Moderniser.repo
한국어
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文
🇰🇷 한국어 ✔️
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文
한국어
🇯🇵 日本語
🇺🇸 English
🇨🇳 简体中文
🇰🇷 한국어 ✔️
🇪🇸 Español
🇩🇪 Deutsch
🇹🇼 繁體中文
[IT 뉴스]
[2025년 08월]
IT 뉴스 라운드업: 2025년 8월 6일
[IT 뉴스] AWS Support Native Access, DynamoDB Console-to-Code ...
IT 뉴스 라운드업: 2025년 8월 25일
[AI & 에이전트]
[코딩 에이전트]
인공지능 코딩의 역사와 미래
[모델 정보]
벤치마크 리더보드
[AWS]
[설계 가이드라인]
디자인 가이드라인이란 무엇인가요?
[표준화 가이드라인]
AWS의 표준화 지침은 무엇입니까?
[계정 설계]
AWS 조직
조정 타워
[식별 및 접근 관리 (IAM)]
AWS IAM/AWS IAM Identity Center
[네트워크 설계 및 인프라 보호]
Amazon VPC
[발견적 통제]
AWS CloudTrail
AWS 구성
Amazon GuardDuty
[데이터베이스 및 스토리지]
아마존 S3
[운영 관리]
aws: SSM 자동화를 위한 executeScript 작업
[인프라 프로비저닝]
AWS의 CI/CD에 대한 철저한 설명
[팁 & 해결책]
[발견적 통제]
Prowler로 맞춤 수표를 만드는 방법
Security Hub 제어의 참조를 스크랩하고 데이터로 변환하는 방법
CIS AWS Foundations 벤치마크 v3.0.0
[운영 관리]
SSM 자동화 (또는 Lambda) 에서 최신 Boto3를 사용하는 방법
AWS:: SSM:: 문서의 스크립트 속성을 사용하여 로컬 파일을 지정하는 방법
[인프라 프로비저닝]
Samconfig.yml에서 목록 (배열) 형식으로 CommaDelimitedList를 작성하는 방법
Terraforms Data Source에서 여러 AWS 리소스에 대한 정보를 얻는 방법
AWS 환경을 로컬로 에뮬레이션
[샘플 코드]
CloudFormation 템플릿/SAM 템플릿 코딩 규칙
[네트워크 설계 및 인프라 보호]
Amazon VPC
[데이터베이스 및 스토리지]
아마존 S3
[운영]
Amazon Athena (접착제 데이터베이스)
[Google Cloud]
[Cloud Build]
무료 Google 계정으로 Google 채팅에 클라우드 구축 성공 알림 게시
[Cloud Run]
Cloud Build to Cloud Run 배포 고려 사항
[Firebase Hosting]
클라우드 실행과 Firebase 호스팅 비용 비교
[Google Apps Script]
Google 캘린더 및 ChatGPT를 통해 영양 추적 자동화
[Visual Studio Code]
[플러그인]
클라우드 엔지니어를 위한 Visual Studio 코드의 권장 플러그인 요약
파이썬으로 Excel VBA 코드를 추출하고 VSCode에서 코드를 추출하는 방법
Google Antigravity Audits를 자동화하는 방법
[AWS]
Visual Studio Code의 Draw.io에서 최신 AWS 아이콘을 사용하는 방법
인어공주에서 최신 AWS 아이콘을 사용하는 방법
[iPhone]
Gmail 필터 설정에 빠르게 액세스할 수 있는 iPhone 홈 화면 아이콘 만들기
무료로 iPhone에서 YouTube 동영상을 오프라인 오디오 트랙으로 변환하는 방법
[기타]
[블로그]
이 블로그를 만들 때 고려 사항
블로그 고유주소를 영숫자 슬러그로 전환
[GitHub]
GitHub CLI 명령으로 계정을 전환하는 방법
PyAutoGUI를 사용하여 GitHub Copilot Chat을 CLI로 전환
개인정보 보호 정책
프로필
Kanji
・클라우드 엔지니어 / 프리랜서
・1993년생
・에히메현 출신 / 도쿄도 시부야구 거주
・AWS 경력 5년
프로필 상세
Contact
Twitter(@kanji_aws_fl)
Instagram(kanji_aws_freelance)
Mail(kanji@cont-aid.com)
【팁/해결 방법 CIS AWS Foundations Benchmark v3.0.0 (Security Hub, CFn Guard, Prowler) 을 지원하는 보안 검사 도구】 조사
📅 작성일: 2025/02/11, 수정일: 2025/02/11
⏱️ 예상 읽기 시간 약 16분 (6,334자)
CIS AWS Foundations 벤치마크는 AWS 보안 설정을 확인하기 위한 벤치마크입니다.
이 문서에서는 CIS AWS Foundations Benchmark v3.0.0을 지원하는 보안 검사 도구를 조사했습니다.
조사한 보안 검사 도구는 Security Hub, CFn Guard, Prowler입니다.
각 보안 검사 도구가 지원하는 보안 검사 항목을 조사했습니다.
목차
결론: Prowler는 가장 포괄적인 보안 검사 도구입니다
CIS AWS Foundations 벤치마크 v3.0 항목 지원 상태 확인
1 ID 및 액세스 관리
2 저장
2.1 간편 스토리지 서비스(S3)
2.2 탄력적 컴퓨팅 클라우드(EC2)
2.3 관계형 데이터베이스 서비스(RDS)
2.4 탄력적 파일 시스템(EFS)
3 로깅
4 모니터링
5 네트워킹
참고 자료
결론: Prowler는 가장 포괄적인 보안 검사 도구입니다
각 도구에서 지원하는 CIS AWS Foundations Benchmark 버전은 다음과 같습니다.
Security Hub가 v1.4.0을 지원하는 데 약 1년 반이 걸렸습니다.곧 v1.5.0을 지원할 예정입니다.
버전(출시일)
보안 허브(출시일)
CFn 가드
배회자
1.2.0 (2018/5/23)
지원됨 (2019/6/25)
-
-
1.4.0 (2021/5/28)
지원됨 (2022/11/9)
지원됨
지원됨
1.5.0 (2022/8/12)
-
-
지원됨
2.0 (2023/6/28)
-
-
지원됨
3.0 (2024/1/30)
-
-
지원됨
이전 버전과의 비교는 불가능하지만, Security Hub 및 CFn Guard의 특성상 향후 추가 지원 버전이 추가되더라도 Prowler는 가장 포괄적인 보안 점검 도구로 간주됩니다.
Security Hub는 “자동화 가능한 보안 검사”에 초점을 맞춘 것으로 보이며, 어떤 이유로 자동화하기 어려운 검사는 지원하지 않습니다.
참조:
CIS AWS 기반 벤치마크 - AWS 보안 허브
CFn Guard는 “AWS CloudFormation 템플릿에만 적용 가능”하므로 보안 점검 범위가 제한됩니다.계정 수준의 보안 점검을 수행할 수 없으므로 일부 항목을 지원하지 않습니다.
CIS AWS Foundations 벤치마크 v3.0 항목 지원 상태 확인
v3.0을 지원하는 유일한 도구는 Prowler이지만, 이전 버전도 v3.0의 일부 확인 항목을 지원합니다.
아래는 이전 버전에서도 확인할 수 있는 v3.0 체크 항목 목록입니다.
1 ID 및 액세스 관리
ID
설명
수준
보안 허브
CFn 가드
배회자
1.1
현재 연락처 정보 유지(수동)
1
-
-
지원됨
1.2
보안연락처 등록 확인(수동)
1
-
-
지원됨
1.3
AWS 계정에 보안 질문이 등록되어 있는지 확인(수동)
1
-
-
지원됨
1.4
‘루트’ 사용자 계정 액세스 키가 존재하지 않는지 확인(자동)
1
지원됨(CIS v1.4 - 1.4)
-
지원됨
1.5
‘루트’ 사용자 계정에 대해 MFA가 활성화되어 있는지 확인합니다(자동).
1
지원됨(CIS v1.4 - 1.5)
-
지원됨
1.6
‘루트’ 사용자 계정에 대해 하드웨어 MFA가 활성화되어 있는지 확인합니다(수동).
1
지원됨(CIS v1.4 - 1.6)
-
지원됨
1.7
관리 및 일상 작업에 ‘루트’ 사용자 사용 제거(수동)
1
지원됨(CIS v1.4 - 1.7)
-
지원됨
1.8
IAM 비밀번호 정책에 최소 길이가 14 이상인지 확인(자동)
1
지원됨(CIS v1.4 - 1.8)
-
지원됨
1.9
IAM 비밀번호 정책이 비밀번호 재사용을 방지하는지 확인(자동)
1
지원됨(CIS v1.4 - 1.9)
-
지원됨
1.10
콘솔 암호가 있는 모든 IAM 사용자에 대해 멀티 팩터 인증(MFA)이 활성화되어 있는지 확인합니다(자동).
1
지원됨(CIS v1.4 - 1.10)
-
지원됨
1.11
콘솔 암호가 있는 모든 IAM 사용자에 대해 초기 사용자 설정 중에 액세스 키를 설정하지 마십시오(수동).
1
-
-
지원됨
1.12
45일 이상 사용하지 않은 자격 증명이 비활성화되었는지 확인(자동)
1
지원됨(CIS v1.4 - 1.12)
-
지원됨
1.13
단일 IAM 사용자가 사용할 수 있는 활성 액세스 키가 하나만 있는지 확인합니다(자동).
1
-
-
지원됨
1.14
액세스 키가 90일 이하마다 교체되는지 확인(자동)
1
지원됨(CIS v1.4 - 1.14)
-
지원됨
1.15
IAM 사용자가 그룹을 통해서만 권한을 받도록 보장(자동)
1
-
지원됨(CIS v1.4 - 1.15)
지원됨
1.16
전체 “
:
” 관리 권한을 허용하는 IAM 정책이 연결되지 않았는지 확인하세요(자동).
1
지원됨(CIS v1.4 - 1.16)
지원됨(CIS v1.4 - 1.16)
지원됨
1.17
AWS Support(자동)를 통해 인시던트를 관리하기 위한 지원 역할이 생성되었는지 확인하세요.
1
-
-
지원됨
1.18
IAM 인스턴스 역할이 인스턴스의 AWS 리소스 액세스에 사용되는지 확인(자동)
1
-
지원됨(CIS v1.4 - 1.18)
지원됨
1.19
AWS IAM에 저장된 만료된 모든 SSL/TLS 인증서가 제거되었는지 확인합니다(자동).
1
-
-
지원됨
1.20
모든 리전에서 IAM Access Analyser가 활성화되어 있는지 확인하세요(자동).
1
-
-
지원됨
1.21
IAM 사용자가 다중 계정 환경을 위한 자격 증명 연동 또는 AWS Organizations를 통해 중앙에서 관리되는지 확인(수동)
1
-
-
지원됨
1.22
AWSCloudShellFullAccess에 대한 액세스가 제한되어 있는지 확인하세요(수동)
1
-
-
지원됨
2 저장
2.1 간편 스토리지 서비스(S3)
ID
설명
수준
보안 허브
CFn 가드
배회자
2.1.1
S3 버킷 정책이 HTTP 요청을 거부하도록 설정되어 있는지 확인하세요(자동).
1
지원됨(CIS v1.4 - 2.1.1)
지원됨(CIS v1.4 - 2.1.1)
지원됨
2.1.2
S3 버킷에서 MFA 삭제가 활성화되어 있는지 확인(수동)
1
지원됨(CIS v1.4 - 2.1.3)
-
지원됨
2.1.3
필요한 경우 Amazon S3의 모든 데이터가 검색, 분류 및 보호되었는지 확인하세요.(수동)
2
-
-
지원됨
2.1.4
S3 버킷이 ‘공개 액세스 차단(버킷 설정)’(자동)으로 구성되어 있는지 확인하세요.
1
지원됨(CIS v1.4 - 2.1.5)
지원됨(CIS v1.4 - 2.1.5)
지원됨
2.2 탄력적 컴퓨팅 클라우드(EC2)
ID
설명
수준
보안 허브
CFn 가드
배회자
2.2.1
모든 리전에서 EBS 볼륨 암호화가 활성화되었는지 확인(자동)
1
-
지원됨(CIS v1.4 - 2.2.1)
지원됨
2.3 관계형 데이터베이스 서비스(RDS)
ID
설명
수준
보안 허브
CFn 가드
배회자
2.3.1
RDS 인스턴스에 대해 저장 중 암호화가 활성화되어 있는지 확인(자동)
1
지원됨(CIS v1.4 - 2.3.1)
지원됨(CIS v1.4 - 2.3.1)
지원됨
2.3.2
RDS 인스턴스에 대해 자동 마이너 버전 업그레이드 기능이 활성화되어 있는지 확인(자동)
1
-
-
지원됨
2.3.3
RDS 인스턴스에 공개 액세스가 부여되지 않았는지 확인(자동)
1
-
-
지원됨
2.4 탄력적 파일 시스템(EFS)
ID
설명
수준
보안 허브
CFn 가드
배회자
2.4.1
EFS 파일 시스템에 대해 암호화가 활성화되어 있는지 확인(자동)
1
-
-
지원됨
3 로깅
ID
설명
수준
보안 허브
CFn 가드
배회자
3.1
모든 리전에서 CloudTrail이 활성화되어 있는지 확인하세요(자동)
1
지원됨(CIS v1.4 - 3.1)
-
지원됨
3.2
CloudTrail 로그 파일 검증이 활성화되었는지 확인(자동)
2
지원됨(CIS v1.4 - 3.2)
지원됨(CIS v1.4 - 3.2)
지원됨
3.3
모든 리전에서 AWS Config가 활성화되었는지 확인(자동)
2
지원됨(CIS v1.4 - 3.5)
-
지원됨
3.4
CloudTrail S3 버킷에서 S3 버킷 액세스 로깅이 활성화되어 있는지 확인하세요(자동).
1
지원됨(CIS v1.4 - 3.6)
지원됨(CIS v1.4 - 3.6)
지원됨
3.5
KMS CMK(자동)를 사용하여 CloudTrail 로그가 저장 시 암호화되는지 확인
2
지원됨(CIS v1.4 - 3.7)
지원됨(CIS v1.4 - 3.7)
지원됨
3.6
고객이 생성한 대칭 CMK에 대한 교체가 활성화되었는지 확인합니다(자동).
2
지원됨(CIS v1.4 - 3.8)
지원됨(CIS v1.4 - 3.8)
지원됨
3.7
모든 VPC에서 VPC 흐름 로깅이 활성화되어 있는지 확인(자동)
2
지원됨(CIS v1.4 - 3.9)
-
지원됨
3.8
S3 버킷에 대해 쓰기 이벤트에 대한 객체 수준 로깅이 활성화되어 있는지 확인하세요(자동).
2
-
-
지원됨
3.9
S3 버킷에 대해 읽기 이벤트에 대한 객체 수준 로깅이 활성화되어 있는지 확인하세요(자동).
2
-
-
지원됨
4 모니터링
ID
설명
수준
보안 허브
CFn 가드
배회자
4.1
승인되지 않은 API 호출을 모니터링하는지 확인(수동)
2
-
-
지원됨
4.2
MFA 없이 관리 콘솔 로그인이 모니터링되는지 확인(수동)
1
-
-
지원됨
4.3
‘루트’ 계정의 사용이 모니터링되는지 확인(수동)
1
-
-
지원됨
4.4
IAM 정책 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.4)
-
지원됨
4.5
CloudTrail 구성 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.5)
-
지원됨
4.6
AWS Management Console 인증 실패가 모니터링되는지 확인(수동)
2
지원됨(CIS v1.4 - 4.6)
-
지원됨
4.7
고객이 생성한 CMK의 비활성화 또는 예약된 삭제가 모니터링되는지 확인합니다(수동)
2
지원됨(CIS v1.4 - 4.7)
-
지원됨
4.8
S3 버킷 정책 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.8)
-
지원됨
4.9
AWS Config 구성 변경 사항이 모니터링되는지 확인(수동)
2
지원됨(CIS v1.4 - 4.9)
-
지원됨
4.10
보안 그룹 변경 사항이 모니터링되는지 확인(수동)
2
지원됨(CIS v1.4 - 4.10)
-
지원됨
4.11
NACL(네트워크 액세스 제어 목록) 변경 사항이 모니터링되는지 확인(수동)
2
지원됨(CIS v1.4 - 4.11)
-
지원됨
4.12
네트워크 게이트웨이에 대한 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.12)
-
지원됨
4.13
라우팅 테이블 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.13)
-
지원됨
4.14
VPC 변경 사항이 모니터링되는지 확인(수동)
1
지원됨(CIS v1.4 - 4.14)
-
지원됨
4.15
AWS Organizations 변경 사항이 모니터링되는지 확인(수동)
1
-
-
지원됨
4.16
AWS Security Hub가 활성화되어 있는지 확인하세요(자동).
2
-
-
지원됨
5 네트워킹
ID
설명
수준
보안 허브
CFn 가드
배회자
5.1
0.0.0.0/0에서 원격 서버 관리 포트로의 수신을 허용하는 네트워크 ACL이 없는지 확인하세요(자동).
1
지원됨(CIS v1.4 - 5.1)
-
지원됨
5.2
0.0.0.0/0에서 원격 서버 관리 포트로의 수신을 허용하는 보안 그룹이 없는지 확인합니다(자동).
1
-
지원됨(CIS v1.4 - 5.2)
지원됨
5.3
::/0에서 원격 서버 관리 포트로의 수신을 허용하는 보안 그룹이 없는지 확인합니다(자동).
1
지원됨(CIS v1.4 - 5.3)
-
지원됨
5.4
모든 VPC의 기본 보안 그룹이 모든 트래픽을 제한하는지 확인(자동)
2
-
-
지원됨
5.5
VPC 피어링의 라우팅 테이블이 “최소 액세스”인지 확인(수동)
2
-
-
지원됨
5.6
EC2 메타데이터 서비스가 IMDSv2(자동)만 허용하는지 확인하세요.
1
-
-
지원됨
참고 자료
CIS Amazon 웹 서비스 벤치마크
CIS AWS 기반 벤치마크 - AWS 보안 허브
메인의
aws-guard-rules-registry/mappings/rule_set_cis_aws_benchmark_level_2.json · aws-cloudformation/aws-guard-rules-registry ·GitHub
마스터의 prowler/prowler/compliance/aws/cis_3.0_aws.json · prowler-cloud/prowler
📢 이 기사 공유하기
X에 공유
URL 복사
관련 글
공유
URL이 클립보드에 복사되었습니다!
×