보안/한이음(NHI)

[AWS 가이드 권한관리] 4. IAM 그룹 AWS 관리형 고위험 권한 탐지

고고예준 2026. 6. 1. 23:45
[ 목적 ]
IAM 그룹에 AWS 관리형 고위험 정책이 부여되는 경우를 탐지하여 최소 권한 원칙(Least Privilege Principle)을 준수

 

[ 탐지 대상 ]

다음과 같은 AWS 관리형 고위험 정책이 IAM 그룹에 연결되는 경우를 탐지한다.

  • AdministratorAccess
  • PowerUserAccess
  • IAMFullAccess
  • AmazonEC2FullAccess
  • AmazonS3FullAccess
  • AmazonVPCFullAccess
  • AWSCloudTrail_FullAccess
  • AWSLambda_FullAccess
  • IAMUserAdministrator
  • AWSSecurityAudit

예외) PermissionException=approved 태그가 부여된 그룹은 탐지 대상에서 제외

 

[ 현재 AWS 환경 조사 ]
IAM - IAM 사용자 그룹 - admin

1. IAM 그룹

  • admin

2. admin 그룹에 연결된 정책

  • AdministratorAccess
  • Billing
  • DenyAllWithoutMFA

3. admin 그룹 소속 사용자

  • brad.kim
  • jack.choi
  • jayden.kim
  • sik.ham

AdministratorAccess 정책이 연결되어 있으므로 고위험 권한 그룹으로 식별


[ 자동화 설계 ]

 

1단계 : IAM 정책 변경 발생

관리자가 IAM 그룹에 정책을 연결

예시:

AttachGroupPolicy

또는

PutGroupPolicy


2단계 : EventBridge 탐지

EventBridge 규칙명:

DetectHighPrivilegeGroupPolicy

탐지 이벤트:

  • AttachGroupPolicy
  • PutGroupPolicy

EventBridge는 IAM 그룹에 정책이 연결되는 이벤트를 실시간 감지한다.


3단계 : Lambda 실행

Lambda 함수명:

GroupPrivilegeAnalyzer

역할:

  • 그룹명 추출
  • 연결된 정책 조회
  • 고위험 정책 여부 판단

고위험 정책 목록:

  • AdministratorAccess
  • PowerUserAccess
  • IAMFullAccess
  • AmazonEC2FullAccess
  • AmazonS3FullAccess
  • AmazonVPCFullAccess
  • AWSCloudTrail_FullAccess
  • AWSLambda_FullAccess
  • IAMUserAdministrator
  • AWSSecurityAudit

4단계 : 그룹 사용자 조회

Lambda는 탐지된 그룹에 속한 사용자 목록을 조회한다.

예시:

admin 그룹

brad.kim

jack.choi

jayden.kim

sik.ham


5단계 : 태그 부여

고위험 그룹인 경우 태그 부여

Key:

Privileged

Value:

true


6단계 : CloudWatch 로그 저장

Lambda 실행 결과를 CloudWatch Logs에 기록한다.

기록 항목:

  • 그룹명
  • 연결 정책
  • 사용자 수
  • 사용자 목록
  • 탐지 시각

[ 최종 자동화 흐름 ]

IAM Group Policy Attach

EventBridge

Lambda

High Privilege Policy Check

Group Member Enumeration

Privileged=true

CloudWatch Logs

 


AWS에서 나중에 해야 할 것

권한이 열리면

EventBridge

규칙명

DetectHighPrivilegeGroupPolicy
 

이벤트

 
{
  "source": ["aws.iam"],
  "detail-type": ["AWS API Call via CloudTrail"],
  "detail": {
    "eventSource": ["iam.amazonaws.com"],
    "eventName": [
      "AttachGroupPolicy",
      "PutGroupPolicy"
    ]
  }
}
 

Lambda

함수명

GroupPrivilegeAnalyzer
 

Lambda IAM Role 권한

iam:GetGroup
iam:ListAttachedGroupPolicies
iam:ListGroupPolicies
iam:TagRole
logs:CreateLogGroup
logs:CreateLogStream
logs:PutLogEvents