Kanji
・클라우드 엔지니어 / 프리랜서 ・1993년생 ・에히메현 출신 / 도쿄도 시부야구 거주 ・AWS 경력 5년 프로필 상세
목차
AWS CloudTrail(이하 “CloudTrail”)은 AWS 계정에서 수행된 작업을 기록 하는 서비스입니다.
관리 이벤트, 데이터 이벤트, 인사이트 이벤트 3가지 유형의 이벤트를 기록합니다.
관리 이벤트는 AWS Management Console, AWS SDK, AWS CLI, AWS API 등을 사용하여 AWS 리소스를 수정하는 API 호출을 기록합니다.
데이터 이벤트는 S3 버킷의 객체에 대한 액세스 및 Lambda 함수 실행과 같은 활동을 기록합니다.
Insight events는 AWS 계정의 보안 및 성능과 관련된 결과를 기록합니다.
기본적으로 AWS 계정을 생성하면 CloudTrail이 활성화됩니다.
참조: AWS CloudTrail이란 무엇입니까?- AWS CloudTrail
단, “트레일”은 기본적으로 생성되지 않습니다.AWS Management Console에서는 최대 90일간의 이벤트를 볼 수 있지만 로그 파일은 출력되지 않으므로 Athena 또는 CloudWatch Logs로 분석할 수 없습니다.보존 기간을 연장하려면 S3 버킷 또는 CloudWatch Logs에 대한 출력을 구성해야 합니다.
참조: CloudTrail 작동 방식 - AWS CloudTrail
다음 중 하나라도 해당되는 경우 CloudTrail 추적을 생성해야 합니다.
1: S3 버킷으로 전달되는 첫 번째 관리 이벤트는 무료입니다.S3 버킷으로 전달되는 두 번째 관리 이벤트부터 배송 요금이 적용됩니다. 2: 관리 및 데이터 이벤트의 경우 S3 버킷으로 전달되면 요금이 부과되고, 인사이트 이벤트의 경우 분석된 이벤트 수에 따라 요금이 부과됩니다.
- AWS::CloudTrail::Channel - AWS::CodeWhisperer::Customization - AWS::CodeWhisperer::Profile - AWS::Cognito::IdentityPool - AWS::DynamoDB::Stream - AWS::DynamoDB::Table - AWS::EC2::Snapshot - AWS::EMRWAL::Workspace - AWS::FinSpace::Environment - AWS::Glue::Table - AWS::GuardDuty::Detector - AWS::KendraRanking::ExecutionPlan - AWS::KinesisVideo::Stream - AWS::Lambda::Function - AWS::ManagedBlockchain::Network - AWS::ManagedBlockchain::Node - AWS::MedicalImaging::Datastore - AWS::PCAConnectorAD::Connector - AWS::S3::AccessPoint - AWS::S3::Object - AWS::S3ObjectLambda::AccessPoint - AWS::S3Outposts::Object - AWS::SageMaker::Endpoint - AWS::SageMaker::ExperimentTrialComponent - AWS::SageMaker::FeatureGroup - AWS::SNS::PlatformEndpoint - AWS::SNS::Topic - AWS::SSMMessages::ControlChannel - AWS::Timestream::Database - AWS::Timestream::Table - AWS::VerifiedPermissions::PolicyStore
자원에 따라 녹음 목적이 다르므로 필요에 따라 선택하세요.
예를 들어 S3 버킷에 대한 데이터 이벤트를 기록하면 버킷에 있는 객체의 변경 내역을 얻을 수 있습니다.
데이터 이벤트는 완전성을 보장하지만 S3 서버 액세스 로그는 그렇지 않습니다.
참고 : S3 서버 접속 로그 누락 처리 방법 |DevelopersIO
반면 Control Tower에서 생성한 Config 또는 CloudTrail 로그를 출력하는 버킷에는 서버 액세스 로그가 사용되는 경우가 있으며, AWS Foundational Security Best Practices에서는 서버 액세스 로그 출력을 권장합니다.
참조: AWS 기초 보안 모범 사례 v1.0.0(FSBP) 표준 - AWS Security Hub
완전성이 보장되지 않는다는 점은 우려할 수 있지만, 데이터 이벤트에 대한 비용이 많이 들 수 있으므로 완전성 부족을 수용하고 서버 접속 로그를 활용하는 것도 선택이 될 수 있다.
인사이트 이벤트는 머신러닝을 활용하여 관리 이벤트를 분석하고, 행동이 정상에서 벗어날 경우 비정상적인 활동을 감지합니다.
쓰기 이벤트는 API 호출이 많을 때 비정상적인 활동을 감지합니다.
쓰기/읽기 이벤트는 API 오류율이 높을 때 비정상적인 활동을 감지합니다.
비정상적인 활동을 감지하는 주요 이유는 다음과 같습니다.
악성 API 접근
애플리케이션 버그
IAM 역할이나 SCP 등 권한 구성 오류로 인해 액세스가 거부되었습니다.
인사이트 이벤트는 다른 이벤트에 비해 가격이 비싸므로 활성화를 신중히 고려해야 합니다.
위에서 언급한 것처럼 프로덕션 환경에서 시스템을 자주 변경하는 경우 인사이트 이벤트가 발생할 수 있으므로 필요에 따라 활성화하는 것을 고려해보세요.