쉴더스랩 SHIELDUS LAB
· 서비스 · 클라우드

처음 켠 설정이
그 자리에 남아 있습니다

만들 때 열어 둔 공개 설정, 발급하고 잊은 액세스 키. 클라우드 사고는 대개 이런 데서 시작됩니다. 권한이 어디까지 열려 있는지, 무엇이 밖으로 공개돼 있는지, 로그는 남고 있는지를 계정 단위로 확인합니다.

01 / When you need it

이런 경우에
필요합니다

  • 01클라우드로 옮긴 뒤 보안 점검을 한 번도 해본 적이 없다.
  • 02계정과 권한이 불어나 지금은 누가 무엇을 할 수 있는지 아무도 모른다.
  • 03공공기관 대상 서비스를 준비하며 CSAP 요건을 확인해야 한다.
  • 04IaC로 자원을 계속 늘리는데 기준선이 없다.
  • 05사고가 났을 때 로그로 원인을 되짚을 수 있을지 확신이 없다.
02 / Scope

수행 범위

  • IAM 권한 — 과다 권한과 와일드카드 정책, 오래 쓰지 않은 자격증명, 루트·관리자 사용 이력을 봅니다. CI/CD 파이프라인 권한은 사람 계정보다 센 경우가 많은데도 검토에서 자주 빠집니다.
  • 네트워크 구성 — 보안그룹이 의도대로 좁혀져 있는지, 공개 엔드포인트와 관리 포트가 열려 있는지 확인합니다.
  • 데이터 보호 — 스토리지 공개 설정과 스냅샷·이미지 공유 범위를 봅니다. 저장·전송 구간 암호화와 키 관리 주체도 확인 대상입니다.
  • 로깅 · 모니터링 — 감사 로그가 켜져 있는지, 얼마나 보관되는지. 그리고 그 로그를 지울 수 있는 권한이 누구에게 있는지까지 확인합니다.
  • 컨테이너 · 쿠버네티스 — 이미지를 믿을 수 있는지, 권한 상승이 가능한 설정이 남아 있는지, 시크릿은 어떻게 다루는지 봅니다.
  • 기준선 정의 — 점검으로 끝내지 않습니다. 앞으로 만들 자원에 자동으로 걸릴 기준선을 문서와 코드로 남깁니다.
대상 · 전제
제공자AWS · Azure · GCP
추가쿠버네티스 · 컨테이너 레지스트리
전제읽기 전용 감사 권한 발급
연계CSAP 요건 정리 · 이전 시 보안 요건 정의
03 / Deliverables

산출물

아래 목록은 계약서에 명시되는 항목과 같습니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요. 중간에 끼워 넣으면 일정이 밀립니다.

기본 제공
  • 계정·리소스별 위험 구성 목록과 확인 근거
  • IAM 권한 분석 결과 (과다 권한 주체 목록)
  • 기준선(baseline) 정의서
  • IaC 반영 가이드
  • 조치 우선순위표 · 재점검 결과서
유의사항
  • 진단은 읽기 전용 권한으로 합니다. 자원을 바꾸지 않습니다.
  • CSAP 인증 심사는 인증기관이 수행합니다. 저희는 요건 정리와 사전 점검까지 맡습니다.
  • 비용 최적화는 범위 밖입니다. 보안 관점에서만 봅니다.

단계별 절차와 위험도 산정 기준은 진단 방법론에 모두 공개해 두었습니다. 받아 보신 다른 제안서와 나란히 놓고 비교하셔도 됩니다.

04 / FAQ

자주 묻는 질문

읽기 권한만으로 충분한가요?
구성 진단은 읽기 전용 감사 권한이면 대부분 됩니다. 권한 상승을 실제로 실증하는 것처럼 변경이 필요한 시험은 따로 합의한 뒤 격리된 환경에서 진행합니다.
CSPM 도구를 이미 쓰고 있습니다.
도구가 쌓아 놓은 알림 목록과, 그 조직에서 진짜 위험한 항목은 다릅니다. 도구 결과는 출발점으로 쓰고, 권한 구조와 데이터 흐름을 겹쳐 본 뒤에 우선순위를 다시 매깁니다.
멀티 계정 환경도 되나요?
됩니다. 계정 수와 리전 수가 산정 기준이니 범위 협의 때 알려주세요.
Contact

범위와 일정을
먼저 정리해 드립니다

무엇을 언제까지 해야 하는지만 적어 보내주세요. 필요한 항목과 예상 기간을 문서로 만들어 회신해 드리며, 이 단계까지는 비용이 붙지 않습니다.