본문으로 건너뛰기

IAM 권한상승 위험 탐지 (IAM PE Risk)

Beta 기능

IAM 권한상승 위험 탐지는 현재 Beta로 제공됩니다. 콘솔 좌측 Risk Management 그룹의 IAM PE Risk 메뉴에서 이용할 수 있습니다.

IAM 권한상승 위험 탐지(IAM Privilege Escalation Detection)는 IAM 사용자·역할·정책의 조합에서 한 주체가 더 높은 권한으로 상승할 수 있는 공격 경로를 찾아냅니다.

단순 권한 나열을 넘어 **공격 경로(Attack Path)·영향 범위(Blast Radius)·증거(Evidence)·완화 방안(Remediation)**을 함께 제시합니다.


1. 사전 준비​

이 기능은 IAM 데이터가 동기화된 상태에서 동작합니다. 먼저 자산 그래프에서 Sync를 완료하세요.

주의

IAM 데이터가 없으면 분석이 실패하며 Analysis failed. Check if IAM data is synced. 안내가 표시됩니다. 이 경우 자산 그래프 동기화를 먼저 수행하세요.


2. 분석 실행​

위치: 프로젝트 > Risk Management > IAM PE Risk

IAM PE Risk 실행 이력

  • 랜딩 페이지 상단의 Run New Analysis 버튼으로 분석을 시작합니다. 진행 중에는 **Analyzing…**로 표시되며, 완료되면 해당 실행의 상세 페이지로 이동합니다.
  • 아직 실행 이력이 없으면 빈 상태 안내와 Run Analysis 버튼이 표시됩니다.

3. 실행 이력 (History)​

분석은 실행(Run) 단위로 기록됩니다. 랜딩 페이지에서 다음을 확인할 수 있습니다.

  • 요약 카드
    • Latest Run – 최근 실행의 발견 수 (confirmed · potential)
    • Confirmed Threats – 확인된 위협 총계
    • Avg Duration – 평균 소요 시간
  • 실행 이력 테이블 – 컬럼: Execution Time, Duration, Findings Breakdown, Severity, Status
    • 상태(Status): Running / Completed / Failed / Pending
    • 심각도 범례: Critical / High / Medium

4. 발견 항목 상세 (Findings)​

실행 상세 페이지는 좌측 발견 목록과 우측 **딥다이브(Deep-dive)**로 구성됩니다. 심각도 및 상태(Confirmed / Potential)로 필터링할 수 있습니다.

각 발견 항목은 다음 정보를 제공합니다.

IAM PE Risk 발견 상세

4.1. 발견 요약 (Finding Header)​

  • 심각도와 유형: Self Escalation, Principal Access, New PassRole, Existing PassRole
  • 접근 수준: Admin Compromise(관리자 장악) 또는 Lateral Movement(수평 이동)
  • 확인 여부: Confirmed(확인됨) / Potential(잠재)
  • 공격 홉 수(N-hop attack), Pattern ID, Source Entity, Target(ARN)
  • OSS Detection: 오픈소스 도구(pmapper, cloudsplaining, pacu, prowler) 중 몇 개가 동일 위험을 탐지했는지(N/4 tools). 어떤 도구도 탐지하지 못한 신규 위험은 Novel Detection으로 표시됩니다.

4.2. 공격 경로 (Attack Path Logic)​

권한 상승 경로를 그래프와 단계별 설명으로 시각화합니다. 출발 주체(Source Principal)에서 목표 자산(Crown Jewel)까지 이어지는 액션과 흐름을 보여줍니다.

공격 경로 (Attack Path)

4.3. 영향 범위 (Blast Radius Assessment)​

공격이 성공했을 때의 영향 범위를 **점수(/100)와 등급(Grade)**으로 평가합니다.

  • 관리자 도달 가능 여부를 Reachable / Admin Access로 표시
  • 관리자에 도달 가능한 경우 Can reach admin — full account compromise possible 경고가 표시됩니다.

영향 범위 (Blast Radius)

4.4. 완화 방안 (Strategic Remediation)​

권한 상승을 차단하기 위한 권장 조치를 제시하고, 동일 위험을 탐지한 오픈소스 도구를 함께 표시합니다.

4.5. 증거 매트릭스 (Evidence & Verification Matrix)​

발견이 실제로 성립하는지에 대한 근거를 표로 제공합니다.

  • Required Permissions Analysis – Action / Satisfied(충족 여부) / Granting Policy(허용 정책)
  • Pre-requisite Validation – Condition / Status(Passed / Unverified) / Evidence Trace

5. 자산 그래프와의 관계​

IAM PE Risk는 자산 그래프의 Permission Insights(과도한 권한·와일드카드 등 정적 분석)와 별개의 전용 기능입니다.

  • 자산 그래프는 노드별 권한 위험을 요약합니다.
  • IAM PE Risk는 권한 상승 공격 경로 전체를 실행 단위로 분석합니다.

두 기능은 연동되어, 자산 그래프에서는 권한 상승 위험이 있는 노드에 ⚡PE 배지로 탐지 결과가 함께 표시됩니다.