0Pricing
AWS Security Academy · 강의

CloudTrail 이벤트 레코드 읽기

각 호출을 수행한 사용자를 설명하는 JSON 필드를 해석해 보세요.

CloudTrail 이벤트 레코드 읽기은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

이벤트의 구조

CloudTrail 이벤트는 일정한 필드 집합으로 구성된 JSON 기록입니다. 이를 읽는 방법을 익히면 조사 중에 정확히 무슨 일이 있었는지 재구성할 수 있습니다.

각 기록은 하나의 API 호출을 설명합니다. 누가 호출했는지, 무엇을 했는지, 언제 어디에서 호출했는지, 결과가 무엇이었는지를 보여 줍니다.

userIdentity 필드

보안 측면에서 가장 중요한 필드는 userIdentity입니다. 이 필드는 호출을 수행한 주체와 그 유형(IAMUser, AssumedRole, Root, AWSService), 계정 및 ARN(Amazon Resource Name)을 설명합니다.

이를 통해 특정 사용자, 역할 또는 서비스에 작업을 확실하게 귀속할 수 있습니다.

"userIdentity": {
  "type": "AssumedRole",
  "arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}

이벤트 이름과 소스

eventName은 호출된 API 작업으로, DeleteBucket 또는 RunInstances와 같은 값입니다. eventSource는 해당 작업이 속한 서비스로, s3.amazonaws.com과 같은 값입니다.

두 필드를 함께 보면 어떤 작업이 발생했는지 정확히 알 수 있으며, 이는 이벤트를 이해하는 핵심입니다.

시간, 리전 및 IP

eventTime 타임스탬프(UTC), awsRegion 및 sourceIPAddress를 통해 호출이 발생한 시간과 위치를 파악할 수 있습니다.

예상하지 못한 리전이나 익숙하지 않은 IP에서 발생한 호출은 전형적인 위험 신호입니다. 사용자 에이전트 필드를 보면 콘솔, CLI 또는 SDK 중 어떤 방식으로 호출했는지도 알 수 있습니다.

요청과 응답

requestParameters에는 호출에 입력된 값, 즉 어떤 버킷, 인스턴스 또는 정책을 대상으로 했는지가 표시됩니다. responseElements에는 새로 생성된 리소스 ID와 같이 AWS가 반환한 값이 표시됩니다.

이를 통해 단순히 무언가가 발생했다는 사실뿐 아니라 정확히 무엇이 변경되었고 결과가 어떠했는지도 확인할 수 있습니다.

오류가 알려 주는 내용

호출이 거부되었다면 기록에 errorCode와 errorMessage가 포함되며, 예를 들어 AccessDenied가 표시될 수 있습니다.

하나의 주체에서 거부된 호출이 짧은 시간에 집중적으로 발생한다면 공격자가 탈취한 자격 증명으로 무엇을 할 수 있는지 탐색하고 있다는 의미일 수 있습니다. 실패한 이벤트도 성공한 이벤트만큼 조사에 중요한 정보를 제공합니다.

역할 연쇄

가정된 역할을 통해 액세스가 이루어지는 경우 그 연쇄를 따라가야 합니다. userIdentity에는 가정된 역할 세션이 표시될 수 있으며, sessionContext에는 해당 역할을 가정한 기본 주체가 표시됩니다.

이 연쇄를 추적하면 여러 역할을 거쳐 액세스한 경우에도 최종적으로 누가 작업을 수행했는지 확인할 수 있습니다.

읽기 전용 및 관리 플래그

readOnly와 managementEvent 같은 필드는 호출의 성격을 한눈에 보여 줍니다. 즉, 무언가가 변경되었는지와 제어 영역 작업인지 알려 줍니다.

이 필드들을 사용하면 수많은 레코드를 살펴볼 때 환경을 변경한 이벤트만 빠르게 필터링할 수 있습니다.

대규모 레코드 쿼리

레코드 하나를 직접 읽는 것은 괜찮지만, 수백만 개의 레코드를 일일이 살펴보는 것은 어렵습니다. 로그를 CloudWatch Logs로 보내거나, SQL을 사용해 S3 아카이브를 Athena로 쿼리하십시오.

userIdentity, eventName, sourceIPAddress 또는 errorCode로 필터링하면 조사에 중요한 호출만 정확히 찾아낼 수 있습니다.

사용자 에이전트 확인

userAgent 필드는 호출이 어떤 방식으로 이루어졌는지 보여 줍니다. AWS 콘솔인지, 특정 CLI 버전인지, SDK인지, 자동화 도구인지 알 수 있습니다.

예상하지 못한 사용자 에이전트는 공격자가 사용하는 도구를 암시할 수 있습니다. 평소 콘솔에서 발생하던 호출이 갑자기 수상한 IP에서 직접적인 SDK 호출로 들어온다면, 다시 자세히 살펴볼 만한 미묘한 이상 징후입니다.

전체적으로 조합하기

조사할 때는 여러 필드를 조합하십시오. 누가(userIdentity) 무엇을(eventName) 어떤 리소스에(requestParameters) 언제(eventTime), 어디에서(sourceIPAddress), 어떤 결과와 함께(responseElements 또는 errorCode) 수행했는지 확인하는 것입니다.

하나의 레코드에서 얻은 이 전체적인 정보가 바로 AWS에서 API 활동을 포렌식하는 핵심입니다.

빠른 확인

귀속을 나타내는 필드를 찾으십시오.

복습

CloudTrail 이벤트는 전체 조사를 가능하게 하는 핵심 필드를 담은 JSON 레코드입니다. userIdentity(ARN 및 sessionContext를 통한 역할 위임 체인을 포함한 주체), eventName/eventSource(수행한 작업), eventTime/awsRegion/sourceIPAddress(언제 어디서 수행했는지), 그리고 requestParameters/responseElements 또는 errorCode(변경 내용과 결과)가 이에 해당합니다. 실패한 AccessDenied 이벤트는 중요한 신호이며, Athena를 사용하면 대규모로 레코드를 쿼리할 수 있습니다.

자주 묻는 질문

“CloudTrail 이벤트 레코드 읽기” 강의는 무료인가요?

네 — “CloudTrail 이벤트 레코드 읽기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“CloudTrail 이벤트 레코드 읽기”에서 뭘 배우나요?

각 호출을 수행한 사용자를 설명하는 JSON 필드를 해석해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“CloudTrail 이벤트 레코드 읽기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CloudTrail이 기록하는 항목
  2. 관리 이벤트, 데이터 이벤트 및 인사이트 이벤트
  3. 계정 전반의 조직 트레일
  4. CloudTrail 이벤트 레코드 읽기
← AWS Security Academy(으)로 돌아가기