View a markdown version of this page

규정 준수 감사 및 보안 분석 - AWS에서 GDPR 규정 준수 탐색

규정 준수 감사 및 보안 분석

AWS CloudTrail를 사용하면 AWS 계정 활동을 지속적으로 모니터링할 수 있습니다. AWS 관리 콘솔, AWS SDK, 명령줄 도구 및 상위 수준 AWS 서비스를 통해 수행된 API 호출을 포함하여 계정에 대한 AWS API 호출 기록이 캡처됩니다. CloudTrail을 지원하는 서비스에 대해 AWS API를 호출한 사용자 및 계정, 호출이 수행된 소스 IP 주소, 호출이 발생한 시간을 확인할 수 있습니다. API를 사용하여 CloudTrail을 애플리케이션에 통합하고, 조직을 위해 트레일 생성을 자동화할 수 있으며, 트레일의 상태를 확인하고, 관리자가 CloudTrail 로깅을 활성화 및 비활성화하는 방법을 제어할 수 있습니다.

여러 리전 및 여러 AWS 계정에서 단일 Amazon S3 버킷으로 CloudTrail 로그를 집계할 수 있습니다. AWS에서는 로깅을 위해 지정된 AWS 계정(로그 아카이브)에서 제한된 액세스 권한으로 Amazon S3 버킷에 로그(특히 AWS CloudTrail 로그)를 작성하는 것이 좋습니다. 버킷에 대한 권한은 로그 삭제를 방지해야 하며, Amazon S3 관리형 암호화 키(SSE-S3) 또는 AWS KMS 관리형 키(SSE-KMS)와 함께 서버 측 암호화를 사용하여 저장된 데이터를 암호화해야 합니다. CloudTrail 로그 파일 무결성 검증을 사용하여 CloudTrail이 로그 파일을 전송한 후 로그 파일이 수정되었는지, 삭제되었는지 또는 변경되지 않았는지 확인할 수 있습니다. 이 기능은 산업 표준 알고리즘(해시의 경우 SHA-256, 디지털 서명의 경우 RSA 포함 SHA-256)을 사용하여 구축되었습니다. 따라서 감지되지 않으면서 CT 로그 파일을 수정, 삭제 또는 위조하는 것은 컴퓨팅 면에서 어렵습니다. AWS 명령줄 인터페이스(AWS CLI)를 사용하여 CloudTrail이 파일을 전송한 위치에서 파일의 유효성을 검사할 수 있습니다.

감사 목적이나 문제 해결 활동을 위해 Amazon S3 버킷에 집계된 CloudTrail 로그를 분석할 수 있습니다. 로그를 중앙 집중화하면 보안 정보 및 이벤트 관리(SIEM) 솔루션과 통합하거나 Amazon Athena 또는 CloudTrail Insights와 같은 AWS 서비스를 사용하여 로그를 분석하고 Amazon QuickSight 대시보드를 사용하여 로그를 시각화할 수 있습니다. CloudTrail 로그를 중앙 집중화하면 동일한 로그 아카이브 계정을 사용하여 CloudWatch Logs 및 AWS 로드 밸런서와 같은 다른 소스의 로그도 중앙 집중화할 수 있습니다.

그림 2 – AWS CloudTrail을 사용한 규정 준수 감사 및 보안 분석을 위한 아키텍처의 예

AWS CloudTrail 로그는 사전 구성된 Amazon CloudWatch 이벤트도 트리거할 수 있습니다. 이러한 이벤트를 사용하여 이벤트가 발생했음을 사용자 또는 시스템에 알리거나 수정 작업을 수행할 수 있습니다. 예를 들어 Amazon EC2 인스턴스에서 활동을 모니터링하려는 경우 CloudWatch 이벤트 규칙을 생성할 수 있습니다. Amazon EC2 인스턴스에서 특정 활동이 발생하고 이벤트가 로그에 캡처되면 규칙에 따라 AWS Lambda 함수가 트리거되어 관리자에게 이벤트에 대한 알림 이메일이 전송됩니다(그림 3 참조). 이메일에는 이벤트가 발생한 시간, 작업을 수행한 사용자, Amazon EC2 세부 정보 등과 같은 세부 정보가 포함됩니다. 다음 다이어그램은 이벤트 알림의 아키텍처를 보여 줍니다.

그림 3 – AWS CloudTrail 이벤트 알림의 예