내용으로 건너뛰기

Security Hub가 ‘Lambda function policies should prohibit public access’라는 조사 결과를 시작한 이유는 무엇입니까?

2분 분량
0

AWS Security Hub CSPM에서 AWS Lambda 함수에 대해 ‘[Lambda.1] Lambda function policies should prohibit public access’라는 조사 결과를 받았습니다.

간략한 설명

Security Hub CSPM에는 다음과 유사한 조사 결과 유형이 있습니다.

"[Lambda.1] Lambda function policies should prohibit public access"

이 제어 응답은 다음과 같은 이유로 실패합니다.

  • Lambda 함수는 공개적으로 액세스할 수 있습니다.
  • Amazon Simple Storage Service(Amazon S3)에서 Lambda 함수를 호출하는데, 정책에 AWS:SourceAccount에 대한 조건이 포함되어 있지 않습니다.

해결 방법

참고: AWS Command Line Interface(AWS CLI) 명령을 실행할 때 오류가 발생하면 AWS CLI의 오류 해결을 참조하십시오. 또한 최신 AWS CLI 버전을 사용하고 있는지 확인하십시오.

리소스 기반 정책을 업데이트하려면 AWS CLI를 사용해야 합니다. 사용 사례에 따라 Lambda 함수에 대한 권한을 제거하거나 업데이트할 수 있습니다.

Lambda 함수에서 권한 제거

Lambda 함수에서 권한을 제거하려면 다음 remove-permission AWS CLI 명령을 실행합니다.

aws lambda remove-permission --function-name your-function-name --statement-id your-statement-id

참고: your-function-name을 Lambda 함수 이름으로 바꿉니다. your-statement-id를 명령문 ID로 바꿉니다.

Lambda 함수에 대한 권한 업데이트

Lambda 함수에 대한 권한을 업데이트하려면 다음 add-permission AWS CLI 명령을 실행합니다.

aws lambda add-permission --function-name your-function-name --statement-id your-new-statement-id --action lambda:InvokeFunction --principal s3.amazonaws.com --source-account your-account-id --source-arn your-bucket-arn

참고: your-function-name을 Lambda 함수 이름으로 바꿉니다. your-new-statement-id를 새 명령문 ID로 바꿉니다. your-account-id를 AWS 계정 ID로 바꿉니다. your-bucket-arn을 Amazon S3 버킷 ARN으로 바꿉니다.

권한 확인

권한이 제거되거나 업데이트되었는지 확인하려면 방법을 반복하여 함수의 리소스 기반 정책을 확인하십시오.

참고: 정책에 문이 하나뿐인 경우 정책이 비어 있는 것입니다.

자세한 내용은 Security Hub CSPM의 제어 참조를 확인하십시오.

관련 정보

lambda-function-public-access-prohibited

Security Hub를 사용하여 AWS 환경의 보안 문제를 모니터링하려면 어떻게 해야 합니까?

AWS 공식업데이트됨 9달 전
댓글 없음

관련 콘텐츠