IAM 권한상승 위험 탐지 (IAM PE Risk)
IAM 권한상승 위험 탐지는 현재 Beta로 제공됩니다. 콘솔 좌측 Risk Management 그룹의 IAM PE Risk 메뉴에서 이용할 수 있습니다.
IAM 권한상승 위험 탐지(IAM Privilege Escalation Detection)는 IAM 사용자·역할·정책의 조합에서 한 주체가 더 높은 권한으로 상승할 수 있는 공격 경로를 찾아냅니다.
단순 권한 나열을 넘어 **공격 경로(Attack Path)·영향 범위(Blast Radius)·증거(Evidence)·완화 방안(Remediation)**을 함께 제시합니다.
1. 사전 준비
이 기능은 IAM 데이터가 동기화된 상태에서 동작합니다. 먼저 자산 그래프에서 Sync를 완료하세요.
IAM 데이터가 없으면 분석이 실패하며 Analysis failed. Check if IAM data is synced. 안내가 표시됩니다. 이 경우 자산 그래프 동기화를 먼저 수행하세요.
2. 분석 실행
위치: 프로젝트 > Risk Management > IAM PE Risk
- 랜딩 페이지 상단의 Run New Analysis 버튼으로 분석을 시작합니다. 진행 중에는 **Analyzing…**로 표시되며, 완료되면 해당 실행의 상세 페이지로 이동합니다.
- 아직 실행 이력이 없으면 빈 상태 안내와 Run Analysis 버튼이 표시됩니다.
3. 실행 이력 (History)
분석은 실행(Run) 단위로 기록됩니다. 랜딩 페이지에서 다음을 확인할 수 있습니다.
- 요약 카드
Latest Run– 최근 실행의 발견 수 (confirmed · potential)Confirmed Threats– 확인된 위협 총계Avg Duration– 평균 소요 시간
- 실행 이력 테이블 – 컬럼:
Execution Time,Duration,Findings Breakdown,Severity,Status- 상태(Status):
Running/Completed/Failed/Pending - 심각도 범례:
Critical/High/Medium
- 상태(Status):
4. 발견 항목 상세 (Findings)
실행 상세 페이지는 좌측 발견 목록과 우측 **딥다이브(Deep-dive)**로 구성됩니다. 심각도 및 상태(Confirmed / Potential)로 필터링할 수 있습니다.
각 발견 항목은 다음 정보를 제공합니다.
4.1. 발견 요약 (Finding Header)
- 심각도와 유형:
Self Escalation,Principal Access,New PassRole,Existing PassRole - 접근 수준:
Admin Compromise(관리자 장악) 또는Lateral Movement(수평 이동) - 확인 여부:
Confirmed(확인됨) /Potential(잠재) - 공격 홉 수(
N-hop attack),Pattern ID,Source Entity,Target(ARN) - OSS Detection: 오픈소스 도구(
pmapper,cloudsplaining,pacu,prowler) 중 몇 개가 동일 위험을 탐지했는지(N/4 tools). 어떤 도구도 탐지하지 못한 신규 위험은Novel Detection으로 표시됩니다.
4.2. 공격 경로 (Attack Path Logic)
권한 상승 경로를 그래프와 단계별 설명으로 시각화합니다. 출발 주체(Source Principal)에서 목표 자산(Crown Jewel)까지 이어지는 액션과 흐름을 보여줍니다.
4.3. 영향 범위 (Blast Radius Assessment)
공격이 성공했을 때의 영향 범위를 **점수(/100)와 등급(Grade)**으로 평가합니다.
- 관리자 도달 가능 여부를
Reachable/Admin Access로 표시 - 관리자에 도달 가능한 경우
Can reach admin — full account compromise possible경고가 표시됩니다.
4.4. 완화 방안 (Strategic Remediation)
권한 상승을 차단하기 위한 권장 조치를 제시하고, 동일 위험을 탐지한 오픈소스 도구를 함께 표시합니다.
4.5. 증거 매트릭스 (Evidence & Verification Matrix)
발견이 실제로 성립하는지에 대한 근거를 표로 제공합니다.
- Required Permissions Analysis –
Action/Satisfied(충족 여부) /Granting Policy(허용 정책) - Pre-requisite Validation –
Condition/Status(Passed/Unverified) /Evidence Trace
5. 자산 그래프와의 관계
IAM PE Risk는 자산 그래프의 Permission Insights(과도한 권한·와일드카드 등 정적 분석)와 별개의 전용 기능입니다.
- 자산 그래프는 노드별 권한 위험을 요약합니다.
- IAM PE Risk는 권한 상승 공격 경로 전체를 실행 단위로 분석합니다.
두 기능은 연동되어, 자산 그래프에서는 권한 상승 위험이 있는 노드에 ⚡PE 배지로 탐지 결과가 함께 표시됩니다.