Data/Locales/checks/ko/AzureIAMChecks.json
|
{ "_family": "AzureIAMChecks.json", "AZIAM-001": { "name": { "value": "구독 수준 역할 할당 감사", "status": "machine-draft" }, "description": { "value": "구독 수준 역할 할당은 구독 내 모든 리소스에 걸쳐 광범위한 권한을 부여합니다. 이 범위에서 과도하게 허용적이거나 오래된 할당은 측면 이동과 민감한 워크로드에 대한 무단 액세스를 허용할 수 있습니다. 정기적인 감사를 통해 승인된 담당자만 구독 전체 권한을 유지하도록 보장합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "구독 수준 역할 할당을 최소화하고, 리소스 그룹 또는 리소스 수준 범위 지정을 선호합니다", "status": "machine-draft" }, "remediationSteps": { "value": "Azure IAM에서 모든 구독 수준 역할 할당을 검토하고 오래되었거나 불필요하거나 지나치게 광범위한 할당을 제거합니다. 가능한 경우 리소스 그룹 또는 개별 리소스 수준에서 권한을 다시 할당합니다. 구독 범위 역할에 대해 Azure AD Access Reviews를 사용하여 분기별 반복 액세스 검토를 구현합니다.", "status": "machine-draft" } }, "AZIAM-002": { "name": { "value": "리소스에 직접 Azure IAM 역할이 할당된 사용자", "status": "machine-draft" }, "description": { "value": "Azure 리소스에서 개별 사용자에 대한 직접 역할 할당은 그룹 기반 액세스 거버넌스를 우회하며 권한 추적을 어렵게 만듭니다. 이러한 방식은 사용자가 역할을 변경하거나 조직을 떠날 때 방치된 권한이 발생할 위험을 높입니다. 그룹 기반 할당은 더 나은 감사 가능성과 수명 주기 관리를 제공합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "역할을 개별 사용자에게 직접 할당하지 않고 Azure AD 그룹에 할당합니다", "status": "machine-draft" }, "remediationSteps": { "value": "Azure Resource Graph 또는 IAM 블레이드를 사용하여 모든 직접 사용자 대 리소스 역할 할당을 식별합니다. 각 액세스 패턴에 적합한 Azure AD 보안 그룹을 만들고 개별 할당을 그룹 기반 할당으로 마이그레이션합니다. 그룹 구성원 자격이 동등한 액세스를 부여하는지 확인한 후 직접 사용자 할당을 제거합니다.", "status": "machine-draft" } }, "AZIAM-003": { "name": { "value": "리소스 그룹 권한 분석", "status": "machine-draft" }, "description": { "value": "리소스 그룹은 Azure 리소스를 위한 논리적 컨테이너 역할을 하며 그 IAM 할당은 포함된 모든 리소스로 계단식으로 적용됩니다. 잘못 구성된 리소스 그룹 권한은 데이터베이스, 키 자격 증명 모음 또는 가상 머신과 같은 민감한 리소스에 대한 액세스를 의도치 않게 부여할 수 있습니다. 이러한 권한을 분석하면 최소 권한 원칙을 일관되게 적용할 수 있습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "문서화된 정당성과 함께 리소스 그룹 수준에서 최소 권한 역할 할당을 적용합니다", "status": "machine-draft" }, "remediationSteps": { "value": "Get-AzRoleAssignment을 사용하여 각 리소스 그룹의 모든 역할 할당을 열거하고, Owner 또는 Contributor 역할이 광범위한 그룹에 부여된 경우와 같은 과도한 권한이 있는지 검토합니다. 지나치게 허용적인 역할을 Reader 또는 특정 리소스 공급자 역할과 같은 더 구체적인 기본 제공 역할로 낮춥니다. 각 리소스 그룹 역할 할당에 대한 업무상 정당성을 문서화하고 정기적인 검토 일정을 잡습니다.", "status": "machine-draft" } }, "AZIAM-004": { "name": { "value": "Azure Key Vault 액세스 정책 감사", "status": "machine-draft" }, "description": { "value": "Azure Key Vault는 애플리케이션 보안 및 데이터 보호에 중요한 암호화 키, 비밀 및 인증서를 저장합니다. 지나치게 허용적인 액세스 정책은 승인되지 않은 사용자 또는 서비스 주체에게 비밀을 노출하여 자격 증명 도난 또는 데이터 유출로 이어질 수 있습니다. 액세스 정책 모델과 RBAC 권한 부여 모델 모두 최소 권한 준수를 위해 감사해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "Key Vault 액세스 제어에 Azure RBAC를 사용하고, Get/List/Set 권한을 최소한으로 필요한 주체로 제한합니다", "status": "machine-draft" }, "remediationSteps": { "value": "모든 Key Vault 액세스 정책 또는 RBAC 할당을 검토하고 Purge 또는 전체 키 관리 권한과 같은 불필요한 권한을 가진 주체를 제거합니다. 더 세분화된 제어 및 감사 가능성을 위해 레거시 액세스 정책 모델에서 Azure RBAC 기반 권한 부여로 마이그레이션합니다. Log Analytics 작업 영역으로 Key Vault 로깅을 활성화하고 의심스러운 액세스 패턴에 대한 경고를 설정합니다.", "status": "machine-draft" } }, "AZIAM-005": { "name": { "value": "스토리지 계정 보안 설정", "status": "machine-draft" }, "description": { "value": "Azure 스토리지 계정에는 저장 및 전송 중에 보호해야 하는 민감한 비즈니스 데이터, 백업 및 애플리케이션 상태가 자주 포함됩니다. 공용 Blob 액세스 허용, HTTPS 적용 비활성화 또는 레거시 TLS 버전 사용과 같은 잘못된 설정은 심각한 데이터 노출 위험을 초래합니다. 무단 액세스와 데이터 유출을 방지하려면 스토리지 계정 보안 설정을 강화해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "HTTPS 전용 전송을 적용하고, 공용 Blob 액세스를 비활성화하며, 최소 TLS 1.2를 요구하고, 인프라 암호화를 활성화합니다", "status": "machine-draft" }, "remediationSteps": { "value": "모든 스토리지 계정에서 최소 TLS 버전을 1.2로 설정하고, HTTPS 전용 전송을 활성화하며, 공용 Blob 액세스를 비활성화합니다. 저장 시 이중 암호화를 위해 인프라 암호화를 활성화하고 프라이빗 엔드포인트를 구성하여 네트워크 액세스를 제한합니다. 공유 액세스 서명 및 액세스 키를 검토하고, 정기적으로 키를 교체하며, 키 기반 액세스보다 Azure AD 인증을 선호합니다.", "status": "machine-draft" } }, "AZIAM-006": { "name": { "value": "네트워크 보안 그룹 규칙 감사", "status": "machine-draft" }, "description": { "value": "네트워크 보안 그룹은 Azure 리소스로 들어오고 나가는 트래픽 흐름을 제어하며 기본적인 네트워크 세분화 메커니즘입니다. 관리 포트에서 인터넷으로부터의 무제한 인바운드 액세스를 허용하는 것과 같은 지나치게 허용적인 NSG 규칙은 리소스를 무차별 대입 공격 및 악용에 노출시킵니다. 안전한 네트워크 경계를 유지하려면 NSG 규칙을 정기적으로 감사하는 것이 필수적입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "기본적으로 모든 인바운드 인터넷 트래픽을 거부하고, 특정 원본 IP 범위에서 필요한 포트만 허용합니다", "status": "machine-draft" }, "remediationSteps": { "value": "모든 NSG 규칙에서 지나치게 허용적인 항목, 특히 22, 3389, 445 또는 1433과 같은 포트에서 0.0.0.0/0 또는 Any로부터 인바운드 트래픽을 허용하는 규칙이 있는지 검토합니다. 광범위한 허용 규칙을 특정 원본 IP 범위 또는 서비스 태그로 대체하고 사용하지 않는 규칙을 제거합니다. NSG 흐름 로그를 활성화하고 Azure Network Watcher와 통합하여 트래픽 패턴 및 이상 징후를 지속적으로 모니터링합니다.", "status": "machine-draft" } }, "AZIAM-007": { "name": { "value": "Azure Policy 규정 준수 상태", "status": "machine-draft" }, "description": { "value": "Azure Policy는 조직 표준을 적용하고 Azure 리소스 전반에서 대규모로 규정 준수를 평가합니다. 규정을 준수하지 않는 리소스는 보안 기준선에서 벗어난 구성 드리프트를 나타내며, 거버넌스 제어가 방지하도록 설계된 위험에 환경을 노출할 수 있습니다. 정책 규정 준수를 모니터링하면 배포된 리소스가 보안 및 규제 요구사항을 일관되게 충족하도록 보장합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "할당된 모든 정책이 95% 이상의 규정 준수를 보고해야 하며, 규정을 준수하지 않는 리소스에는 문서화된 예외가 있어야 합니다", "status": "machine-draft" }, "remediationSteps": { "value": "Azure Policy 규정 준수 대시보드를 검토하여 규정을 준수하지 않는 리소스를 식별하고 정책 심각도에 따라 수정 우선순위를 정합니다. 정책 효과(DeployIfNotExists, Modify)가 지원하는 경우 수정 작업을 사용하여 규정을 준수하지 않는 리소스를 자동으로 수정합니다. 규정을 준수시킬 수 없는 리소스의 경우 만료 날짜와 업무상 정당성이 포함된 문서화된 정책 면제를 만듭니다.", "status": "machine-draft" } }, "AZIAM-008": { "name": { "value": "관리 그룹 구조 검토", "status": "machine-draft" }, "description": { "value": "관리 그룹은 구독을 구성하고 대규모로 거버넌스 제어를 적용하기 위한 계층 구조를 제공합니다. 잘못 설계되었거나 평면적인 관리 그룹 구조는 프로덕션, 개발 및 샌드박스 환경에 대해 차별화된 정책을 적용하기 어렵게 만듭니다. 계층 구조를 검토하면 정책 상속과 역할 할당이 조직의 보안 요구사항에 부합하도록 보장합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "적절한 정책 할당과 함께 프로덕션, 개발 및 샌드박스 환경을 분리하는 관리 그룹 계층 구조를 구현합니다", "status": "machine-draft" }, "remediationSteps": { "value": "현재 관리 그룹 계층 구조를 검토하고 사업부, 환경 및 워크로드 분류와 같은 조직 경계를 반영하는지 확인합니다. 광범위한 적용을 위해 상위 관리 그룹 수준에서 제한적인 정책을 적용하고, 하위 수준에서는 문서화된 정당성이 있는 경우에만 예외를 허용합니다. 루트 관리 그룹에 직접 역할 할당을 최소화하고 민감한 구독이 적절히 관리되는 관리 그룹에 배치되도록 합니다.", "status": "machine-draft" } }, "AZIAM-009": { "name": { "value": "사용자 지정 RBAC 역할 정의", "status": "machine-draft" }, "description": { "value": "사용자 지정 Azure RBAC 역할은 기본 제공 역할이 제공하는 것 이상의 맞춤형 권한을 제공하지만, 과도하거나 위험한 작업 조합을 의도치 않게 부여할 수 있습니다. 와일드카드 권한 또는 지나치게 광범위한 할당 가능 범위를 가진 잘못 범위 지정된 사용자 지정 역할은 권한 상승 경로를 만듭니다. 각 사용자 지정 역할은 최소 권한 원칙을 따르고 민감한 작업을 결합하지 않는지 검토해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "사용자 지정 역할 정의를 최소화하고, 와일드카드 작업을 피하며, 할당 가능 범위를 특정 관리 그룹 또는 구독으로 제한합니다", "status": "machine-draft" }, "remediationSteps": { "value": "모든 사용자 지정 RBAC 역할 정의를 나열하고 그 actions, notActions, dataActions 및 할당 가능 범위에 지나치게 허용적인 구성이 있는지 검토합니다. 와일드카드 권한(*/*, Microsoft.*/* 등)을 제거하고 역할 기능에 필요한 특정 작업 문자열로 대체합니다. 각 사용자 지정 역할에 대한 업무상 정당성을 문서화하고 기본 제공 역할 또는 기본 제공 역할의 조합으로 사용자 지정 정의를 대체할 수 있는지 평가합니다.", "status": "machine-draft" } }, "AZIAM-010": { "name": { "value": "리소스 잠금 구성", "status": "machine-draft" }, "description": { "value": "Azure 리소스 잠금은 프로덕션 데이터베이스, 네트워킹 구성 요소 및 키 자격 증명 모음과 같은 중요한 리소스의 우발적 삭제 또는 수정을 방지합니다. 리소스 잠금이 없으면 충분한 권한을 가진 사용자가 실수로 인프라를 파괴하여 서비스 중단 및 잠재적 데이터 손실을 초래할 수 있습니다. 중요한 리소스에 CanNotDelete 또는 ReadOnly 잠금을 적용하면 RBAC를 넘어서는 추가 안전 계층을 제공합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 프로덕션 리소스 그룹 및 중요한 개별 리소스에 CanNotDelete 잠금을 적용합니다", "status": "machine-draft" }, "remediationSteps": { "value": "우발적 삭제 또는 수정으로부터 보호해야 하는 모든 프로덕션 및 비즈니스 핵심 리소스 그룹과 리소스를 식별합니다. 프로덕션 환경의 리소스 그룹 수준에서 CanNotDelete 잠금을 적용하고 변경 불가능한 인프라 구성 요소에는 ReadOnly 잠금을 적용합니다. 잠금 전략을 문서화하고, 의도적인 변경이 필요할 때 적절한 변경 관리 승인과 함께 잠금 제거 단계를 운영 절차에 포함시킵니다.", "status": "machine-draft" } } } |