0Pricing
AWS Security Academy · 강의

VPC 흐름 로그가 캡처하는 항목

네트워크 연결에 대해 기록되는 메타데이터를 이해해 보세요.

VPC 흐름 로그가 캡처하는 항목은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

VPC Flow Logs란 무엇인가

VPC Flow Logs는 Virtual Private Cloud (VPC)의 네트워크 인터페이스로 들어오고 나가는 IP 트래픽에 대한 메타데이터를 수집합니다. 연결에 관한 정보를 기록하므로 보안 팀은 누가 누구와 통신했는지, 어떤 포트를 사용했는지, 트래픽이 허용되었는지 차단되었는지 확인할 수 있습니다.

페이로드가 아닌 메타데이터

중요한 점은 Flow Logs가 연결 메타데이터만 기록하며 실제 패킷 내용은 전혀 기록하지 않는다는 것입니다. 소스 및 대상 IP, 포트, 프로토콜, 바이트 및 패킷 수, 수행된 작업을 확인할 수 있습니다. 패킷 안의 데이터는 볼 수 없습니다. 페이로드를 검사하려면 대신 VPC Traffic Mirroring이 필요합니다.

보안 팀이 이를 필요로 하는 이유

네트워크 메타데이터는 공격자가 쉽게 숨길 수 없는 패턴을 보여 줍니다. 예를 들어 한 호스트가 여러 포트를 검색하거나, 대량의 외부 전송으로 유출을 암시하거나, 알려진 악성 IP에 연결하는 경우입니다. Flow Logs는 이러한 패턴을 발견하고 사고 발생 중 침해된 인스턴스가 어떤 대상과 통신했는지 재구성할 수 있는 원시 증거를 제공합니다.

허용된 트래픽과 거부된 트래픽

각 흐름 로그 기록에는 ACCEPT 또는 REJECT라는 작업이 포함되며, 이는 보안 그룹과 네트워크 ACL이 트래픽을 허용했는지를 나타냅니다. REJECT를 감시하면 차단된 연결 시도를 확인할 수 있어 탐색 활동을 발견하는 데 유용합니다. ACCEPT를 검토하면 실제로 통과한 트래픽을 확인할 수 있으며, 이는 조사 중 특히 중요합니다.

로그를 보낼 수 있는 위치

Flow Logs는 세 곳으로 전달할 수 있습니다. 알림과 Insights 쿼리에는 CloudWatch Logs, 저렴한 보관 및 Athena 분석에는 아마존 S3, 다른 시스템으로 스트리밍하려면 아마존 Kinesis Data Firehose를 사용할 수 있습니다. 선택할 대상은 실시간 알림이 필요한지 대규모 쿼리가 필요한지에 따라 달라집니다.

Flow Logs는 트래픽에 영향을 주지 않습니다

Flow Logs를 활성화하는 것은 수동적인 작업입니다. 네트워크 성능이나 처리량에 영향을 주지 않으며 트래픽 허용 여부도 변경하지 않습니다. 순수한 관찰 기능입니다. 따라서 광범위하게 활성화해도 안전하며, 시험에서는 이것이 강제 제어가 아니라 모니터링 도구라는 점을 알고 있는지 확인합니다.

기록되지 않는 항목

Amazon DNS로 향하는 트래픽, Windows 라이선스 활성화, 169.254.169.254의 인스턴스 메타데이터, DHCP와 같은 일부 트래픽은 설계상 제외됩니다. 이러한 공백을 알고 있으면 조사 중 잘못된 결론을 피할 수 있습니다. 로그에 나타나지 않는 것이 의심스러운 상황이 아니라 예상된 동작일 수 있기 때문입니다.

사용자 지정 로그 형식

기본 형식이나 VPC ID, 서브넷 ID, 인스턴스 ID, TCP 플래그, 트래픽 경로와 같은 필드를 추가하는 사용자 지정 형식을 선택할 수 있습니다. 더 풍부한 필드를 사용하면 쿼리가 훨씬 유용해져 추가 조회 없이 흐름에서 관련된 정확한 인스턴스와 서브넷으로 바로 범위를 좁혀 갈 수 있습니다.

집계 간격

Flow Logs는 집계 간격 동안 트래픽을 집계하며, 간격은 10분 또는 1분으로 설정할 수 있습니다. 간격이 짧으면 로그 양과 비용이 증가하는 대신 탐지 결과를 더 빠르게 확인할 수 있습니다. 보안 모니터링에서는 이벤트 발생과 확인 사이의 간격을 줄일 수 있으므로 1분 간격을 사용할 가치가 있는 경우가 많습니다.

탐지에서의 Flow Logs

Flow Logs는 GuardDuty가 사용하는 백그라운드 데이터 원본이기도 합니다. GuardDuty는 사용자가 데이터 처리 흐름을 관리하지 않아도 Flow Logs를 분석해 위협을 탐지합니다. 동시에 자체 Flow Logs를 활성화하여 원시 증거와 사용자 지정 쿼리에 활용할 수 있습니다. 두 기능을 함께 사용하면 관리형 탐지와 심층 조사를 위한 기본 데이터를 모두 확보할 수 있습니다.

전체 맥락에서 이해하기

Flow Logs는 VPC 전체에서 "무엇이 무엇과 연결되었는지"를 알려 줍니다. 수동적이고 메타데이터만 기록하며 대상을 유연하게 선택할 수 있습니다. 강제 적용에는 보안 그룹과 NACL, 탐지에는 GuardDuty, 분석에는 Athena를 함께 사용하십시오. Flow Logs는 AWS 보안 도구 모음에서 네트워크 가시성을 제공하는 핵심 요소입니다.

빠른 확인

Flow Logs가 무엇을 수집하는지 이해했는지 확인해 보세요.

요약

VPC Flow Logs는 연결 메타데이터(IP, 포트, 프로토콜, 바이트 수, ACCEPT/REJECT 동작)를 기록하지만 패킷 페이로드는 기록하지 않습니다. 성능에 영향을 주지 않는 수동 방식이며 CloudWatch Logs, S3 또는 Kinesis Firehose로 전송할 수 있습니다. 사용자 지정 형식을 사용하면 유용한 항목을 추가할 수 있고, 집계 간격은 1분으로 설정할 수 있으며, 데이터는 GuardDuty에도 제공됩니다.

자주 묻는 질문

“VPC 흐름 로그가 캡처하는 항목” 강의는 무료인가요?

네 — “VPC 흐름 로그가 캡처하는 항목” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“VPC 흐름 로그가 캡처하는 항목”에서 뭘 배우나요?

네트워크 연결에 대해 기록되는 메타데이터를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“VPC 흐름 로그가 캡처하는 항목” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. VPC 흐름 로그가 캡처하는 항목
  2. 흐름 로그 레코드 및 필드 읽기
  3. VPC, 서브넷 및 ENI 수준의 흐름 로그
  4. 흐름 로그에서 의심스러운 트래픽 파악
← AWS Security Academy(으)로 돌아가기