내 AWS 계정에서 무단 활동을 발견하면 어떻게 해야 합니까?
AWS Management Console에서 인식할 수 없는 AWS 리소스를 발견했거나 내 AWS 계정이 손상될 수 있다는 알림을 받았습니다.
해결 방법
AWS 계정에 무단 활동이 있다고 의심되는 경우, 먼저 다음 단계를 완료하여 무단 활동을 확인하십시오. 그 후 AWS 계정의 무단 활동을 수정합니다. 마지막으로, MFA 다중 인증(MFA)으로 AWS 계정 루트 사용자를 보호하십시오.
참고: 계정에 로그인할 수 없는 경우 내 AWS 계정에 로그인할 수 없으면 어떻게 해야 합니까?를 참조하십시오.
계정에 무단 활동이 있었는지 확인
무단 활동을 식별하려면 AWS 계정에 대한 자격 증명 보고서를 생성하여 계정의 AWS Identity and Access Management(IAM) ID마다 암호 또는 액세스 키를 감사하십시오. 그런 다음, 최근에 사용한 사용자, 사용자 그룹, 역할 및 정책의 IAM에 대해 마지막으로 액세스한 정보를 확인합니다.
계정에 대한 무단 액세스 또는 변경을 식별하기 위해 특정 IAM 사용자, 역할 및 AWS 액세스 키의 계정 활동을 모니터링할 수 있습니다. 자세한 내용은 내 AWS 계정의 비정상적인 리소스 활동 문제를 해결하려면 어떻게 해야 합니까?를 참조하십시오.
예상치 못한 서비스 및 계정 요금을 비롯하여 승인되지 않은 리소스 또는 IAM 사용자 만들기를 식별하려면 다음 작업을 수행하십시오.
- 계정에 대한 비용 및 사용량 보고서를 만듭니다.
- Trusted Advisor 권장 사항을 시작합니다.
- 월별 청구 모범 사례를 검토합니다.
참고: AWS Cost Explorer를 사용하여 계정과 연결된 요금 및 사용량을 검토할 수도 있습니다.
계정에 무단 활동이 없음을 확인한 경우 추가 작업이 필요하지 않습니다.
무단 활동이 있음을 확인한 경우 다음 섹션으로 진행하여 AWS 계정의 무단 활동을 수정하십시오.
계정의 무단 활동 수정
AWS에서 계정의 불규칙한 활동에 대한 알림을 받은 경우 먼저 다음 방법을 완료합니다. 그런 다음, 완료한 작업에 대한 확인과 함께 AWS Support 센터의 알림에 응답하십시오.
노출된 계정 액세스 키 업데이트
AWS Support에서 보낸 불규칙한 활동 알림에서 노출된 계정 액세스 키를 확인합니다. 목록으로 표시된 키가 있는 경우 다음 단계를 완료하십시오.
- AWS 액세스 키를 업데이트합니다.
- 원래 액세스 키를 비활성화합니다.
중요: 이 단계에서 원래 액세스 키를 삭제하지 마십시오. - 애플리케이션에 문제가 없는지 확인합니다. 문제가 있는 경우 원래 액세스 키를 일시적으로 다시 활성화하여 문제를 해결합니다.
- 원래 액세스 키를 비활성화한 후 애플리케이션이 정상적으로 작동하면 원래 액세스 키를 삭제합니다.
- 더 이상 필요하지 않거나 만들지 않은 AWS 계정 루트 사용자 액세스 키를 삭제합니다.
자세한 내용은 액세스 키 보안 및 IAM 사용자의 액세스 키 관리를 참조하십시오.
승인되지 않았을 수 있는 IAM 사용자 자격 증명 업데이트
다음 단계를 완료하십시오.
- IAM 콘솔을 엽니다.
- 탐색 창에서 사용자를 선택합니다.
- 목록에서 첫 번째 IAM 사용자의 이름을 선택합니다.
- IAM 사용자 요약 페이지에 있는 권한 탭의 권한 정책 섹션에서 AWSCompromisedKeyQuarantineV2 정책이 사용자에게 연결되어 있는지 확인합니다.
- 사용자의 액세스 키를 업데이트합니다.
- 계정의 각 IAM 사용자에 대해 2~5번 단계를 반복합니다.
- 만들지 않은 IAM 사용자를 비활성화합니다.
- 만든 IAM 사용자의 암호를 변경합니다.
임시 보안 자격 증명을 사용하는 경우 IAM 역할 임시 보안 자격 증명 취소를 참조합니다.
AWS CloudTrail 이벤트 기록에서 무단 활동이 있는지 확인
다음 단계를 완료하십시오.
- AWS CloudTrail 콘솔을 엽니다.
- 탐색 창에서 이벤트 기록을 선택합니다.
- 승인되지 않은 활동(예: 액세스 키, 정책, 역할 또는 임시 보안 자격 증명 만들기)을 검토합니다.
중요: 이벤트 시간을 검토하여 리소스가 최근에 만들어졌는지 확인하고 불규칙한 활동과 일치하는지 확인합니다. - 승인되지 않은 액세스 키, 정책, 역할 또는 임시 보안 자격 증명을 삭제합니다.
자세한 내용은 CloudTrail 이벤트 기록 작업을 참조하십시오.
인식할 수 없거나 승인되지 않은 리소스 삭제
AWS Management Console을 열고 계정의 모든 리소스가 자신이 시작한 리소스인지 확인합니다. 전월과 이번 달의 사용량을 확인하고 비교하십시오. 리소스를 시작하지 않은 리전을 포함하여 모든 AWS 리전의 리소스를 모두 확인해야 합니다.
그런 다음, 인식할 수 없거나 승인되지 않은 리소스를 삭제하려면 AWS 계정에서 더 이상 필요하지 않은 활성 리소스를 제거하려면 어떻게 해야 합니까?를 참조하십시오.
중요: 조사에 사용할 수 있는 리소스를 유지해야 하는 경우 해당 리소스를 백업하는 것이 모범 사례입니다. 예를 들어 규제, 규정 준수 또는 법적 이유로 Amazon Elastic Cloud Compute(Amazon EC2) 인스턴스를 유지해야 하는 경우 인스턴스를 종료하기 전에 Amazon EBS 스냅샷을 만드십시오.
백업된 리소스 복구
백업을 유지 관리하도록 서비스를 구성한 경우 마지막으로 알려진 손상되지 않은 상태에서 해당 백업을 복구합니다.
특정 유형의 AWS 리소스를 복원하려면 다음 작업을 수행하십시오.
- Amazon EBS 볼륨 또는 EC2 인스턴스 복원
- Amazon Relational Database Service(Amazon RDS) 인스턴스의 DB 스냅샷으로 복원
- Amazon Simple Storage Service(Amazon S3) 객체 버전의 이전 버전 복원
계정 정보 확인
계정의 다음 정보가 모두 올바른지 확인합니다.
계정 정보를 업데이트해야 하는 경우 다음 작업을 수행하십시오.
참고: 계정 보안 모범 사례에 대한 자세한 내용은 AWS 계정과 해당 리소스를 보호하기 위한 모범 사례는 무엇입니까?를 참조하십시오.
MFA로 계정 루트 사용자 보호
AWS 계정 루트 사용자에게는 AWS 서비스 및 리소스에 대한 액세스 권한이 있으므로 다중 인증(MFA)을 활성화하는 것이 모범 사례입니다. MFA는 로그인 자격 증명을 위한 두 번째 인증 요소를 제공하며 암호 도용 위험을 줄입니다. AWS Management Console 액세스를 통해 각 IAM 사용자에 대해 최대 8개의 MFA 디바이스를 활성화할 수 있습니다.
참고: 루트 사용자에 대한 MFA 활성화는 루트 사용자 자격 증명에만 영향을 줍니다. 계정의 IAM 사용자는 고유한 자격 증명이 있는 개별 ID이며 각 ID에는 고유한 MFA 구성이 있습니다.
MFA를 활성화하려면 MFA를 통한 루트 사용자 로그인 보호 및 IAM의 AWS 다중 인증을 참조하십시오.



