Securing Your Infrastructure
From SSH to AI Agents — Securing Every Layer of Your Stack
서버 인프라 보안 — SSH, 방화벽, TLS, 모니터링, Fail2ban, 사고 대응. Ubuntu VPS를 위한 구체적인 예제, 명령어, 체크리스트.
Ce que vous allez apprendre
- Docker 컨테이너, 리버스 프록시, API가 무엇인지 알고 있습니다.
- 서버에서 명령어를 실행할 수 있는 AI 에이전트(Hermes, Claude Code 등)가 있습니다.
- 보안 전문가일 필요는 없습니다 — 이 책의 목적이 바로 그것입니다.
- 1장** — Ubuntu VPS 보안: SSH, 방화벽, 모니터링, 사고 대응. 이것이 없으면 다른 모든 것이 무의미해지는 기초입니다.
- 2장** — 웹 서버 보안: TLS, 보안 헤더, Docker, FastAPI, 속도 제한. 사용자가 서비스에 접속할 때 이들을 보호하는 요소입니다.
- 3장** — 자율형 AI 에이전트 보안: 프롬프트 주입, 권한, 샌드박싱, 킬 스위치. 2026년 보안의 새로운 프론티어입니다.
- 4장** — 완전한 체크리스트: 배포 전 감사, 월간 감사, 자동화 도구. 모든 것을 재현 가능한 프로세스로 통합합니다.
Chapitres détaillés
-
서론
- 해커들이 내 서버에 관심을 가질 리 없다 — 사실일까, 거짓일까?
- 이 책을 쓰는 이유
- 이 책의 활용법
- 사전 지식
- 배울 내용
- 예제에 관하여
- 보안은 프로세스입니다
-
1장: Ubuntu VPS 보안하기
- 1.1 SSH — 출입문
-
1.2 방화벽 (UFW)
- 1.2 방화벽 (UFW)
-
1.3 모니터링 및 로그
- 1.3 모니터링 및 로그
-
1.4 사고 대응 — 사고 발생 시 대처 방법
- 1.4 사고 대응 — 사고 발생 시 대처 방법
-
1.5 자동 업데이트
- 1.5 자동 업데이트
- 챕터 요약
-
1.6 Fail2ban — 공격자를 자동으로 차단하기
- 1.6 Fail2ban — 공격자를 자동으로 차단하기
-
1.7 감사 프롬프트 — Ubuntu VPS
- 1.7 감사 프롬프트 — Ubuntu VPS
-
2.1 TLS — 통신 암호화
- HTTP vs HTTPS : TLS 없이 잃어버리는 것
- TLS 1.3 vs 1.2 : 업그레이드해야 하는 이유
- 인증서: 명령어가 아닌 논리
- HSTS: HTTPS 강제
- Mixed content: HTTPS가 보호하지 못하는 경우
- 프롬프트 AI: TLS 설정 감사
-
2.2 보안 헤더
- HTTP 헤더가 여러분의 첫 번째 웹 방어선인 이유
- Content-Security-Policy: 가장 강력한 헤더
- X-Frame-Options: 클릭재킹 방지
- X-Content-Type-Options: MIME 스니핑 방지
- Referrer-Policy: 공유되는 정보 제어
- Permissions-Policy: 브라우저 API 제한
- AI 프롬프트: 보안 헤더 감사
-
2.3 Rate limiting 및 WAF
- Rate limiting이 필요한 이유
- Rate limit vs throttling
- Rate limiting을 적용할 위치
- Rate limiting의 흔한 실수
- WAF : 언제 유용하고, 언제 부족한가
- Nginx를 위한 fail2ban : 방화벽 ↔ 웹의 연결 고리
- AI 프롬프트 : rate limiting 및 WAF 감사
-
2.4 Docker — 격리 및 containment
- 컨테이너가 가상 머신이 아닌 이유
- Container escape: 공격자가 컨테이너를 빠져나오는 방법
- root로 실행하지 마세요
- Resource limits: CPU, 메모리, 디스크
- Docker Compose: 분리하여 blast radius 제한하기
- AI 프롬프트: Docker 보안 감사
-
2.5 FastAPI — API 보안 강화
- CORS: 왜 필요한지, 그리고 언제 위험한지
- 입력값 검증: 심층 방어로서의 Pydantic
- 시크릿 관리: 프로덕션에서는 .env만으로 충분하지 않습니다
- 안전한 로깅: 절대 토큰을 로그에 기록하지 마세요
- AI 프롬프트: FastAPI API 보안 감사
-
2.6 WAF — Web Application Firewall
- 2.6 WAF — Web Application Firewall
-
2.7 CI/CD 보안 — 배포 파이프라인 보안 강화
- 2.7 CI/CD 보안 — 배포 파이프라인 보안 강화
-
2.8 감사 프롬프트 — Nginx, FastAPI, Docker
- 2.8 감사 프롬프트 — Nginx, FastAPI, Docker
-
3.1 AI 에이전트가 다른 이유
- AI 에이전트는 결정을 내린다 — 기존 소프트웨어는 단지 실행할 뿐이다
- 공격 표면은 더 이상 코드가 아닌 프롬프트다
- 실제 사례: 메타(Meta) 사건 (2026년 3월)
- 실제 사례: 썸머 유(Summer Yue) — 삭제된 인박스
- 인프라를 위한 교훈
-
3.2 프롬프트 인젝션 — 공격 이해하기
- 직접 인젝션: 사용자 프롬프트 조작하기
- 간접 인젝션: 에이전트가 소비하는 콘텐츠 통제하기
- 콘텐츠 필터링만으로는 부족한 이유
- 필터링이 아닌 권한 기반 접근법
- 성공한 공격의 구체적인 사례
-
3.3 권한 및 최소 권한 원칙
- AI 에이전트가 사용자보다 적은 권한을 가져야 하는 이유
- 읽기 전용 vs 읽기/쓰기: 작업별로 결정하기
- API 스코프: 각 토큰을 용도에 맞게 제한하기
- 권한의 자동 만료
- AI 프롬프트: AI 에이전트 권한 감사하기
-
3.4 샌드박싱, 킬 스위치 및 감사 가능성
- 에이전트가 격리된 환경에서 실행되어야 하는 이유
- 컨테이너, 격리된 네트워크, 읽기 전용 파일시스템
- 하드 게이트 vs 소프트 프롬프트
- 킬 스위치: 비상 정지 버튼
- 로그: 모든 작업을 추적해야 함
- 마스킹 및 카나리 데이터
- AI 프롬프트: 에이전트의 안전 장치 확인
-
3.5 민감한 도구 및 로그 제어
- 3.5 민감한 도구 및 로그 제어
-
3.6 감사 프롬프트 — 자율형 AI 에이전트
- 3.6 감사 프롬프트 — 자율형 AI 에이전트
-
4.1 배포 전 체크리스트
- VPS : SSH, 방화벽, 사용자, 업데이트
- Docker : 격리, 사용자, 리소스 제한
- API : 헤더, CORS, 속도 제한, 시크릿
- AI 에이전트 : 권한, 샌드박싱, 킬 스위치, 로그
-
4.2 자동화된 감사 도구
- Lynis : 머신 전체 스캐너
- Trivy : 컨테이너 및 이미지 취약점 스캐너
- docker-bench-security : CIS Docker 벤치마크
- Mozilla Observatory : HTTP 헤더
- 월간 워크플로우 통합
- AI 프롬프트: 전체 감사 실행 및 결과 해석
-
4.3 월간 감사 및 참조 프레임워크
- 단일 감사만으로는 부족한 이유
- 필수 월간 점검 7가지
- 도구가 취약점을 감지했을 때
- 참조 프레임워크: NIST, CIS, OWASP
-
4.4 감사 프롬프트 — 전체 인프라
- 4.4 감사 프롬프트 — 전체 인프라
-
결론
- 보안은 상태가 아니라 프로세스다
- 요약: 기본 원칙
- 다음 단계
- 용어집
- 추가 자료
Ce qui rend ce livre différent
Cypher Aeon Veda
서버 보안에 대해 이야기할 때 가장 흔히 듣는 말입니다. "내게는 볼 만한 것도 없어요", "그냥 작은 사이트일 뿐이에요", "누가 한 달에 5유로짜리 내 VPS를 해킹하려 하겠어요?"
거짓입니다. 완전히 틀린 말입니다.
Formats et compatibilité
Ebook
EPUB + PDF. Lisible sur Kindle, tablette, smartphone, PC.
Questions fréquentes
해커들이 내 서버에 관심을 가질 리 없다 — 사실일까, 거짓일까?
서버 보안에 대해 이야기할 때 가장 흔히 듣는 말입니다. "내게는 볼 만한 것도 없어요", "그냥 작은 사이트일 뿐이에요", "누가 한 달에 5유로짜리 내 VPS를 해킹하려 하겠어요?"
사고 대응 — 사고 발생 시 대처 방법
1) 당황하지 마세요 2) 영향을 받은 서버를 격리하세요 3) 로그를 보존하세요 4) 침해를 식별하세요 5) 패치하고 복구하세요. 사전에 사고 대응 계획을 작성해두면 중요한 시간을 절약할 수 있습니다.
Fail2ban — 공격자를 자동으로 차단하기
Fail2ban은 로그를 모니터링하여 일정 횟수 이상의 로그인 실패 시 IP를 자동으로 차단합니다. SSH, Apache, Nginx 등 여러 서비스를 보호할 수 있으며, 서버 보안에 필수적인 도구입니다.
감사 프롬프트 — Ubuntu VPS
서버 터미널에 접근 권한이 있는 AI 에이전트와 함께 이 프롬프트를 사용하세요. 프롬프트를 복사하여 붙여넣으면, 에이전트가 명령어를 실행하고 결과를 분석합니다.
HTTP vs HTTPS : TLS 없이 잃어버리는 것
방문자가 HTTP(HTTPS 없음)로 사이트에 접속하면, 브라우저와 서버 간에 오가는 모든 데이터가 평문으로 전송됩니다. 텍스트, 비밀번호, 폼 데이터, 세션 토큰 — 네트워크상의 누구나 이를 읽을 수 있습니다.
TLS 1.3 vs 1.2 : 업그레이드해야 하는 이유
TLS(Transport Layer Security)는 통신을 암호화하는 프로토콜입니다. 여러 버전이 존재하지만, 모두 같은 수준은 아닙니다:
Mixed content: HTTPS가 보호하지 못하는 경우
HTTPS 페이지에서 HTTP 리소스를 로드할 수 있습니다: 이미지, 스크립트, CSS, iframe 등이죠. 이것이 *mixed content*입니다. 페이지가 완전히 암호화되지 않았기 때문에 브라우저는 경고 아이콘(깨진 자물쇠)을 표시합니다.
프롬프트 AI: TLS 설정 감사
당신은 보안 감사관입니다. 이 서버의 TLS 설정을 감사하십시오.