문제 1
CloudFront 뒤에 있는 S3 버킷에, 사용자가 CloudFront를 우회해 S3 URL로 직접 접근하지 못하도록 막고 싶다. 어떤 기능을 사용해야 하는가?
S3 버킷을 완전히 퍼블릭으로 전환Route 53 레코드만 수정CloudFront 배포를 삭제CloudFront Origin Access Control(OAC)로 S3를 비공개로 제한 · 정답문제 2
민감한 고객 데이터를 저장하기 전에 암호화하되, 키 사용 이력을 감사하고 특정 IAM 주체만 키를 사용하도록 세밀하게 제어하고 싶다. 어떤 서비스를 사용해야 하는가?
S3 버킷 이름에 임의 문자열 추가AWS KMS 고객 관리형 키(CMK) · 정답EC2 인스턴스 내 자체 암호화 스크립트퍼블릭 서브넷 배치문제 3
여러 개의 정상 IP 주소 중 하나를 무작위로 응답해 간단한 부하 분산과 가용성을 높이고 싶다(가중치나 지연 시간 계산 없이 단순하게). 어떤 Route 53 라우팅 정책이 적합한가?
지연 시간 기반 라우팅지리적 위치 라우팅다중 값 응답 라우팅(Multivalue Answer Routing) · 정답장애 조치 라우팅문제 4
계정 내 워크로드에서 비정상적인 API 호출 패턴(예: 평소 접속하지 않던 국가에서의 루트 계정 로그인)을 자동으로 탐지하고 싶다. 어떤 위협 탐지 서비스가 적합한가?
AWS ConfigAmazon GuardDuty · 정답Amazon CloudFrontAWS Direct Connect문제 5
비공개 S3 객체를 IAM 자격 증명이 없는 외부 사용자에게 제한된 시간 동안만 다운로드 링크로 공유하고 싶다. 어떤 기능을 사용해야 하는가?
S3 사전 서명된 URL(Presigned URL) · 정답S3 Object Lock버킷을 퍼블릭으로 전환IAM 사용자 자격 증명을 공유문제 6
애플리케이션이 데이터베이스 자격 증명을 코드에 하드코딩하지 않고, 주기적으로 자동 교체(rotation)되도록 안전하게 관리하고 싶다. 어떤 서비스가 적합한가?
환경 변수에 평문 저장EC2 사용자 데이터 스크립트에 비밀번호 하드코딩퍼블릭 S3 버킷에 자격 증명 저장AWS Secrets Manager · 정답문제 7
직접 규칙을 하나하나 작성하지 않고, AWS와 보안 파트너가 지속적으로 업데이트하는 검증된 공격 패턴(SQL 인젝션, 알려진 취약점 등) 방어 규칙 세트를 WAF에 빠르게 적용하고 싶다. 어떤 기능이 적합한가?
NACL 규칙 강화보안 그룹 규칙 강화AWS WAF 관리형 규칙 그룹(Managed Rule Groups) · 정답커스텀 규칙만 처음부터 작성문제 8
조직 내 모든 AWS 계정에서 특정 리전만 사용하도록 강제하고, 특정 서비스(예: 특정 계정에서 EC2 생성 금지) 사용을 계정 단위로 원천 차단하고 싶다. 어떤 기능이 적합한가?
S3 버킷 정책루트 계정 비밀번호 공유AWS Organizations의 서비스 제어 정책(SCP) · 정답각 계정의 IAM 사용자 정책을 개별적으로 수정문제 9
기존 RDS Multi-AZ(단일 대기 인스턴스)보다 더 빠른 페일오버(수십 초 이내)와 읽기 확장을 함께 지원하는 최신 배포 옵션은 무엇인가?
Amazon RDS Multi-AZ DB 클러스터(2개의 읽기 가능한 대기 인스턴스 포함) · 정답DynamoDB로 전환단일 AZ 배포Read Replica만 추가문제 10
재해 복구 시 복구 시간을 최소화하기 위해 축소된 규모로나마 보조 리전에 애플리케이션 전체를 항상 실행해 두고, 장애 시 용량만 확장하는 전략의 이름은?
백업 및 복원(Backup and Restore)웜 스탠바이(Warm Standby) · 정답재해 복구 계획 없음파일럿 라이트(Pilot Light) · 내 답