# 실시간 S3 데이터 유출 차단: 단계별 사고 대응 노트

# 실시간 S3 데이터 유출 차단: 단계별 사고 대응

손상된 자격 증명을 가진 EC2 인스턴스가 S3 버킷에서 데이터를 유출하고 있으며, 이는 GuardDuty 경보를 트리거합니다. 이를 즉시 중지하려면 인스턴스 ID를 사용하여 손상된 IAM 역할을 식별하십시오. 그런 다음 현재 타임스탬프 이전에 발급된 자격 증명을 무효화하는 거부 정책을 연결하여 해당 역할의 모든 활성 세션을 취소하십시오. 이 정책은 aws:TokenIssueTime을 기반으로 하는 조건을 사용하여 이전 자격 증명에 대한 모든 작업을 거부합니다. 이 프로세스는 거부가 모든 API 요청마다 확인되어 데이터 유출을 즉시 중지하기 때문에 효과적입니다. CloudTrail에서 AccessDenied 이벤트를 확인하고 합법적인 워크로드가 S3 버킷에 대한 액세스를 테스트하여 영향을 받지 않는지 확인하여 취소를 검증할 수 있습니다. 공격자가 새 자격 증명을 얻는 것을 방지하기 위해 자격 증명을 취소한 후 손상된 인스턴스를 격리하는 것이 중요합니다. 임시 자격 증명은 결국 만료되지만, 활성 데이터 유출 중에는 이 기다림이 용납될 수 없습니다. 인라인 정책은 나중에 의도하지 않은 액세스 거부를 방지하기 위해 개발 팀이 영구적인 수정을 배포한 후에 제거해야 합니다. IAM 정책을 사용하는 이 표적 접근 방식은 보안 그룹 격리 또는 버킷 전체 거부 정책과 같은 광범위한 조치보다 우수하며, 이는 더 광범위한 중단을 야기하거나 근본 원인을 해결하지 못할 수 있습니다. 권장되는 사고 대응 순서는 역할 식별, 세션 취소, 인스턴스 격리, 그리고 조치 검증을 포함합니다.