๐ Domain 1-3: Determine Appropriate Data Security Controls
โจ ํต์ฌ ์ฃผ์
- ๋ฐ์ดํฐ ๋ณดํธ(Data Protection) ๋ AWS ๋ณด์ ์ค๊ณ์ ์ค์ฌ
- ๋ฐ์ดํฐ๋ ์ ์ฅ ์(At Rest) ์ ์ ์ก ์ค(In Transit) ๋ชจ๋ ์ํธํ ํ์
- ์ต์ ๊ถํ ์์น(Least Privilege)๊ณผ ํค ๊ด๋ฆฌ๊ฐ ํต์ฌ
๐งฑ ์ํธํ Fundamentals
- ์ํธํ ์ ํ
- At Rest: ์ ์ฅ ๋ฐ์ดํฐ ๋ณดํธ (S3, EBS, RDS ๋ฑ)
- In Transit: ์ ์ก ์ค ๋ฐ์ดํฐ ๋ณดํธ (TLS/SSL, ACM ์ธ์ฆ์)
- ์ฉ์ด
- Plaintext: ์ํธํ ์ ๋ฐ์ดํฐ (๋ฌธ์, ์ด๋ฏธ์ง, ์ฑ ๋ฑ)
- Algorithm: ์ํธํ ์ฒ๋ฆฌ ๋ก์ง
- Key: ์ํธํ/๋ณตํธํ ๋น๋ฐ (๋์นญ/๋น๋์นญ)
- Ciphertext: ์ํธํ๋ ๋ฐ์ดํฐ
- ์ํธํ ํค
- ๋์นญํค (Symmetric): ํ๋์ ํค๋ก ์ํธํ·๋ณตํธํ
- ๋น๋์นญํค (Asymmetric): ๊ณต๊ฐํค/๊ฐ์ธํค ๋ถ๋ฆฌ
๐ AWS ์ํธํ ์๋น์ค
- KMS (Key Management Service)
- Managed key ๊ด๋ฆฌ, ์๋ ํ์ ์ง์
- ํตํฉ ์๋น์ค ๋ง์ (EBS, S3, RDS, Lambda ๋ฑ)
- CloudHSM
- ๊ณ ๊ฐ ์ ์ฉ HSM(Hardware Security Module)
- ๊ท์ ·๋ณด์์ฑ ๋์ ํ๊ฒฝ์์ ์ฌ์ฉ
- KMS + CloudHSM → ํ์ด๋ธ๋ฆฌ๋ ํค ๊ด๋ฆฌ ๊ฐ๋ฅ
- AWS Certificate Manager (ACM)
- SSL/TLS ์ธ์ฆ์ ๋ฐ๊ธ ๋ฐ ์๋ ๊ฐฑ์
- S3 ์ํธํ
- Client-side Encryption (ํด๋ผ์ด์ธํธ์์ ์ํธํ ํ ์ ๋ก๋)
- Server-side Encryption (SSE)
- SSE-S3: S3 ๊ด๋ฆฌ ํค
- SSE-KMS: KMS ํค
- SSE-C: ๊ณ ๊ฐ ์ ๊ณต ํค
๐ ๋ฐ์ดํฐ ๋ณด์ & ์ปดํ๋ผ์ด์ธ์ค
- ๊ณต์ ์ฑ ์ ๋ชจ๋ธ: AWS(์ธํ๋ผ ๋ณด์) + ๊ณ ๊ฐ(๋ฐ์ดํฐ/์ ๊ทผ ๊ด๋ฆฌ)
- AWS Artifact: ์ปดํ๋ผ์ด์ธ์ค ๋ณด๊ณ ์/์ธ์ฆ์ ํ์ธ
- Cloud Adoption Framework (CAF) – Security Perspective
- IAM
- Detective Controls
- Infrastructure Security
- Data Protection
- Incident Response
๐ก ๋ฐ์ดํฐ ๋ณดํธ ํจํด
- ๋ฐฉ์ด ์ฌ์ธต(Defense in Depth) → ์๋ฐฉ(Preventive) + ํ์ง(Detective)
- ๋ฐ์ดํฐ ๋ถ๋ฅ → ๋ฏผ๊ฐ๋์ ๋ฐ๋ฅธ ๋ณด์ ์ ์ฑ ์ ์ฉ
- ์ ๊ทผ ํจํด ๊ธฐ๋ฐ ์ ์ด → S3 ๋ฒํท/๊ฐ์ฒด ๋จ์ ์ ์ฑ , Lifecycle ๊ด๋ฆฌ
๐พ ์คํ ๋ฆฌ์ง ๋ณด์ & DR
- ์คํ ๋ฆฌ์ง ์ ํ: Object(S3), File(EFS), Block(EBS)
- ํ์ฉ ์ฌ๋ก: Backup/Recovery, Migration, Compliance, Data Lakes
- DR ์ ๋ต (Disaster Recovery)
- Backup & Restore (์ ๋น์ฉ, ๊ธฐ๋ณธ DR)
- Pilot Light (์ต์ ํต์ฌ๋ง ์ ์ง, ํ์ ์ ํ์ฅ)
- Warm Standby (์ถ์ ๋ฒ์ ์ด์, ์ฅ์ ์ ํ์ฅ)
- Multi-site Active-Active (๊ณ ๋น์ฉ, ๊ณ ๊ฐ์ฉ์ฑ)
- AWS Backup (์ค์ ๊ด๋ฆฌ)
- ์ง์: EBS, EC2, RDS, Aurora, DynamoDB, EFS, Storage Gateway, FSx
- ํฌ๋ก์ค ๋ฆฌ์ ๋ฐฑ์ , ๋ณต๊ตฌ ์์ ์ ํ ์ง์
- ์ค๋
์ท/๋ณต์ ๊ธฐ๋ฅ
- EBS Snapshot
- RDS/Aurora Snapshot
- DynamoDB Backup
- S3 Cross-Region Replication (๋ฒ์ ๊ด๋ฆฌ ํฌํจ)
- Hybrid ํ๊ฒฝ → AWS Storage Gateway
๐ ์ํ ๋๋น ํต์ฌ ๋น๊ต
- KMS vs CloudHSM → ๊ด๋ฆฌํ vs ์ ์ฉ HSM
- S3 ์ํธํ ๋ฐฉ์ → SSE-S3 / SSE-KMS / SSE-C / Client-side
- Secrets Manager vs Parameter Store (์ด์ Task Statement ์ฐ๊ฒฐ)
- DR ์ ๋ต 4๋จ๊ณ → Backup→Pilot Light→Warm Standby→Multi-site
- ๋ฐ์ดํฐ ์ฑ๋ฅ ์ํฅ → KMS/RDS ์ผ๋ถ ์ฑ๋ฅ ์ํฅ ๊ฐ๋ฅ, EBS ์ํธํ ์ํฅ ๋ฏธ๋ฏธ
๐ ์๊ฐํ ๋ค์ด์ด๊ทธ๋จ
flowchart TD A[Data Security Controls] A --> B[Encryption] B --> B1[At Rest] B --> B2[In Transit] B --> B3[Symmetric / Asymmetric] B --> B4[KMS vs CloudHSM] B --> B5[S3 SSE-S3 / SSE-KMS / SSE-C / Client-side] A --> C[Compliance] C --> C1[AWS Artifact] C --> C2[CAF - Security Perspective] A --> D[Storage & DR] D --> D1[Backup & Restore] D --> D2[Pilot Light] D --> D3[Warm Standby] D --> D4[Multi-site Active-Active] D --> D5[AWS Backup / Snapshots / Replication] A --> E[Access & Patterns] E --> E1[Least Privilege] E --> E2[Data Classification] E --> E3[Defense in Depth] E --> E4[S3 Lifecycle / Intelligent Tiering]
โ ์ ๋ฆฌ
- ๋ฐ์ดํฐ ๋ณดํธ๋ At Rest + In Transit ์ํธํ๊ฐ ๊ธฐ๋ณธ
- KMS, CloudHSM, ACM, S3 Encryption ๋ฐฉ์ ์์ง
- AWS Artifact์ CAF Security ๊ด์ ์ดํด
- DR ์ ๋ต(Backup → Active-Active) ์๊ธฐ ํ์
- AWS Backup, Snapshots, Replication ์๋น์ค ํ์ฉ๋ฒ ์์ง
'AWS > AWS SAA-C03' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[AWS SAA-C03] - Domain 1 Review_ 2.Design Secure Workloads and Applications (0) | 2025.08.30 |
---|---|
[AWS SAA-C03] - Domain 1 Review_ 1. Introduction (0) | 2025.08.30 |