쉴더스랩 SHIELDUS LAB
· 서비스 · 클라우드

사고는 취약점이 아니라
구성에서 시작됩니다

클라우드에서 문제가 되는 것은 대개 새로운 기술이 아니라 초기 설정 그대로 남아 있는 구성입니다. 권한, 공개 범위, 로깅을 계정 단위로 확인합니다.

01 / When you need it

이런 경우에
필요합니다

  • 01클라우드로 옮긴 뒤 보안 점검을 한 번도 하지 않았다.
  • 02계정과 권한이 늘어나 누가 무엇을 할 수 있는지 모르겠다.
  • 03공공기관 대상 서비스를 준비하며 CSAP 요건을 확인해야 한다.
  • 04IaC로 자원을 찍어내는데 기준선이 없다.
  • 05사고가 나면 로그로 원인을 추적할 수 있는지 자신이 없다.
02 / Scope

수행 범위

  • IAM 권한 — 과다 권한, 와일드카드 정책, 미사용 자격증명, 루트·관리자 사용 이력. 특히 CI/CD 파이프라인 권한은 사람보다 강한데 검토에서 빠지는 경우가 많습니다.
  • 네트워크 구성 — 보안그룹, 공개 엔드포인트, 관리 포트 개방 여부.
  • 데이터 보호 — 스토리지 공개 설정, 스냅샷·이미지 공유, 저장·전송 암호화, 키 관리.
  • 로깅 · 모니터링 — 감사 로그 활성화, 보존 기간, 그리고 로그를 지울 수 있는 권한이 누구에게 있는지.
  • 컨테이너 · 쿠버네티스 — 이미지 신뢰성, 권한 상승 가능 설정, 시크릿 관리.
  • 기준선 정의 — 점검으로 끝내지 않고 신규 자원에 자동 적용할 기준선을 문서와 코드로 남깁니다.
대상 · 전제
제공자AWS · Azure · GCP
추가쿠버네티스 · 컨테이너 레지스트리
전제읽기 전용 감사 권한 발급
연계CSAP 요건 정리 · 이전 시 보안 요건 정의
03 / Deliverables

산출물

계약서에 그대로 명시되는 목록입니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요.

기본 제공
  • 계정·리소스별 위험 구성 목록과 확인 근거
  • IAM 권한 분석 결과 (과다 권한 주체 목록)
  • 기준선(baseline) 정의서
  • IaC 반영 가이드
  • 조치 우선순위표 · 재점검 결과서
유의사항
  • 진단은 읽기 전용 권한으로 수행합니다. 자원을 변경하지 않습니다.
  • CSAP 인증 심사는 인증기관이 수행합니다. 저희는 요건 정리와 사전 점검을 지원합니다.
  • 비용 최적화는 범위에 포함되지 않습니다. 보안 관점에서만 봅니다.

단계별 절차와 위험도 산정 기준은 진단 방법론에 전부 공개되어 있습니다.

04 / FAQ

자주 묻는 질문

읽기 권한만으로 충분한가요?
구성 진단은 읽기 전용 감사 권한으로 대부분 가능합니다. 변경이 필요한 시험(예: 권한 상승 실증)은 별도 합의 후 격리된 환경에서 진행합니다.
CSPM 도구를 이미 쓰고 있습니다.
도구가 만든 알림 목록과, 그 조직에서 실제로 위험한 항목은 다릅니다. 도구 결과를 출발점으로 삼되 권한 구조와 데이터 흐름을 함께 보고 우선순위를 다시 정합니다.
멀티 계정 환경도 되나요?
가능합니다. 계정 수와 리전 수가 산정 기준이 되므로 범위 협의 때 알려주세요.
Contact

범위와 일정을
먼저 정리해 드립니다

현재 상황만 알려주시면 필요한 항목과 예상 기간을 문서로 회신드립니다. 범위 검토와 견적 산정에는 비용이 발생하지 않습니다.