Stave - AWS 설정 사이에 숨어 있는 공격 경로를 찾는 보안 검증 도구

8 hours ago 4
  • AWS 리소스의 설정뿐 아니라 리소스 사이의 권한과 연결 관계를 분석해, 개별 검사에서는 드러나지 않는 복합적인 보안 위험을 찾음
  • 예를 들어 S3의 암호화와 공개 접근 차단이 정상이어도, Bedrock 에이전트 → Lambda → 민감한 S3 데이터로 이어지는 접근 경로에 제약이나 감사 기록이 빠져 있을 수 있음
  • 삭제된 역할을 가리키는 IAM 설정, 사라진 Lambda를 호출하는 에이전트, 없어진 S3 버킷을 가리키는 CNAME처럼 대상이 사라졌는데 남아 있는 참조도 검사
  • AWS에 직접 접속해 검사하지 않고, obs.v0.1 형식으로 저장한 로컬 JSON 스냅샷을 분석함
    • 수집할 때는 읽기 전용 AWS 권한이 필요하지만, 이후 분석은 자격 증명 없이 오프라인에서 반복 가능
  • 기본 수집 스크립트는 AWS CLI와 jq로 설정을 가져오며, Steampipe나 다른 도구로 만든 데이터도 정해진 형식에 맞춰 사용 가능
  • 설정이 지켜야 할 보안 조건을 규칙으로 정의하고, 스냅샷이 이를 만족하는지 검사해 같은 입력에서 같은 결과를 재현할 수 있음
  • S3, IAM, VPC, EC2, RDS, Lambda, EKS, CloudTrail과 Bedrock, SageMaker 등 여러 서비스에 대한 기본 검사 규칙 제공
  • 심각한 문제 우선 점검, 전체 감사, 인수 실사, 침해 사고 재구성과 S3 버킷 이름 탈취 위험 점검을 위한 템플릿 포함
  • 스냅샷에 들어 있는 서비스에 맞춰 검사 규칙을 고르고, 조직에 필요한 규칙과 평가 템플릿을 추가하거나 수정 가능
  • 기존 보안 스캐너를 보완하는 도구이며, 검사 범위는 수집한 설정과 지원하는 규칙에 한정
  • Go 기반으로 go install github.com/sufield/stave/cmd/stave@latest로 설치하며, AWS 계정 없이 실행할 수 있는 데모도 제공
  • Apache-2.0 라이선스
Read Entire Article