여유 용량을 함께 확인하세요.

EFS 고객 관리형 KMS 키 점검

EFS 생성 시 암호화와 고객 관리형 KMS 키 요구를 명시하세요.

EFS 운영 태그 점검

EFS의 소유 팀과 용도를 구분할 수 있도록 필요한 태그를 관리하세요.

ENCRYPTED_VOLUMES 규칙이 없는 AWS Config 작업

AWS Config의 ENCRYPTED_VOLUMES 규칙으로 연결된 EBS 볼륨의 암호화를 감시하고, 실제 평가와 알림이 작동하는지 확인하세요.

ElastiCache VPC 서브넷 선택 점검

캐시가 의도한 VPC와 서브넷에 배치되고 필요한 애플리케이션만 접근하는지 확인하세요.

ElastiCache 포트와 접근 통제 점검

캐시 포트보다 실제 네트워크 접근 범위와 지원되는 인증·암호화 통제를 우선 확인하세요.

외부 ID 또는 MFA 보호를 점검해야 하는 IAM 신뢰 정책

IAM 신뢰 정책의 허용 주체와 외부 ID·MFA 조건을 실제 역할 사용 방식에 맞게 제한하세요.

OpenSearch 도메인의 HTTPS 강제 설정 점검

클라이언트와 도메인 사이의 요청을 HTTPS로 제한하세요.

HTTP로 수신하는 ALB 리스너

ALB와 클라이언트 사이의 민감한 통신을 HTTPS로 보호하세요.

HTTP를 허용하는 CloudFront Viewer Protocol Policy

CloudFront가 HTTP를 허용하면 사용자와 CDN 사이의 요청과 응답이 암호화되지 않을 수 있습니다.

RDS IAM 데이터베이스 인증 사용 검토

지원되는 RDS 환경에서 IAM 인증으로 장기 비밀번호 의존도를 줄이세요.

IAM 비밀번호 만료 정책 점검

비밀번호 만료 여부와 기간을 조직의 인증 및 복구 정책에 맞게 정하세요.

IAM 비밀번호 재사용 방지 점검

비밀번호를 변경할 때 이전 비밀번호를 다시 쓰지 못하도록 필요한 이력 범위를 설정하세요.

IAM 비밀번호 최소 길이 점검

IAM 콘솔 비밀번호의 최소 길이가 조직의 계정 보호 기준을 충족하는지 확인하세요.

KMS 고객 관리형 키 회전 설정 점검

키 유형에 맞는 회전 방식을 사용하고 접근 권한을 별도로 관리하세요.

암호화 설정을 확인해야 하는 Kinesis 작업

Kinesis 스트림에 저장되는 새 레코드를 KMS로 암호화하고, 키 권한과 데이터 쓰기·읽기를 검증하세요.

Lambda X-Ray 활성 추적 미설정

필요한 함수의 요청을 샘플링하고 추적하세요.

Lambda 리소스 정책의 허용 작업 점검

실제 호출 방식에 맞는 작업을 허용하고 호출 주체와 소스를 제한하세요.

Lambda 함수 운영 태그 점검

Lambda 함수의 소유 팀, 용도와 운영 환경을 식별할 태그를 유지하세요.

Lambda 작업의 aws_access_key에 비밀 키가 포함되었을 가능성

Lambda 배포 플레이북에 실제 비밀 키를 직접 넣지 말고 배포 인증과 함수 실행 역할을 각각 관리하세요.

AWS 역할 전환의 MFA 보호 점검

사람이 민감한 역할을 전환할 때 MFA를 요구하고 실제 정책도 확인하세요.

API Gateway REST API의 공개 범위 점검

내부 전용 API는 필요한 네트워크에서만 호출할 수 있도록 구성하세요.

특권 모드를 사용하는 AWS Batch 작업 정의

Ansible로 정의한 AWS Batch 작업의 특권 모드를 확인하고 불필요한 호스트 권한을 제거합니다.

RDS 포트와 접근 통제 점검

데이터베이스 포트 선택과 실제 접근 통제를 구분해 관리하세요.

RDS 자동 마이너 업그레이드 설정 점검

엔진과 운영 정책에 맞게 마이너 버전 패치 적용을 관리하세요.

RSA 인증서 키 강도 점검

서비스와 조직의 보안 기준에 맞는 RSA 키 길이를 사용하세요.

Redshift 기본 포트 사용 점검

Redshift 포트 정책과 실제 네트워크 접근 범위를 함께 확인하세요.

SSH가 과도하게 공개된 보안 그룹

SSH 접근을 필요한 관리 연결로 제한해 외부 로그인 시도와 서버 침해 위험을 줄이세요.

API Gateway를 관리하는 Ansible의 인증서 검증 점검

AWS 관리 API에 연결할 때 서버 인증서 검증을 유지하세요.