techblog
보안 엔지니어의 기술 블로그 — AWS, Terraform, DevSecOps, AI Agent Security 실무 노트
시리즈
Terraform, 문법에서 프로덕션까지 4부작
매번 검색하는 문법 정리에서 시작해 원격 상태, 동작하는 VPC 모듈 구축, 팀 단위 운영 구조까지 — Terraform을 실무에 올리는 전 과정을 순서대로 다룬다.
AWS 보안 운영의 기본기 3부작
보안 서비스 지도로 전체 그림을 잡고, 신규 계정 베이스라인을 세우고, 운영 자동화로 유지한다 — AWS 보안의 최소 기준선을 만드는 시리즈.
자율 AI 에이전트 보안 2부작
프롬프트 인젝션을 전제로 에이전트의 도구 권한을 설계하고, IAM·Cedar·Cilium·Tetragon 4계층으로 인젝션 킬체인을 실제로 차단하기까지.
최신 글
- Terraform 핵심 문법 총정리: 실무에서 매번 찾아보는 것들
변수·표현식·count vs for_each·dynamic 블록·lifecycle·함수·moved 블록까지, Terraform 코드를 쓸 때 매번 검색하게 되는 문법을 한 페이지에 정리했다.
- 엔터프라이즈 Terraform 운영 구조: 혼자 쓰는 코드에서 팀이 운영하는 코드로
스택 분할, 모듈 계약, 태깅 거버넌스, OIDC 기반 GitHub Actions plan/apply 파이프라인까지 — 팀 단위 Terraform 운영에 필요한 구조를 동작하는 코드로 정리했다.
- 보안 엔지니어 관점의 AWS 핵심 서비스 지도
IAM부터 GuardDuty까지 — AWS 보안 서비스들이 각각 어떤 질문에 답하는 도구인지, 어떤 순서로 켜야 하는지를 한 장의 지도로 정리했다.
- 자율 AI 에이전트의 심층 방어: Cedar·Cilium·Tetragon으로 프롬프트 인젝션 막기
IAM 과권한 진단, Cedar 호출단위 인가, Cilium 이그레스 제한, Tetragon 런타임 감시를 겹쳐 인젝션 킬체인을 세 독립 레이어에서 차단하는 설계와 실측 결과. 코드 리뷰에서 발견한 15개 이슈 포함.
- 체크리스트로는 못 막는 것들: 금융 MSA를 관통한 7단계 공격 체인
ISMS-P를 가진 기업들이 줄줄이 털린 이유는 체크리스트에 세모가 없기 때문이다. 우리 팀이 금융 마이크로서비스를 가정해 직접 설계·구축한 취약 환경과, 그것을 처음부터 끝까지 관통하는 공격자 시뮬레이션 — 그리고 각 단계를 어디서 끊을 수 있었는지에 대한 방어 분석.
- Terraform으로 구축하는 프로덕션 VPC: CIDR 설계부터 SG 체인까지
3계층 서브넷, NAT 전략, 보안 그룹 체인, VPC Endpoint, Flow Logs까지 — 그대로 apply하면 동작하는 완전한 VPC 모듈을 단계별로 구축한다. 사이드 프로젝트 프리셋과 프로덕션 프리셋 포함.
- IAM 액세스 키 수명 감사 스크립트: 90일 넘은 키 찾아내기
회전되지 않은 IAM 액세스 키를 찾아 보고서로 출력하는 Python 스크립트. 미사용 키 탐지와 Slack 알림 확장까지.
- AI 에이전트 도구 권한 설계: 프롬프트 인젝션을 전제로 한 최소 권한
LLM 에이전트는 프롬프트 인젝션으로 탈취 가능한 권한 주체다. 도구 권한 경계를 어디에 두어야 하는지, 치명적 조합은 무엇인지 정리했다.
- CI 파이프라인 보안 게이트 설계: 도구 나열이 아니라 증적 흐름
SAST·시크릿 스캔·이미지 스캔을 어디에 배치할지, 그리고 "어떤 이미지가 어떤 검사를 거쳐 배포됐는가"를 추적 가능하게 만드는 설계를 정리했다.
- Terraform 원격 상태 관리: S3 백엔드 구성의 모든 것
S3 백엔드와 네이티브 잠금, 상태 마이그레이션, 환경 분리 전략까지 — 팀 단위 Terraform 상태 관리의 기본기를 정리했다.