AWS가 2025년 7월 14일 S3 콘솔에 추가한 'External Access Summary' 기능을 소개하며, IAM Access Analyzer를 기반으로 모든 버킷의 퍼블릭·크로스 계정 액세스 권한을 한눈에 파악하고 관리하는 설정 방법을 다룬다. 리전별로 분산된 버킷을 개별 검사하던 기존 방식을 통합 대시보드로 대체하며 추가 비용이 없다.
핵심 포인트- 2025년 7월 14일부터 S3 콘솔에서 IAM Access Analyzer 기반 'External Access Summary'를 추가 비용 없이 사용할 수 있다.
- 모든 AWS 리전에 걸친 버킷의 퍼블릭 액세스와 크로스 계정 액세스 권한을 단일 화면에서 확인할 수 있다.
- 기능 활성화에는 각 리전마다 IAM Access Analyzer 분석기를 개별 생성해야 한다는 전제 조건이 있다.
- 정당한 퍼블릭 액세스는 아카이브 규칙으로 제외해 실제 위험 버킷만 식별할 수 있다.
- 정책 변경 후 S3 콘솔에 반영되기까지 약 30분의 지연이 있다.
상세 정리- 배경: 기존에는 리전별로 각 버킷 정책과 ACL을 개별 검사해야 해서 다중 리전 환경에서 퍼블릭 액세스 위험을 빠르게 파악하기 어려웠다.
- 기반 기술: IAM Access Analyzer가 S3 버킷 정책, ACL, 퍼블릭 액세스 차단 설정을 분석해 외부 노출 여부를 결정한다.
- 사전 권한: access-analyzer:ListAnalyzers, access-analyzer:GetFinding 등 IAM Access Analyzer 관련 권한이 필요하다.
- 분석기 생성: 각 리전의 IAM → Access Analyzer에서 '계정'을 신뢰 영역으로 설정한 분석기를 생성한다. 리전별로 개별 설정해야 하는 운영 부담이 있다.
- 아카이브 규칙 설정: Filter Key를 퍼블릭 액세스, Condition은 is, Value는 true로 설정해 정당한 퍼블릭 액세스를 노이즈에서 제외한다.
- S3 콘솔 확인: 설정 완료 후 S3 콘솔의 External Access Summary 섹션에서 위험 버킷 목록을 확인하고 즉시 차단하거나 아카이브 처리한다.
- 지연 주의: 버킷 정책 변경 후 콘솔 반영까지 약 30분이 소요된다. 변경 직후 즉시 반영을 기대하면 안 된다.
- 비용 구조: IAM Access Analyzer 자체는 무료지만, CloudTrail 로깅을 활성화하면 별도 비용이 발생한다.
- 활용 시나리오: 50개 이상의 버킷을 7개 리전에 운영하는 환경에서 통합 대시보드로 보안 위험 버킷을 즉시 식별할 수 있다.
왜 읽나다중 리전 AWS 환경에서 S3 보안 감사를 체계화하려는 클라우드 엔지니어나 보안 담당자에게 설정 단계별 가이드와 운영 주의사항을 알려준다.