Identity and Access Management
Identity and Access Management 관련 장애 문제 87개를 모았습니다. 검수된 문제부터 풀어 보세요.
먼저 읽을 가이드
IAM, TLS, WAF 장애를 보안 운영 흐름으로 나누는 법인증, 인가, certificate, WAF, audit log 신호가 섞여 하나의 접근 실패처럼 보이는 상황Security2분 읽기mTLS trust bundle 불일치를 분리하는 법client certificate, server certificate, CA bundle, sidecar reload 시점이 서로 달라 handshake가 실패하는 상황Security2분 읽기WAF 403 false positive를 안전하게 진단하는 법권한 문제처럼 보이지만 특정 header, payload, rule group이 정상 요청을 차단하는 상황Security2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
SECURITY-001SSH 허용 대역을 좁힌 뒤 점프 호스트에서만 접속 시간 초과월요일 오전, 보안 점검에서 "운영 DB 서버의 SSH가 너무 넓게 열려 있다"는 지적을 받아 보안 그룹의 SSH(22) 인바운드를 '사무실 VPN 대역만'으로 좁히는 변경이 배포됐습니다.검수Security입문16분무료SECURITY-005고정 액세스 키를 폐기한 뒤 배치 서버 한 대만 AWS 호출 실패보안 강화로 사람이 만든 고정 액세스 키를 없애고 EC2 인스턴스 역할(IAM Role)로 옮기는 작업을 했습니다.검수Security중급20분ProSECURITY-016모든 관리자에게 MFA를 강제했는데 옛 관리자 주소로 비밀번호만으로 로그인됨지난달 모든 관리자 로그인에 MFA를 강제하도록 SSO를 설정했습니다.검수Security입문14분무료SECURITY-025SSH 키를 한곳에 모아 관리하기 시작한 뒤 모든 키 로그인이 거부됨보안팀이 사용자가 authorized_keys를 마음대로 고치지 못하게 하려고, 키 파일을 홈 디렉터리 대신 /etc/ssh/authorized_keys/<사용자> 로 모아 관리하도록 바꿨습니다.검수Security입문14분무료SECURITY-056DB 비밀번호 자동 교체 뒤 리포트 서비스만 인증 실패보안 권고에 따라 주문 DB 앱 계정의 비밀번호를 Secrets Manager로 30일마다 자동 교체하기 시작했고, 어젯밤 첫 교체가 있었습니다.검수Security중급21분무료SECURITY-058퇴사자 계정을 비활성화했는데 이틀 뒤에도 그 사람의 CLI로 API 호출이 들어옴개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다.검수Security중급20분무료
모든 문제 87개
SECURITY-058퇴사자 계정을 비활성화했는데 이틀 뒤에도 그 사람의 CLI로 API 호출이 들어옴개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다.검수Security중급20분무료SECURITY-056DB 비밀번호 자동 교체 뒤 리포트 서비스만 인증 실패보안 권고에 따라 주문 DB 앱 계정의 비밀번호를 Secrets Manager로 30일마다 자동 교체하기 시작했고, 어젯밤 첫 교체가 있었습니다.검수Security중급21분무료SECURITY-001SSH 허용 대역을 좁힌 뒤 점프 호스트에서만 접속 시간 초과월요일 오전, 보안 점검에서 "운영 DB 서버의 SSH가 너무 넓게 열려 있다"는 지적을 받아 보안 그룹의 SSH(22) 인바운드를 '사무실 VPN 대역만'으로 좁히는 변경이 배포됐습니다.검수Security입문16분무료SECURITY-025SSH 키를 한곳에 모아 관리하기 시작한 뒤 모든 키 로그인이 거부됨보안팀이 사용자가 authorized_keys를 마음대로 고치지 못하게 하려고, 키 파일을 홈 디렉터리 대신 /etc/ssh/authorized_keys/<사용자> 로 모아 관리하도록 바꿨습니다.검수Security입문14분무료SECURITY-016모든 관리자에게 MFA를 강제했는데 옛 관리자 주소로 비밀번호만으로 로그인됨지난달 모든 관리자 로그인에 MFA를 강제하도록 SSO를 설정했습니다.검수Security입문14분무료SECURITY-039객체 소유권 정책이 바뀐 뒤 S3 서버 접근 로그 아카이브가 실패중앙 로깅이 잘 돌다가 버킷 소유권 통제가 바뀐 뒤, 대상 버킷도 있고 prefix도 맞는데 쓰기 시도가 실패합니다.Security중급19분무료SECURITY-097조건부 접근이 규정 준수 장치 클레임을 신뢰하는데, 그 토큰은 장치가 준수 상태에서 벗어나기 전에 발급됨정책은 탄탄한데 위험한 세션 하나가 살아남습니다 — 토큰 수명이 팀이 즉시 폐기될 거라 기대한 컴플라이언스 상태 전환보다 깁니다.Security중급15분무료SECURITY-068MFA를 강제한 sudo 흐름이 host 하나에서 비대화형 자동화를 깨뜨림사람에게는 더 강한 정책이 맞는데 service account 경로가 이제 실패합니다 — 예외 자동화 그룹이 일관되게 적용된 적이 없습니다.Security중급16분무료SECURITY-071리다이렉트 URI가 정확히 일치해야 해서 vanity 도메인 전환 후 OAuth 로그인이 실패앱과 IdP는 정상인데 인증이 루프합니다 — 새 브랜드 콜백 경로가 등록된 리다이렉트 URI 집합과 정확히 맞지 않습니다.Security중급16분무료SECURITY-086연합 로그아웃이 IdP에서는 성공하는데 레거시 앱의 로컬 관리자 세션을 살려 둠전역적으로는 사용자가 로그아웃된 것처럼 보이는데 레거시 관리자 패널이 계속 요청을 받아들입니다 — 그쪽 로컬 세션 무효화가 federation 로그아웃과 연결돼 있지 않습니다.Security중급16분무료SECURITY-076sidecar가 공유 볼륨 소유권을 바꿔 EKS IRSA 토큰 파일을 읽을 수 없게 됨role 매핑은 맞는데 애플리케이션이 그것을 assume하지 못합니다 — sidecar 업데이트 후 projected 토큰 경로가 런타임 사용자 권한과 맞지 않습니다.Security중급17분무료SECURITY-036강화 배포 후에도 standby 노드에서 IMDSv1이 계속 도달 가능주 인스턴스는 제대로 강화됐는데 드물게 쓰는 standby나 교체 경로가 더 오래된 메타데이터 서비스 동작을 계속 노출합니다.Security중급18분무료SECURITY-059장치 규정 준수 사고 중 조건부 접근이 break-glass 관리자 경로를 차단평상시에는 더 강한 정책이 타당한데 비상 접근 경로가 이제 실패합니다 — 같은 장치 컴플라이언스 요구에서 그것을 빼둔 적이 없습니다.Security중급18분무료SECURITY-010비밀번호 정책 갱신이 자동화 계정 로그인을 깨뜨림더 강한 정책이 널리 적용됐는데 무인 계정 하나가 계속 옛 자격 증명 패턴을 써서 실패하기 시작합니다.Security입문13분무료SECURITY-007시끄러운 인증 실패 후 Fail2ban이 내부 health check를 차단무차별 대입 방어 규칙은 동작하는데 출발지 분류가 내부 모니터링 트래픽까지 실수로 잡습니다.Security입문15분무료SECURITY-035장시간 도는 관리자 워크플로가 끝나기 전에 신원 제공자 세션이 만료사용자는 정상적으로 로그인해 권한 있는 작업을 시작하는데 백그라운드 확인 단계가 실패합니다 — IdP 세션 길이가 그 워크플로 구간보다 짧습니다.Security입문17분무료SECURITY-061IdP 이전 후 NameID 형식과 속성 매핑이 갈려 SAML 로그인이 실패IdP에도 닿고 assertion도 서명돼 있는데 애플리케이션이 계속 로그인을 거부합니다 — 이전 중 기대하는 신원 필드가 바뀌었습니다.Security중급18분무료SECURITY-019Nginx basic auth가 경로 하나는 보호하는데 업로드 엔드포인트를 열어 둠눈에 보이는 관리자 페이지는 보호되는데 옆의 업로드 라우트가 같은 보안 통제를 우회합니다.Security입문13분무료SECURITY-028강화 후 CSP 헤더가 내부 관리 도구 스크립트를 차단새 브라우저 보안 정책이 전반적으로는 도움이 되는데, 내부 도구 스크립트 출처 하나가 추가되지 않아 페이지를 깨뜨립니다.Security입문13분무료SECURITY-004sudo 정책이 명령 접근은 부여하고 필요한 셸 경로는 거부명령은 형식상 허용됐는데 실행이 계속 실패합니다 — wrapper 경로가 승인된 바이너리와 다릅니다.Security입문14분무료