
AWS, Azure, GCP 및 PaaS 플랫폼에서 열거, 권한 상승, 측면 이동 및 사후 침투를 위한 구조화된 단계를 제공하는 공급업체 중립적인 클라우드 보안 테스트 가이드입니다.
**클라우드 보안 테스트 가이드(CSTG)**는 클라우드 환경의 보안을 테스트하기 위한 포괄적이고 벤더 중립적인 매뉴얼입니다. 침투 테스터, 클라우드 및 플랫폼 엔지니어, 보안 아키텍트, 탐지 엔지니어, 감사자 등 주요 클라우드 제공업체에서 실행되는 인프라를 평가하거나 방어해야 하는 모든 사람을 대상으로 작성되었습니다.
클라우드 제공업체는 단일 팀이 추적할 수 있는 것보다 빠르게 서비스를 출시하고 변경하며, 새로운 관리형 서비스마다 고유한 ID 모델, 네트워크 노출, 악용 경로를 가져옵니다. 기존의 네트워크 및 애플리케이션 테스트 방법론은 이러한 제공업체별 위험을 포착하지 못합니다. S3 버킷 정책, 과도한 권한이 부여된 IAM 역할, 가상 머신에 연결된 관리 ID, 쓰기 가능한 배포 버킷 등은 포트 스캔이나 웹 프록시가 표면화하지 못하는 발견 항목입니다. CSTG는 구조화되고 반복 가능하며 제공업체별로 특화된 테스트 방법론으로 이러한 격차를 메우기 위해 존재합니다.
각 제공업체는 테스트 단계로 나뉘며, 각 단계 내에서 원자 단위는 하나의 서비스 페이지입니다:
이 가이드에서 가장 뚜렷한 경계는 인증되지 않음 vs 인증됨 테스트로, 모든 클라우드 작업에서 가장 중요한 질문, 즉 우리는 처음에 어떤 접근 권한을 가지고 있는가? 를 반영합니다.
각 페이지는 고정된 구조 - 요약(Summary), 사전 요구 사항(Prerequisites), 열거(Enumeration), 잘못된 구성 및 발견 사항(Misconfigurations & Findings), 악용(Exploitation), 탐지 및 로깅(Detection & Logging), 수정 및 강화(Remediation & Hardening), 도구(Tools), 참조(References) - 를 따르며, 기계가 읽을 수 있는 frontmatter(제공업체, 서비스, 단계, 필요한 접근 권한, 필요한 권한)를 포함합니다. 작성 형식과 접근 계층 정의는 STRUCTURE.md를 참조하세요.
ID(IAM/STS), 스토리지(S3, EBS), 컴퓨팅(EC2, Lambda, ECS/EKS, ECR), 데이터(RDS, DynamoDB), 애플리케이션 및 통합(API Gateway, SNS/SQS, Cognito), 코드형 인프라(CloudFormation), 비밀 및 키(Secrets Manager, SSM, KMS), 로깅/모니터링(CloudTrail).
ID(Entra ID, RBAC, 관리 ID), 스토리지(Storage Accounts), 컴퓨팅(가상 머신, AKS), 애플리케이션(App Service, Functions, Logic Apps), 자동화(Automation Accounts, ARM 템플릿), 비밀 및 키(Key Vault), 네트워킹.
ID(IAM, 서비스 계정), 스토리지(Cloud Storage), 컴퓨팅(Compute Engine, GKE, Cloud Run, Cloud Functions), 데이터(Cloud SQL), 빌드 및 통합(Cloud Build, Pub/Sub), 비밀 및 키(Secret Manager, KMS), Workspace 피보팅.
보안 모델이 인프라 IAM이 아니라 API 키, 토큰, 애플리케이션 계층 제어에 기반한 플랫폼 서비스입니다. 해당 단계는 이에 맞게 조정됩니다.
service_role 키 모델, 자동 생성된 PostgREST API,
PostgreSQL Row Level Security(RLS), 그리고 Auth, Storage, Edge Functions.승인 및 참여 규칙(Authorisation and rules of engagement). 클라우드 환경 테스트는 각 제공업체의 허용 사용 및 침투 테스트 정책의 적용을 받습니다. 서비스 거부(Denial-of-service) 및 파괴적 행위는 사전 승인 없이 AWS, Azure, GCP 전반에서 기본적으로 금지됩니다. 항상 명시적으로 평가 권한을 부여받은 환경만 합의된 범위 내에서 테스트하세요.
CSTG는 커뮤니티 주도로 운영됩니다. 새로운 서비스 페이지, 추가 기술, 수정, 제공업체 범위 확장 등 모두 환영합니다. 페이지 형식은 STRUCTURE.md를, 이슈 템플릿은 .github/ISSUE_TEMPLATE/에서 확인하세요. 모든 기여는 CC BY-SA 4.0에 따라 라이선스가 부여됩니다.
이 저작물은 크리에이티브 커먼즈 저작자표시-동일조건변경허락 4.0 국제 라이선스에 따라 이용할 수 있습니다.
| 단계 | 답변하는 질문 |
|---|
| 기본 정보 | 이 제공업체의 ID, 접근 및 리소스 모델은 어떻게 작동하는가? |
| 인증되지 않음 / 외부 | 자격 증명이 없는 공격자에게 무엇이 노출되는가? |
| 서비스(열거) | 유효한 자격 증명으로 무엇이 배포되어 있고 어떻게 구성되어 있는가? |
| 권한 상승 | 낮은 권한의 주체(principal)가 어떻게 더 많은 접근 권한을 얻을 수 있는가? |
| 측면 이동 | 접근 권한이 서비스, 계정 간에 또는 온프레미스로 어떻게 이동하는가? |
| 사후 악용 | 공격자는 획득한 접근 권한으로 무엇을 할 수 있는가? |
| 지속성 | 지속적인 접근 권한은 어떻게 수립되고 숨겨지는가? |