전체 주소 범위를 허용하는 기존 DB 보안 그룹

데이터베이스 접근은 필요한 애플리케이션과 관리자 출발지로 제한하세요.

설명

DB 보안 그룹이 전체 주소 범위를 허용하면 필요한 범위를 넘어 연결을 허용할 수 있습니다. 실제 도달 가능 여부는 DB에 연결된 보안 그룹, 공개 접근 설정과 네트워크 경로에 따라 달라집니다. 네트워크 연결이 가능해도 데이터 접근에는 별도의 인증과 권한이 필요합니다.

잠재적 영향

  • 불필요한 외부 연결과 비밀번호 추측 시도가 늘어날 수 있습니다.
  • 취약한 계정이나 서비스가 침해되면 데이터 노출과 서비스 장애로 이어질 수 있습니다.

해결 방법

  • 전체 주소를 허용하는 불필요한 규칙을 제거하고 실제 애플리케이션과 관리자 소스만 허용하세요.
  • 현재 RDS에는 VPC 보안 그룹을 사용하고 필요한 DB 포트와 소스를 제한하세요.
  • 변경 후 필요한 연결이 유지되고 불필요한 연결이 차단되는지 확인하세요.

예시

다음은 기존 DB Security Group의 CIDR 비교입니다. 이 EC2-Classic 리소스는 Terraform AWS 공급자 5.0에서 제거되었으므로 현재 환경에는 VPC 보안 그룹을 사용하세요. 두 예제를 동시에 선언하지 마세요.

변경 전

hcl
resource "aws_db_security_group" "db_sg" {
  name = "rds_sg"

  ingress {
    cidr = "0.0.0.0/0"
  }
}

전체 IPv4 주소를 소스로 허용합니다. 이 규칙만으로 DB의 실제 인터넷 도달 가능 여부가 결정되지는 않습니다.

변경 후

hcl
resource "aws_db_security_group" "db_sg" {
  name = "rds_sg"

  ingress {
    cidr = "10.0.0.0/8"
  }
}

범위를 사설 10.0.0.0/8로 줄입니다. 여전히 매우 넓은 예제 대역이므로 실제 승인된 클라이언트 주소로 더 제한해야 합니다.

참조