AWS Security Academy · 강의

중앙 집중식 로그 보관 계정

공격자의 접근이 닿지 않는 별도 계정에 로그를 격리해 보세요.

레슨 4/413개 단계

중앙 집중식 로그 보관 계정은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

증거 격리

가장 강력한 로그 보호 방법은 로그를 워크로드를 실행하는 계정과 격리된 보관 전용 별도의 AWS 계정에 저장하는 것입니다. 공격자가 프로덕션 계정을 침해하더라도 자신이 제어하지 못하는 계정에 저장된 로그에는 접근하거나 로그를 삭제할 수 없습니다. 이러한 격리는 성숙한 보안 아키텍처의 핵심입니다.

로그 보관 계정

여러 계정으로 구성된 조직에서는 전용 로그 보관 계정이 다른 모든 계정에서 로그를 수신합니다. AWS Control Tower는 랜딩 존에서 기본적으로 정확히 이 계정을 생성하며, 이는 AWS가 이 패턴을 얼마나 강력하게 권장하는지 보여 줍니다. 로그를 이곳에 중앙 집중화하면 모든 감사 증거를 보호된 한 곳에 보관할 수 있습니다.

조직 추적

CloudTrail의 조직 추적은 조직 내 모든 계정의 이벤트를 수집하여 일반적으로 로그 보관 계정에 있는 단일 버킷으로 전송합니다. 구성원 계정은 조직 추적을 비활성화하거나 수정할 수 없으므로, 구성원 계정이 완전히 침해되더라도 해당 계정의 이벤트가 중앙에서 기록되는 것을 막을 수 없습니다.

계정 간 전송

로깅 서비스에 버킷 정책을 통해 중앙 버킷에 쓸 수 있는 권한을 부여하면 계정 간에 로그를 전송할 수 있습니다. 워크로드 계정은 로그를 쓸 수 있지만 읽거나 삭제할 수는 없습니다. 읽기 및 삭제 권한은 보관 계정의 보안 역할에만 있기 때문입니다. 이렇게 하면 직무 분리가 명확하게 적용됩니다.

보관소 액세스 제한

로그 보관 계정에 액세스할 수 있는 주체는 극소수여야 하며, 이상적으로는 워크로드를 관리하는 사람과 동일하지 않아야 합니다. 액세스 권한은 소규모 보안 또는 감사 팀으로 제한하며, 대개 범위를 엄격하게 제한한 계정 간 역할을 통해 액세스합니다. 보관소에 접근할 수 있는 사람을 최소화하면 증거가 침해될 가능성도 줄어듭니다.

로깅 보호를 위한 SCP

조직 수준의 서비스 제어 정책(SCP)은 모든 구성원 계정에서 cloudtrail:StopLogging, cloudtrail:DeleteTrail과 같은 작업 및 로그 버킷 삭제를 거부할 수 있습니다. SCP는 계정 관리자에게도 적용되는 권한의 상한을 설정하므로, 구성원 계정의 IAM 권한이 무엇이든 해당 계정의 누구도 로깅을 비활성화할 수 없습니다.

{
  "Effect": "Deny",
  "Action": ["cloudtrail:StopLogging", "cloudtrail:DeleteTrail"],
  "Resource": "*"
}

변경할 수 없는 중앙 저장소

중앙 버킷에는 이전 레슨에서 다룬 모든 기능을 함께 적용해야 합니다. 즉, 규정 준수 모드의 객체 잠금, 버전 관리, KMS 암호화, 삭제 거부 정책을 사용해야 합니다. 모든 로그를 한곳에 모으는 것은 그곳을 변경할 수 없고 엄격하게 제어할 때만 안전하므로, 보관 계정에는 가장 강력한 버킷 보안을 적용해야 합니다.

다른 로그 집계

CloudTrail 외에도 Config, VPC 흐름 로그, 애플리케이션 로그를 계정 간 전송 또는 복제를 통해 보관 계정에 중앙 집중화할 수 있습니다. 모든 로그 유형을 하나의 보호된 보관소에 모으면 보존, 모니터링, 조사가 간소화되고 각 로그 원본이 공격자의 손에 닿지 않도록 보호할 수 있습니다.

중앙 집중식 로그 조회

보안 팀은 보관 계정 또는 전용 보안 도구 계정에서 Athena를 사용하여 중앙 집중식 로그를 조회합니다. 모든 계정의 로그가 함께 있으므로 한 번의 조회로 조직 전체를 탐색할 수 있으며, 각 계정을 따로 확인하는 것보다 조직 전반의 조사와 위협 헌팅을 훨씬 강력하게 수행할 수 있습니다.

복원력과 보존

중앙 집중화는 복원력과 보존에도 도움이 됩니다. 수명 주기 규칙으로 오래된 로그를 Glacier와 같은 저렴한 저장소로 이동하는 동안 객체 잠금으로 변경 불가 상태를 유지할 수 있으며, 리전 간 복제로 리전 손실에 대비할 수도 있습니다. 보관소는 엄격한 규정 준수 보존 요구 사항도 충족하는 내구성 높은 장기 보관 및 변조 방지 기록이 됩니다.

전체 구성

조직 추적이 로그를 공급하고 SCP가 보호하며 객체 잠금으로 잠근 중앙 집중식 변경 불가 로그 보관 계정은 로그 무결성의 표준입니다. 공격자가 워크로드 계정에서 어떤 작업을 하더라도 그 행위에 대한 진실이 공격자가 절대 접근할 수 없는 곳에 남도록 보장합니다.

빠른 확인

중앙 집중식 로깅에 대한 지식을 확인해 보십시오.

복습

전용 로그 보관 계정은 워크로드 계정에서 증거를 격리합니다. 조직 추적은 CloudTrail 로그를 해당 계정의 버킷으로 중앙 집중화하며, 구성원 계정은 이를 비활성화할 수 없습니다. 계정 간 버킷 정책을 사용하면 계정이 로그를 쓸 수는 있지만 삭제할 수는 없고, SCP는 조직 전체에서 StopLogging/DeleteTrail을 거부하며, 객체 잠금과 암호화는 저장소를 변경할 수 없게 만듭니다. 그 결과 변조 방지, 조회 가능, 규정 준수형 로그 보존이 실현됩니다.

무료로 시작

AI 튜터와 함께 AWS Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
30
레슨
120

자주 묻는 질문

“중앙 집중식 로그 보관 계정” 강의는 무료인가요?

네 — “중앙 집중식 로그 보관 계정” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“중앙 집중식 로그 보관 계정”에서 뭘 배우나요?

공격자의 접근이 닿지 않는 별도 계정에 로그를 격리해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“중앙 집중식 로그 보관 계정” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 로그 변조가 위협이 되는 이유
  2. CloudTrail 로그 파일 검증
  3. 로그 저장 버킷 보안 강화
  4. 중앙 집중식 로그 보관 계정
← AWS Security Academy(으)로 돌아가기