0Pricing
Cloud & IT Cert Prep · 강의

보안 이벤트용 지표 필터

일치하는 로그 행을 모니터링할 수 있는 지표로 변환해 보세요.

보안 이벤트용 지표 필터은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

로그에서 지표로

원시 로그는 풍부한 정보를 담고 있지만 수동적입니다. 지표 필터는 로그 그룹으로 들어오는 로그 이벤트를 검사하고, 사용자가 정의한 패턴과 일치하는 항목을 찾아 각 일치 항목을 CloudWatch 지표의 숫자 데이터 요소로 변환합니다. 이를 통해 텍스트 로그와 지표 세계를 연결하고, 추세를 그래프로 표시하며 무엇보다 경보를 트리거할 수 있습니다.

보안에서 필터가 중요한 이유

실패한 로그인, 승인되지 않은 API 호출, MFA 없이 이루어진 콘솔 로그인처럼 보안 신호는 일반 로그 속에 묻혀 있는 경우가 많습니다. 지표 필터는 이러한 줄만 추출해 개수를 셉니다. 보안 이벤트가 지표가 되면 사람이 로그가 지나가는 것을 우연히 발견하기를 기다리는 대신 자동으로 감시하고 경보를 발생시킬 수 있습니다.

필터 패턴 구문

필터 패턴은 무엇을 일치시킬지 정의합니다. 일반 텍스트에는 간단한 용어를 사용할 수 있고, JSON 로그에서는 { $.errorCode = "AccessDenied*" }처럼 특정 필드와 일치시킬 수 있습니다. CloudTrail에서 CloudWatch로 전달되는 이벤트는 JSON 형식이므로 JSON 필터 패턴을 사용하면 정확한 이벤트 이름과 오류 코드를 대상으로 지정할 수 있습니다.

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

지표 변환

로그 이벤트가 일치하면 필터는 사용자가 지정한 지표로 값을 내보내고, 해당 지표는 지표 네임스페이스에 배치됩니다. 일반적으로 일치할 때마다 지표가 1씩 증가하지만, 로그의 숫자 필드를 게시할 수도 있습니다. 또한 기본값을 설정하면 일치하는 이벤트가 없을 때 지표가 0을 보고하므로 경보가 정상적으로 작동합니다.

일반적인 보안 필터

AWS는 CIS 방식의 모니터링을 위해 권장 필터를 제공합니다. 승인되지 않은 API 호출, MFA 없이 이루어진 로그인, 루트 계정 사용, IAM 정책 변경, 보안 그룹 변경 및 CloudTrail 구성 변경이 이에 해당합니다. 이러한 필터는 가치가 높은 탐지 지점에 직접 대응합니다. 이 구성을 마련하면 계정에서 가장 위험한 제어 영역 작업을 폭넓게 감시할 수 있습니다.

승인되지 않은 API 호출 탐지

일반적인 필터는 errorCode가 AccessDenied 또는 UnauthorizedOperation인 이벤트와 일치합니다. 이러한 이벤트가 갑자기 급증한다면 공격자가 탈취한 자격 증명으로 무엇을 할 수 있는지 탐색하고 있다는 의미일 수 있습니다. 이를 지표로 집계하면 비율이 임계값을 넘을 때 경보를 발생시켜 정찰 활동을 조기에 포착할 수 있습니다.

네트워크 변경 필터링

보안 그룹, 네트워크 ACL 또는 라우팅 테이블의 변경은 공격자가 이용할 경로를 조용히 열 수 있습니다. AuthorizeSecurityGroupIngress 또는 CreateRoute 같은 이벤트 이름에 지표 필터를 적용하면 이러한 변경을 드러낼 수 있습니다. 정상적인 변경도 발생하므로, 경보는 반드시 문제가 발생했다고 단정하기보다 해당 변경이 승인된 요청과 일치하는지 확인하도록 알려 주는 역할을 합니다.

지표 필터와 Insights 비교

CloudWatch Logs Insights는 사용자가 직접 실행하는 임시 사후 쿼리에 사용합니다. 지표 필터는 지속적이고 사전 예방적입니다. 이벤트가 도착할 때마다 평가하고 경보로 전달합니다. 탐색에는 Insights를 사용하고 탐지에는 지표 필터를 사용하십시오. 시험에서는 사후 조사와 사전 예방적 경보의 차이를 자주 비교합니다.

기억해야 할 제한 사항

필터는 생성된 후의 새 이벤트에만 적용되며, 이전 로그를 소급해서 검사하지 않습니다. 또한 로그 그룹별 지표 필터 개수에도 제한이 있습니다. 탐지 구성을 미리 계획하고, 과거 분석은 여전히 Insights나 보관된 데이터를 대상으로 하는 Athena의 역할임을 기억하십시오.

경보 연결

지표 필터만으로는 단순히 개수만 셉니다. 지표를 감시하고 임계값을 초과하면 SNS를 통해 알림을 보내는 CloudWatch 경보를 연결할 때 비로소 그 가치가 드러납니다. 지표 필터와 경보, SNS를 함께 사용하는 방식은 의심스러운 로그 한 줄을 보안 팀에 보내는 실시간 알림으로 바꾸는 표준 패턴입니다.

전체적으로 조합하기

가장 중요한 작업을 중심으로 필터를 설계하십시오. 자격 증명 변경, 거부된 호출, 네트워크 수정 및 루트 활동이 이에 해당합니다. 각 항목에 적절한 임계값을 설정해 정상적인 잡음 때문에 불필요한 알림이 발생하지 않도록 하고, 팀이 실제로 확인하는 채널로 경보를 전달하십시오. 잘 조정된 지표 필터는 침해가 발생한 지 수개월이 지난 후 발견하는 것과 조기에 탐지하는 것을 가르는 차이입니다.

빠른 확인

지표 필터에 대한 이해도를 확인하십시오.

복습

지표 필터는 필터 패턴을 수신 로그 이벤트에 적용해 일치 항목을 CloudWatch 지표로 변환합니다. JSON 패턴을 사용하면 errorCode와 eventName 같은 CloudTrail 필드를 대상으로 지정할 수 있습니다. 승인되지 않은 호출, MFA 없는 로그인, 루트 사용 및 네트워크 변경을 감시하십시오. 필터는 새 이벤트에만 적용되며, 경보와 SNS에 연결할 때 실시간 탐지 기능을 발휘합니다.

자주 묻는 질문

“보안 이벤트용 지표 필터” 강의는 무료인가요?

네 — “보안 이벤트용 지표 필터” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“보안 이벤트용 지표 필터”에서 뭘 배우나요?

일치하는 로그 행을 모니터링할 수 있는 지표로 변환해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“보안 이벤트용 지표 필터” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CloudWatch로 로그 수집
  2. 보안 이벤트용 지표 필터
  3. 경보 및 알림 생성
  4. 루트 계정 사용 탐지
← Cloud & IT Cert Prep(으)로 돌아가기