AI Briefing

멀티 어카운트 NACL 차단 자동화 도구 운영 및 개선 경험

·2026.07.16 11:00

우아한형제들 보안팀이 수십 개의 AWS 계정에서 공격 IP를 효율적으로 차단하기 위해 구축한 NACL 자동화 도구의 운영 및 개선 과정을 다룬다.

우아한형제들은 서비스별로 분리된 수십 개의 AWS 계정 환경에서 공격 IP를 신속하게 차단하기 위해 WOOWA-SOC-ACL-IR 도구를 개발하여 운영하고 있다. 기존의 수동 차단 방식은 계정이 늘어남에 따라 누락과 지연이 발생한다는 한계가 있었다.

초기 아키텍처는 API Gateway로 요청을 받아 SQS FIFO 큐를 거쳐 Lambda가 각 계정의 NACL에 Deny 룰을 추가하는 단순한 구조로 설계되었다. 이때 차단 이력은 DynamoDB에 기록하며, NACL 슬롯 부족 문제를 해결하기 위해 가장 오래된 룰을 삭제하고 새 룰을 채우는 Rotation 방식을 사용한다.

운영 과정에서 발생한 상태 불일치 문제를 해결하기 위해 다음과 같은 기능을 추가했다.

  • alldelete: 21~50번 슬롯에 등록된 모든 Deny 룰과 DynamoDB 항목을 한 번에 초기화하는 기능
  • sync_check: NACL의 실제 설정과 DynamoDB의 기록 간 정합성을 점검하는 기능

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.