침투 테스트 승인 요청
침투 테스트

AWS 이용 정책에는 AWS에서 허용되는 행동 및 금지되는 행동이 설명되어 있으며 금지된 보안 위반 및 네트워크 침해에 대한 설명도 포함되어 있습니다. 하지만 침투 테스트 및 기타 시뮬레이션된 이벤트가 이러한 활동과 구별되지 않는 경우가 많으므로, AWS에서는 고객이 AWS 환경 관련 침투 테스트 및 취약성 검사 수행 시 승인을 요청하도록 정책을 수립했습니다.


AWS 리소스 관련 침투 테스트에 대한 승인을 요청하려면 AWS 취약성/침투 테스트 요청 양식을 작성하여 제출하십시오. 침투 테스트 요청에 대해 알아야 할 여러 가지 중요 사항이 있습니다.

  • 모든 침투 테스트는 AWS의 승인을 받아야 합니다.
  • 승인을 요청하려면 AWS 포털에 로그인해야 합니다. 로그인할 때는 테스트할 인스턴스에 연결된 루트 자격 증명을 사용해야 하며, 그렇지 않을 경우 양식에 잘못된 정보가 사전 입력되게 됩니다. 테스트를 실시하기 위해 제3자를 고용한 경우 직접 양식을 작성한 다음 AWS에서 승인한 후 제3자에게 알려야 합니다. AWS는 제3의 테스트 기업에게 승인 내용을 전달하지 않습니다.
  • AWS에서는 정책에 따라 다음 리소스의 테스트만을 허용합니다.

    • EC2
    • RDS
    • Aurora
    • CloudFront
    • API 게이트웨이
    • Lambda
    • Lightsail
    • DNS Zone Walking
  • 현재 AWS 정책에서는 small 또는 micro RDS 인스턴스 유형에 대한 테스트를 허용하지 않습니다. m1.small, t1.micro 또는 t2.nano EC2 인스턴스 유형에 대한 테스트는 허용되지 않습니다. 이는 다른 고객과 공유될 수 있는 리소스의 성능에 부정적인 영향을 줄 가능성을 차단하기 위해서입니다.

제출할 양식에는 테스트할 인스턴스, 테스트를 원하는 시작 및 종료 날짜/시간에 대한 정보가 있어야 하며 침투 테스트 및 테스트를 위한 적절한 도구 사용에 관한 이용 약관을 읽고 이에 동의해야 합니다. 종료 날짜는 시작 날짜로부터 90일을 초과할 수 없다는 점에 유의하십시오.

관련 프로세스 중에 AWS와 공유하는 정보는 AWS에서 기밀로 유지되며, 사용자의 허가 없이는 제3자와 공유되지 않습니다.

AWS는 고객의 요청을 검토한 후 회신합니다. 이 프로세스는 영업일 기준으로 최대 2일이 소요될 수 있습니다. 고객 요청이 승인되면 고객에게 승인 번호가 발송됩니다. 추가 정보가 필요한 경우 사용자의 확인을 요청하는 회신을 보냅니다. 추가 정보 요청 시 이 프로세스가 지연될 수 있으므로 이 점을 감안하여 계획을 수립하고 초기 요청은 가능한 한 상세하게 작성하시기 바랍니다.

취약성 및 침투 테스트 승인 과정에 대한 문의사항은 aws-security-cust-pen-test@amazon.com으로 이메일을 보내 주십시오.

침투 테스트 요청하기

• 보안 시뮬레이션 또는 보안 실전

• 지원 시뮬레이션 또는 지원 실전

• 워 게임 시뮬레이션

• 화이트 카드

• 청팀/백팀 테스트

• 재해 복구 시뮬레이션

• 기타 시뮬레이션된 이벤트

AWS(aws-security-simulated-event@amazon.com)로 직접 이메일을 보내십시오. 이벤트 요청 이메일에는 다음과 같은 이벤트 세부 정보가 포함되어야 합니다.

• 날짜

• 관련 계정

• 관련 자산

• 연락처 정보(전화번호 포함)

• 계획된 이벤트에 대한 상세한 설명

AWS에서는 즉각 대응하고 계속해서 진행 상황을 알려 드립니다. 요청을 수신했음을 확인하는 의미로, 자동화되지 않은 응답을 영업일 기준 2일 이내에 1차 연락처로 보내드립니다.

AWS는 요청과 함께 제출된 정보를 검토한 후 평가를 담당하는 팀에게 해당 정보를 전달합니다. 이러한 요청의 성격상, 각 제출은 수동으로 검토되며 회신에는 최대 7일이 소요될 수 있습니다. 평가를 완료하기 위해 추가 정보가 필요한지 여부에 따라 최종 결정은 더 오래 걸릴 수 있습니다.

승인을 받은 후에는 사용자의 추가 작업이 필요하지 않습니다. 명시된 기간이 끝날 때까지 테스트를 실시할 수 있습니다.

시뮬레이션된 이벤트 요청하기

 

AWS에 문의