관리자 세션 감사 및 로깅
책임 추적을 위해 운영자가 실행하는 모든 명령을 기록해 보세요.
관리자 세션 감사 및 로깅은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
관리자의 책임 추적
관리 액세스 권한을 부여하는 것은 업무의 절반에 불과합니다. 관리자가 무엇을 했는지도 기록해야 합니다. Session Manager는 풍부한 기록 기능을 제공하므로 모든 명령과 세션을 추적할 수 있습니다. SCS-C02 시험에서는 명령 수준의 기록을 중앙화하기 어려운 SSH에 비해 이러한 감사 가능성이 핵심적인 장점이라고 강조합니다.
두 계층의 기록
Session Manager 기록에는 두 계층이 있습니다. 하나는 누가 세션을 시작하고 중지했는지를 기록하는 API 수준 기록으로, CloudTrail이 수집합니다. 다른 하나는 실제 키 입력과 출력을 기록하는 세션 콘텐츠 기록으로, CloudWatch Logs 또는 S3로 전송됩니다. 두 기록을 함께 사용하면 "누가 연결했는가"와 "무엇을 했는가"라는 두 질문에 모두 답할 수 있습니다.
세션 이벤트의 CloudTrail 기록
CloudTrail은 StartSession 및 TerminateSession API 호출을 기록하여 어떤 IAM 자격 증명이 어느 인스턴스에 언제 연결했는지 보여 줍니다. 이러한 호출은 관리 이벤트이므로 트레일에 자동으로 표시되며, 조사에 사용할 수 있는 신뢰할 수 있고 변조 여부를 확인할 수 있는 관리자 액세스 기록을 제공합니다.
세션 내용 기록
세션 내부의 명령 및 출력을 캡처하려면 Session Manager 기본 설정에서 세션 기록을 활성화하고, 기록을 S3 버킷 또는 CloudWatch Logs 그룹으로 보내야 합니다. 그러면 운영자가 입력하는 모든 키 입력과 반환되는 모든 결과가 저장되므로, 세션을 동영상으로 녹화하는 것에 가장 가까운 기록을 얻을 수 있습니다.
로그 보호
세션 로그는 증거이므로 변조에 강해야 합니다. 전용 잠금 S3 버킷에 로그를 저장하고, 가능하면 별도의 기록 계정에 두며 암호화와 제한적인 정책을 적용하십시오. 이렇게 하면 악의적인 관리자라도 자신의 세션 기록을 삭제할 수 없습니다.
세션 로그 암호화
실시간 세션 데이터와 저장된 로그 모두에 KMS 암호화를 요구할 수 있습니다. 암호화를 적용하면 저장 중이거나 전송 중인 세션 내용이 보호되므로 규정 준수 요구 사항을 충족하고 민감한 명령이나 출력이 평문으로 노출되지 않도록 할 수 있습니다.
명령 실행 감사
대화형 세션 외에도 SSM Run Command는 여러 인스턴스에서 명령을 동시에 실행하며, 이 작업 역시 완전히 감사됩니다. 각 실행은 누가 어떤 대상에서 실행했는지와 그 출력까지 기록하므로, 전체 서버 집합에 적용되는 관리자 작업도 단일 세션과 동일한 책임 추적성을 갖습니다.
실시간 알림
세션 이벤트를 EventBridge 및 SNS에 연결하여, 특히 민감한 인스턴스에서 세션이 시작될 때 실시간 경고를 받을 수 있습니다. 누군가 운영 데이터베이스 서버에 연결하는 즉시 알림을 받으면 보안 팀이 권한 있는 액세스를 사후가 아니라 발생하는 순간에 확인할 수 있습니다.
감사가 중요한 이유
완전한 세션 감사는 사고 대응, 규정 준수 및 억제를 지원합니다. 모든 작업이 기록된다는 사실은 오용을 억제하며, 사고가 발생하면 조사 담당자가 운영자가 수행한 작업을 정확히 재현할 수 있습니다. 이러한 종단 간 책임 추적성은 시험에서 키 기반 SSH보다 Session Manager를 선호하는 결정적인 이유입니다.
셸 명령 제한
특정 작업만 수행하도록 세션을 제한하는 SSM 문서를 사용하고 일부 역할에서는 대화형 셸을 비활성화하여 세션을 더욱 엄격하게 제한할 수 있습니다. 기록 기능을 함께 사용하면 승인된 운영자라도 승인된 활동만 수행할 수 있으므로, 계정이 침해되었을 때 수행할 수 있는 작업의 범위가 줄어들고 모든 작업은 계속 기록됩니다.
전체 구성
Session Manager 감사는 StartSession/TerminateSession API 이벤트를 기록하는 CloudTrail과 S3 또는 CloudWatch Logs에 저장하는 세션 내용 기록을 결합하며, 필요에 따라 KMS로 암호화할 수 있습니다. 로그는 잠금 상태의 별도 계정에서 보호하고, Run Command도 같은 방식으로 감사하며, 권한 있는 액세스에 대해서는 EventBridge/SNS를 사용해 실시간 경고를 보내십시오.
빠른 확인
세션 감사를 테스트하십시오.
복습
Session Manager 감사에는 두 계층이 있습니다. CloudTrail은 StartSession/TerminateSession API 이벤트를 기록하고, 세션 내용 기록은 키 입력과 출력을 S3 또는 CloudWatch Logs로 보내며, 필요에 따라 KMS로 암호화할 수 있습니다. 로그는 별도의 잠금 계정에서 보호하고, Run Command도 감사하며, EventBridge/SNS를 통해 실시간으로 경고를 보내십시오.
자주 묻는 질문
“관리자 세션 감사 및 로깅” 강의는 무료인가요?
네 — “관리자 세션 감사 및 로깅” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“관리자 세션 감사 및 로깅”에서 뭘 배우나요?
책임 추적을 위해 운영자가 실행하는 모든 명령을 기록해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“관리자 세션 감사 및 로깅” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.