๋ฏธ๊ตญ์ ์ฐ๋ฐฉ์์ฌ๊ตญ(FBI), ๊ตญ๊ฐ์๋ณด๊ตญ(NSA), ์ฌ์ด๋ฒ ๊ธฐ๋ฐ ์์ค ๋ณด์๊ตญ(CISA)์ ๊ณต๋ ๋ฐํ์ ๋ฐ๋ฅด๋ฉด ๋ฌ์์์ ๊ตญ๊ฐ ์ง์์ ๋ฐ๋ ํด์ปค๋ค์ด ์ต์ 2๋ ์ ๋ถํฐ ๋ฏธ๊ตญ ๋ฐฉ์ ์ ์ฒด๋ค์ ์ง์ํด์ ๊ณต๊ฒฉํ๋ค๊ณ ๋ฐํ์ต๋๋ค.
ํด๋น ๊ณต๊ฒฉ์ ๋ฏธ๊ตญ์ ๋ฌด๊ธฐ์ ๋ฏธ์ฌ์ผ ๊ฐ๋ฐ, ์ ๋ถ ์ฌ์ฉ ์ํํธ์จ์ด, ์ธ๊ต ๋ฑ์ ๊ด๋ จ๋ ๊ตญ๊ฐ ์๋ณด๋ฅผ ์ํํ ๋งํ ๋ฌธ์๋ค์ด ๋ชฉ์ ์ด์๋๋ฐ์. ์ฃผ๋ก ํน์ ์ธ๋ฌผ์ ๋ ธ๋ฆฌ๋ ํผ์ฑ ๊ณต๊ฒฉ์ธ ์คํผ์ด ํผ์ฑ๊ณผ VPN ์ฅ๋น๋ค์ ์ทจ์ฝ์ ์ ์ด์ฉํ๋ค๊ณ ํด์!
์ฐํฌ๋ผ์ด๋์ ๋ํ ๋ฌธ์ ๋ก ๋ฏธ๊ตญ๊ณผ ๋ฌ์์์ ์ธ๊ต์ ๋ฌธ์ ๊ฐ ๋ฐ์ํ๊ณ ์๋ ์ํฉ์์ ์ด๋ฐ ๋ฐํ๋ผ๋! ์ฌ์ด๋ฒ ์ธ์์์๋ ์ด๋ฏธ ์ ์์ด ํ์ฐฝ์ธ๊ฐ ๋ณด๋ค์. ๐จ
Meta(๊ตฌ Facebook) ์ธก์์ ํ์ด์ค๋ถ ์ฑ์ ์ฟ ํค ์ฌ์ฉ๊ณผ ๊ด๋ จ๋ ์์ก์ ํด๊ฒฐํ๊ธฐ ์ํด ๋ฐฐ์๊ธ ์ฝ 9์ฒ๋ง ๋ฌ๋ฌ๋ฅผ ์ง๋ถํ๊ธฐ๋ก ๊ฒฐ์ ํ์ต๋๋ค. ๋ฐฐ์ ๋์์ 2010๋ 4์๋ถํฐ 2011๋ 9์ ์ฌ์ด์ โ์ข์์โ ํ๋ฌ๊ทธ์ธ์ด ์ค์น๋ ์น ํ์ด์ง๋ฅผ ๋ฐฉ๋ฌธํ ๋ฏธ๊ตญ ํ์ด์ค๋ถ ์ด์ฉ์๋ค์ด ๋์์ด๋ผ๊ณ ํด์.
ํด๋น ์์ก์ ๋ํ ๋ฌธ์ ๋ 2012๋ ๋ถํฐ ์ ๊ธฐ๋์๋๋ฐ์. ์ฌ์ฉ์๊ฐ ์ข์์ ๋ฒํผ์ ๋๋ฅผ ์ ์๋ ํ๋ฌ๊ทธ์ธ์ด ์ค์น๋ ์น์ฌ์ดํธ๋ฅผ ๋ฐฉ๋ฌธํ๋ค๋ฉด, ํด๋น ์น ํ์ด์ง์ ๋ํ ๋ฐฉ๋ฌธ ๊ธฐ๋ก ์ ๋ณด๊ฐ ๋ด๊ธด ์ฟ ํค๋ฅผ ์ด์ฉํด ๊ฒ์ ๊ธฐ๋ก ๋ฑ์ ๋ฐ์ดํฐ๋ฅผ ๋ฌด๋จ์ผ๋ก ์์ง๋์๋ค๊ณ ํด์. ์ด๋ ์ฌ์ฉ์๊ฐ Facebook์ ๋ก๊ทธ์์์ ํ๋๋ผ๋ ์ ์ฉ์ด ๋์๋ค๊ณ ํ๋ค์! ๐ฑ
์ด์ ์ฌ์ฉ์๋ค์ Facebook์ ๋์์ผ๋ก ์ง๋จ ์์ก์ ๊ฑธ์๋๋ฐ์. ๋น๋ก 1์ฌ์์ ๋ฒ์์ด Meta ์ธก์ ์์ก ๊ธฐ๊ฐ ์์ฒญ์ ๋ฐ์๋๋ ค ์ฅ๊ธฐํ๋์์ง๋ง ์ด๋ฒ์ ์ ๋๋ก ๋ ๋ฐฐ์์ด ๊ฒฐ์ ๋์ด ๋คํ์ด๋ค์. ํ์ง๋ง ์ ์ด์ ๋ฐฐ์ํ ์ผ์ด ์๋๋ก ๊ฐ์ธ์ ๋ณด ์์ง ์ ์ฑ ์ ์ธ์ฐ๋ ๊ฒ์ด ์ข๊ฒ ์ฃ ! ๐
2022๋ 1์ 20์ผ, Amazon AWS๋ ์๋ก์ด ์ํ ํ์ง ๊ท์น์ธ GuardDuty๋ฅผ ๋ฐํํ์ต๋๋ค. GuardDuty๋ AWS ๊ณ์ ์์ ์์ฌ์ค๋ฌ์ด ํ๋์ ํ์งํ๋ ์๋น์ค์ ๋๋ค. ์๋ฅผ ๋ค์ด EC2 ์ธ์คํด์ค๊ฐ ์ฌ์ฉ์์ AWS IP์์ ํฌํธ ์ค์บ๋์ ์ํํ๋ฉด ์ฌ์ฉ์์๊ฒ ๊ฒฝ๊ณ ๋ฅผ ํ ์ ์์ต๋๋ค. ๋ค๋ฅธ AWS ๊ณ์ IP ์ฃผ์์์์ API ํธ์ถ์ EC2 ์ธ์คํด์ค ์๊ฒฉ ์ฆ๋ช ์ด ์ฌ์ฉ๋ ๋ ์ ๊ฒฝ๊ณ ๋ฅผ ์ฌ์ฉ์์๊ฒ ์๋ ค์ค๋๋ค.
์๋ก ์ถ๊ฐ๋ GuardDuty alert of credential exfiltration์ ์ด๋ฆ์ UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS์ ๋๋ค. ์๋ก์ด ์ํ ํ์ง ๊ธฐ์ ์ AWS ๋ด๋ถ๋ ํ์งํ๋ฏ๋ก API ํธ์ถ์ ์ํํ๋ IP๊ฐ ์ธ์ฆํ๋ ๋ฐ ์ฌ์ฉํ IAM ์๊ฒฉ ์ฆ๋ช ๊ณ์ ๊ณผ ๋์ผํ์ง ํ์ธํฉ๋๋ค. ํ์ง๋ง VPC Endpotins๋ฅผ ํตํด ์ฐํ๊ฐ ๊ฐ๋ฅํฉ๋๋ค.
ํด์ปค๊ฐ EC2 ์ธ์คํด์ค์์ IAM ์๊ฒฉ ์ฆ๋ช ์ ๊ฐ์ ธ์ฌ ์ ์์ผ๋ฉด, ๊ณต์ฉ IP๋ฅผ ํตํด AWS API๋ฅผ ํธ์ถํ์ง ์์ผ๋ฏ๋ก VPC Enpoints๋ฅผ ํตํด ํธ๋ํฝ ๋ผ์ฐํ ์ด ๊ตฌ์ฑ๋ EC2 ์ธ์คํด์ค์ IAM ์๊ฒฉ ์ฆ๋ช ์ ์ฌ์ฉํ ์ ์์ต๋๋ค.
VPC(Virtual Private Cloud) Endpoint์๋ ๋ ๊ฐ์ง๊ฐ ์์ต๋๋ค.
์ฐํ๋ฅผ ์ํด ์ฌ์ฉ๋๋ VPC Endpoints๋ Interface์ ๋๋ค. Terraform์ ์ด์ฉํ์ฌ ํด์ปค๋ฅผ ์ํ ํ๊ฒฝ ๊ตฌ์ถ์ ๋์์ฃผ๋ SneackyEndpoints๋ก ํ๋ก์ธ์ค๋ฅผ ์๋ํํ๊ณ , EC2 ์นํ์ด์ง๋ฅผ ํตํด SSM๋ฅผ ์ฌ์ฉํ์ฌ sneakyendpoints_host ์ธ์คํด์ค์ ์ฐ๊ฒฐํฉ๋๋ค. ๊ทธ ํ EC2 ๋ด๋ถ ์ธ์คํด์ค์ ์ธํฐ๋ท์ด ์ฐ๊ฒฐ ์ฌ๋ถ๋ฅผ ํ์ธํ ํ ํด์ปค์ EC2 ์ธ์คํด์ค์์ exfiltated ์๊ฒฉ ์ฆ๋ช ์ ๊ฐ์ ธ์ GuardDuty alert๋ฅผ ๊ณ์ ํธ๋ฆฌ๊ฑฐ๋งํ์ฌ ์ฐํ๊ฐ ๊ฐ๋ฅํฉ๋๋ค.