01 / When you need it
이런 경우에
이런 경우에
필요합니다
- 01클라우드로 옮긴 뒤 보안 점검을 한 번도 하지 않았다.
- 02계정과 권한이 늘어나 누가 무엇을 할 수 있는지 모르겠다.
- 03공공기관 대상 서비스를 준비하며 CSAP 요건을 확인해야 한다.
- 04IaC로 자원을 찍어내는데 기준선이 없다.
- 05사고가 나면 로그로 원인을 추적할 수 있는지 자신이 없다.
02 / Scope
수행 범위
- IAM 권한 — 과다 권한, 와일드카드 정책, 미사용 자격증명, 루트·관리자 사용 이력. 특히 CI/CD 파이프라인 권한은 사람보다 강한데 검토에서 빠지는 경우가 많습니다.
- 네트워크 구성 — 보안그룹, 공개 엔드포인트, 관리 포트 개방 여부.
- 데이터 보호 — 스토리지 공개 설정, 스냅샷·이미지 공유, 저장·전송 암호화, 키 관리.
- 로깅 · 모니터링 — 감사 로그 활성화, 보존 기간, 그리고 로그를 지울 수 있는 권한이 누구에게 있는지.
- 컨테이너 · 쿠버네티스 — 이미지 신뢰성, 권한 상승 가능 설정, 시크릿 관리.
- 기준선 정의 — 점검으로 끝내지 않고 신규 자원에 자동 적용할 기준선을 문서와 코드로 남깁니다.
| 제공자 | AWS · Azure · GCP |
| 추가 | 쿠버네티스 · 컨테이너 레지스트리 |
| 전제 | 읽기 전용 감사 권한 발급 |
| 연계 | CSAP 요건 정리 · 이전 시 보안 요건 정의 |
03 / Deliverables
산출물
계약서에 그대로 명시되는 목록입니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요.
기본 제공
- 계정·리소스별 위험 구성 목록과 확인 근거
- IAM 권한 분석 결과 (과다 권한 주체 목록)
- 기준선(baseline) 정의서
- IaC 반영 가이드
- 조치 우선순위표 · 재점검 결과서
유의사항
- 진단은 읽기 전용 권한으로 수행합니다. 자원을 변경하지 않습니다.
- CSAP 인증 심사는 인증기관이 수행합니다. 저희는 요건 정리와 사전 점검을 지원합니다.
- 비용 최적화는 범위에 포함되지 않습니다. 보안 관점에서만 봅니다.
단계별 절차와 위험도 산정 기준은 진단 방법론에 전부 공개되어 있습니다.
04 / FAQ
자주 묻는 질문
읽기 권한만으로 충분한가요?
구성 진단은 읽기 전용 감사 권한으로 대부분 가능합니다. 변경이 필요한 시험(예: 권한 상승 실증)은 별도 합의 후 격리된 환경에서 진행합니다.
CSPM 도구를 이미 쓰고 있습니다.
도구가 만든 알림 목록과, 그 조직에서 실제로 위험한 항목은 다릅니다. 도구 결과를 출발점으로 삼되 권한 구조와 데이터 흐름을 함께 보고 우선순위를 다시 정합니다.
멀티 계정 환경도 되나요?
가능합니다. 계정 수와 리전 수가 산정 기준이 되므로 범위 협의 때 알려주세요.