0Pricing
Cloud & IT Cert Prep · 강의

CloudTrail이 기록하는 항목

모든 관리 API 호출이 감사 이벤트가 되는 방식을 이해해 보세요.

CloudTrail이 기록하는 항목은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

계정의 감사 추적

AWS에서 수행되는 모든 작업은 콘솔, CLI, SDK 또는 다른 서비스에서 수행되었는지와 관계없이 API 호출입니다. AWS CloudTrail은 이러한 호출을 기록합니다.

CloudTrail은 누가, 언제, 어디에서, 어떤 리소스에 무엇을 수행했는지라는 핵심 보안 질문에 답하는 감사 추적이며, 계정의 책임 추적을 위한 기반입니다.

이벤트에 기록되는 내용

각 CloudTrail 이벤트에는 호출을 수행한 자격 증명, 작업(이벤트 이름), 시간, 원본 IP, 매개 변수 및 응답과 같은 풍부한 상세 정보가 기록됩니다.

이를 통해 사고 중에 정확히 무슨 일이 있었는지 재구성하고 모든 변경을 특정 주체에 귀속할 수 있습니다.

기본적으로 활성화됨

CloudTrail은 별도의 설정 없이 이벤트 기록에 최근 90일 동안의 관리 이벤트 활동을 자동으로 기록합니다.

더 오래 보관하고 완전히 제어하려면 이벤트를 S3로 지속적으로 전달하는 추적을 생성합니다. 시험에서는 기본 90일 기록과 구성된 추적의 차이를 알고 있어야 합니다.

추적 생성

추적은 이벤트를 수집하여 장기 보관을 위해 S3 버킷으로 전달하고, 선택적으로 실시간 분석을 위해 CloudWatch 로그로도 전달합니다.

일반적으로 여러 리전에 걸쳐 조직 전체를 대상으로 하는 추적을 생성하여 어느 리전의 활동도 기록에서 빠지지 않게 합니다. 이 기록은 사고를 조사할 때 사용하는 내구성 있고 조회 가능한 자료입니다.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

모든 이벤트의 자격 증명

userIdentity 요소는 각 호출을 IAM 사용자, 수임한 역할, 루트 사용자 또는 AWS 서비스와 같은 주체에 연결합니다.

조사 중에는 이것이 매우 중요합니다. 역할 체인을 통해 수임한 자격 증명이라도 의심스러운 작업을 실제로 수행한 정확한 자격 증명과 세션까지 추적할 수 있기 때문입니다.

CloudTrail과 CloudWatch 비교

두 서비스를 혼동하기 쉽습니다. CloudTrail은 “누가 어떤 API 호출을 했는가”에 답하며, 작업에 대한 감사 로그입니다.

CloudWatch는 “시스템이 어떻게 작동하고 있는가”에 답하며, 운영 상태에 대한 지표, 로그 및 경보를 제공합니다. CloudTrail은 이벤트를 CloudWatch 로그로 보낼 수 있지만 두 서비스의 목적은 서로 다릅니다.

여러 리전의 범위

잘못 구성된 단일 리전 추적은 공격자가 모니터링되지 않는 리전에서 활동하여 악용할 수 있는 사각지대를 만듭니다.

여러 리전 추적을 활성화하면 모든 곳의 활동을 한 곳에서 수집할 수 있습니다. AWS는 어느 리전도 감사에서 빠지지 않도록 이를 기본 구성으로 권장합니다.

변조 방지

로그를 삭제할 수 있는 공격자는 자신의 흔적을 숨길 수 있습니다. 로그 파일 검증(다이제스트 파일로 로그가 변경되지 않았음을 증명)을 사용하여 CloudTrail을 보호하고, 엄격한 정책과 Object Lock으로 S3 대상을 제한하십시오.

워크로드가 침해되어도 로그에 접근할 수 없도록 별도의 계정에 로그를 저장하십시오.

준실시간 대응

추적 이벤트를 CloudWatch 로그로 전달하면 거의 실시간으로 대응할 수 있습니다. 지표 필터와 경보가 보안 그룹 변경이나 루트 로그인과 같은 특정 작업에 반응하여 실행됩니다.

이를 통해 감사 로깅과 능동 모니터링을 연결하고, 과거 기록을 실시간 탐지로 전환할 수 있습니다.

전달과 지연 시간

추적은 일반적으로 API 호출 후 약 15분 이내에 이벤트를 S3로 전달합니다. 내구성과 안정성은 높지만 즉각적이지는 않습니다.

더 빠르게 대응하려면 CloudWatch 로그로 스트리밍하여 경보가 거의 실시간으로 실행되게 하십시오. CloudTrail은 무엇보다 감사 기록을 위한 기능이며, 그 자체로 밀리초 단위 지연의 경보 시스템은 아니라는 점을 기억하십시오.

시험에서 중요한 이유

CloudTrail은 탐지, 조사 및 규정 준수의 기반입니다. 많은 SCS-C02 시나리오는 CloudTrail을 올바르게 활성화하고, 로그를 보호하며, 로그를 조회하여 무슨 일이 있었는지 찾아내는 방법을 중심으로 출제됩니다.

리소스를 삭제했거나 정책을 변경한 사람이 누구인지 확인하는 방법을 묻는다면 CloudTrail이 답의 핵심에 포함되는 경우가 거의 항상 있습니다.

빠른 확인

CloudTrail의 용도를 알아두십시오.

복습

AWS CloudTrail은 계정의 감사 추적 기록으로, 호출자의 ID, 작업, 시간, 소스 IP 및 매개변수와 함께 모든 API 호출을 기록합니다. 기본적으로 Event history에 관리 이벤트를 90일 동안 보관하며, 내구성이 높고 조회 가능한 로그를 S3에 저장하려면 다중 리전 추적을 생성하십시오. CloudWatch(성능)와 달리 누가 무엇을 했는지 알려 줍니다. 검증, 객체 잠금 및 별도 계정을 사용하여 로그를 보호하고, 실시간 알림을 위해 CloudWatch Logs로 스트리밍하십시오.

자주 묻는 질문

“CloudTrail이 기록하는 항목” 강의는 무료인가요?

네 — “CloudTrail이 기록하는 항목” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“CloudTrail이 기록하는 항목”에서 뭘 배우나요?

모든 관리 API 호출이 감사 이벤트가 되는 방식을 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“CloudTrail이 기록하는 항목” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. CloudTrail이 기록하는 항목
  2. 관리 이벤트, 데이터 이벤트 및 인사이트 이벤트
  3. 계정 전반의 조직 트레일
  4. CloudTrail 이벤트 레코드 읽기
← Cloud & IT Cert Prep(으)로 돌아가기