규정 준수 감사 및 보안 분석
AWS CloudTrail
여러 리전 및 여러 AWS 계정에서 단일 Amazon S3 버킷으로 CloudTrail 로그를 집계할 수 있습니다. AWS에서는 로깅을 위해 지정된 AWS 계정(로그 아카이브)에서 제한된 액세스 권한으로 Amazon S3 버킷에 로그(특히 AWS CloudTrail 로그)를 작성하는 것이 좋습니다. 버킷에 대한 권한은 로그 삭제를 방지해야 하며, Amazon S3 관리형 암호화 키(SSE-S3) 또는 AWS KMS 관리형 키(SSE-KMS)와 함께 서버 측 암호화를 사용하여 저장된 데이터를 암호화해야 합니다. CloudTrail 로그 파일 무결성 검증을 사용하여 CloudTrail이 로그 파일을 전송한 후 로그 파일이 수정되었는지, 삭제되었는지 또는 변경되지 않았는지 확인할 수 있습니다. 이 기능은 산업 표준 알고리즘(해시의 경우 SHA-256, 디지털 서명의 경우 RSA 포함 SHA-256)을 사용하여 구축되었습니다. 따라서 감지되지 않으면서 CT 로그 파일을 수정, 삭제 또는 위조하는 것은 컴퓨팅 면에서 어렵습니다. AWS 명령줄 인터페이스(AWS CLI)를 사용하여 CloudTrail이 파일을 전송한 위치에서 파일의 유효성을 검사할 수 있습니다.
감사 목적이나 문제 해결 활동을 위해 Amazon S3 버킷에 집계된 CloudTrail 로그를 분석할 수 있습니다. 로그를 중앙 집중화하면 보안 정보 및 이벤트 관리(SIEM) 솔루션과 통합하거나 Amazon Athena
그림 2 – AWS CloudTrail을 사용한 규정 준수 감사 및 보안 분석을 위한 아키텍처의 예
AWS CloudTrail 로그는 사전 구성된 Amazon CloudWatch 이벤트도 트리거할 수 있습니다. 이러한 이벤트를 사용하여 이벤트가 발생했음을 사용자 또는 시스템에 알리거나 수정 작업을 수행할 수 있습니다. 예를 들어 Amazon EC2 인스턴스에서 활동을 모니터링하려는 경우 CloudWatch 이벤트 규칙을 생성할 수 있습니다. Amazon EC2 인스턴스에서 특정 활동이 발생하고 이벤트가 로그에 캡처되면 규칙에 따라 AWS Lambda 함수가 트리거되어 관리자에게 이벤트에 대한 알림 이메일이 전송됩니다(그림 3 참조). 이메일에는 이벤트가 발생한 시간, 작업을 수행한 사용자, Amazon EC2 세부 정보 등과 같은 세부 정보가 포함됩니다. 다음 다이어그램은 이벤트 알림의 아키텍처를 보여 줍니다.
그림 3 – AWS CloudTrail 이벤트 알림의 예