다음과 같은 AWS 관리형 고위험 정책이 IAM 그룹에 연결되는 경우를 탐지한다.
- AdministratorAccess
- PowerUserAccess
- IAMFullAccess
- AmazonEC2FullAccess
- AmazonS3FullAccess
- AmazonVPCFullAccess
- AWSCloudTrail_FullAccess
- AWSLambda_FullAccess
- IAMUserAdministrator
- AWSSecurityAudit
예외) PermissionException=approved 태그가 부여된 그룹은 탐지 대상에서 제외

1. IAM 그룹
- admin
2. admin 그룹에 연결된 정책
- AdministratorAccess
- Billing
- DenyAllWithoutMFA
3. admin 그룹 소속 사용자
- brad.kim
- jack.choi
- jayden.kim
- sik.ham
AdministratorAccess 정책이 연결되어 있으므로 고위험 권한 그룹으로 식별
[ 자동화 설계 ]
1단계 : IAM 정책 변경 발생
관리자가 IAM 그룹에 정책을 연결
예시:
AttachGroupPolicy
또는
PutGroupPolicy
2단계 : EventBridge 탐지
EventBridge 규칙명:
DetectHighPrivilegeGroupPolicy
탐지 이벤트:
- AttachGroupPolicy
- PutGroupPolicy
EventBridge는 IAM 그룹에 정책이 연결되는 이벤트를 실시간 감지한다.
3단계 : Lambda 실행
Lambda 함수명:
GroupPrivilegeAnalyzer
역할:
- 그룹명 추출
- 연결된 정책 조회
- 고위험 정책 여부 판단
고위험 정책 목록:
- AdministratorAccess
- PowerUserAccess
- IAMFullAccess
- AmazonEC2FullAccess
- AmazonS3FullAccess
- AmazonVPCFullAccess
- AWSCloudTrail_FullAccess
- AWSLambda_FullAccess
- IAMUserAdministrator
- AWSSecurityAudit
4단계 : 그룹 사용자 조회
Lambda는 탐지된 그룹에 속한 사용자 목록을 조회한다.
예시:
admin 그룹
↓
brad.kim
jack.choi
jayden.kim
sik.ham
5단계 : 태그 부여
고위험 그룹인 경우 태그 부여
Key:
Privileged
Value:
true
6단계 : CloudWatch 로그 저장
Lambda 실행 결과를 CloudWatch Logs에 기록한다.
기록 항목:
- 그룹명
- 연결 정책
- 사용자 수
- 사용자 목록
- 탐지 시각
[ 최종 자동화 흐름 ]
IAM Group Policy Attach
↓
EventBridge
↓
Lambda
↓
High Privilege Policy Check
↓
Group Member Enumeration
↓
Privileged=true
↓
CloudWatch Logs
AWS에서 나중에 해야 할 것
권한이 열리면
EventBridge
규칙명
DetectHighPrivilegeGroupPolicy
이벤트
{
"source": ["aws.iam"],
"detail-type": ["AWS API Call via CloudTrail"],
"detail": {
"eventSource": ["iam.amazonaws.com"],
"eventName": [
"AttachGroupPolicy",
"PutGroupPolicy"
]
}
}
Lambda
함수명
GroupPrivilegeAnalyzer
Lambda IAM Role 권한
iam:GetGroup
iam:ListAttachedGroupPolicies
iam:ListGroupPolicies
iam:TagRole
logs:CreateLogGroup
logs:CreateLogStream
logs:PutLogEvents
'보안 > 한이음(NHI)' 카테고리의 다른 글
| [AWS 가이드 권한관리] 6. IAM 역할 AWS 관리형 고위험 권한 탐지 (0) | 2026.06.02 |
|---|---|
| [AWS 가이드 권한관리] 5. IAM 사용자 그룹 미소속 탐지 (0) | 2026.06.02 |
| [AWS 가이드 권한관리] 3. IAM 사용자 직접 권한 부여 탐지 (1) | 2026.06.01 |
| [AWS 가이드 권한관리] 2. 콘솔 로그인 불필요 IAM 사용자 감지 (0) | 2026.06.01 |
| [AWS 가이드 권한관리] 1. AWS 멀티 계정 구조 점검 (0) | 2026.06.01 |