한줄평
“CloudFormation 으로 인프라를 관리하는 팀의 사전 보안 점검에 잘 맞습니다. AWS·CloudFormation 전용이라 다른 IaC 도구에는 적용되지 않습니다.”
이런 분께 CloudFormation 인프라의 보안을 배포 전에 검증하려는 팀께
좋은 점
- 배포 전에 인프라 설정 오류를 조기 발견
- CI 에 넣어 자동 보안 게이트로 활용
아쉬운 점
- CloudFormation 전용이라 테라폼 등에는 못 씀
- 정적 분석 특성상 오탐·미탐 검토가 필요
씨에프섹 소개
AWS CloudFormation 템플릿 코드를 배포 전에 정적 분석해 보안 취약점과 잘못된 설정을 찾아 주는 스캐너입니다. 공개된 S3 버킷, 과도한 권한, 암호화 누락 같은 위험 요소를 코드 단계에서 잡아냅니다. CI 파이프라인에 넣어 인프라 코드가 병합되기 전에 자동 검사하는 용도로 흔히 쓰입니다. 터미널에서 실행하는 CLI 도구입니다.