콘텐츠로 이동

AWS CloudTrail

AWS CloudTrail 로그 데이터 수집

Logging

AWS CloudTrail 설정

이벤트 유형

CloudTrail관리 이벤트, 데이터 이벤트, 네트워크 활동 이벤트Insights 이벤트를 기록합니다. 예를 들면:

  • 관리 이벤트: 제어 영역 작업이라고도 하며, AWS 계정의 리소스에 대해 수행되는 관리 작업입니다. 예를 들어 Amazon S3 버킷 생성, 수정, 삭제, Amazon EC2 인스턴스 시작 또는 종료 등이 있습니다. 또한 사용자가 계정에 로그인하는 콘솔 로그인 이벤트와 같은 비 API 이벤트도 포함됩니다.
  • 데이터 이벤트: 데이터 영역 작업으로, 리소스 자체 또는 리소스 내부에서 수행되는 작업이며 일반적으로 대용량 활동입니다. 예를 들어 Amazon S3 객체 수준 API 작업(GetObject, PutObject 등), Amazon Lambda 함수 호출 API, Amazon DynamoDB 항목 수준 API 작업 등이 있으며, 특정 DynamoDB 테이블의 항목에 대한 생성, 조회, 수정, 삭제 작업을 기록할 수 있습니다.
  • 네트워크 활동 이벤트: VPC 엔드포인트를 사용하여 프라이빗 VPC에서 AWS 서비스로 수행되는 API 작업을 기록합니다. 여기에는 VPC 엔드포인트 정책을 성공적으로 통과한 AWS API 호출과 거부된 액세스 호출이 포함됩니다. VPC 엔드포인트 소유자는 이 로그를 통해 VPC 엔드포인트 정책으로 인해 거부된 작업 로그를 확인하거나, 데이터 경계 밖의 행위자가 S3 버킷의 데이터에 접근을 시도했는지 확인할 수 있습니다.
  • 인사이트 이벤트: CloudTrail Insights는 CloudTrail 관리 이벤트를 지속적으로 분석하며, 쓰기 API 호출과 관련된 비정상 활동을 감지하면 Insights, 즉 인사이트 이벤트를 기록하고 이를 대상 S3 버킷, CloudWatch Events 또는 CloudWatch Logs 그룹으로 전송하여 사용자가 비정상 상황을 추적하고 대응할 수 있도록 합니다.

로그 수집 방식

  • AWS CloudTrail 로그를 S3 버킷에 기록
  • S3에서 Event를 트리거하여 Lambda 함수를 호출하고, DataKit 또는 DataWay를 통해 데이터를 플랫폼으로 전송

CloudTrail 로그를 S3 버킷에 기록

AWS CloudTrail 로그를 S3 버킷에 기록하려면 다음 단계에 따라 설정할 수 있습니다.

  1. S3 버킷 생성: AWS 관리 콘솔에서 S3 서비스로 들어가 전용 버킷을 생성합니다(고유한 이름을 사용하고 버전 관리를 활성화하는 것을 권장합니다). 버킷 정책이 CloudTrail의 로그 기록을 허용하는지 확인합니다(추적 생성 시 정책이 자동으로 생성될 수 있습니다).
  2. CloudTrail 추적 생성: CloudTrail 콘솔로 이동해 “추적 생성”을 클릭하고, 추적 이름을 설정한 뒤 “모든 리전에 적용” 또는 특정 리전을 선택합니다.
  3. 로그 저장소 설정: “저장 위치”에서 “기존 S3 버킷”을 선택하거나 새 버킷을 생성하고, 버킷 이름을 지정합니다.
  4. 고급 옵션 설정(선택 사항): 다중 리전 추적 사용, 로그 파일 검증 설정, CloudWatch Logs 연동 설정 등을 할 수 있습니다.
  5. 생성 완료: 설정을 확인한 뒤 “추적 생성”을 클릭하면 시스템이 지정된 S3 버킷에 필요한 권한을 자동으로 부여합니다. 이후 CloudTrail이 수집한 API 활동 로그는 해당 버킷에 기록됩니다(경로 형식은 일반적으로 AWSLogs/<계정ID>/CloudTrail/<리전>/<연도>/<월>/<일>/입니다). 설정이 완료되면 S3 버킷에서 생성된 로그 파일을 확인할 수 있으며, 이 파일들은 JSON 형식으로 저장되고 상세한 API 호출 기록을 포함합니다.

Lambda 설정

참고: Lambda로 S3 로그 데이터 수집

로그 파싱

Guance에는 CloudTrail 로그 파싱이 내장되어 있습니다. 【로그】 - 【Pipelines】 - 【Pipeline 공식 라이브러리】에서 CloudTrail을 선택하고, 유형이 센터 Pipeline인 항목을 추가한 뒤 저장하면 새로 전송되는 데이터에 적용됩니다.

문서 평가

이 페이지가 도움이 되었나요?