개발자를 위한 AWS 클라우드 보안 (2) - 로깅 및 모니터링과 데이터 보호
두줄요약
AWS 로그를 중앙 S3 저장소에 모으고 보관 주기·모니터링·규정 준수를 관리하는 방안을 소개했습니다.\nTLS, S3 암호화, KMS와 데이터 분류 태그로 전송·저장 데이터 보호 체계를 설명합니다.
구조와 흐름
- CloudTrail과 AWS 관리형 서비스 로그를 Control Tower의 Log Archive 계정 S3로 중앙화
- CloudWatch 로그는 Lambda·EventBridge 기반 주기적 S3 내보내기, S3 Access Logs는 Bucket Replication 기반 전송
- CloudWatch Alarms·AWS Config·Trusted Advisor를 통한 로그·리소스·규정 준수 상태 점검
성능/운영 포인트
- S3 Object Lifecycle Policy로 90일 후 Glacier 이전, 365일 후 파기하는 로그 보관 주기 관리
- VPC Flow Logs 제한 수집과 CloudWatch 로그 내보내기 주기 조절을 통한 로그량·비용 관리
- 중앙 저장소를 단일 진실 공급원으로 활용한 권한 통제와 통합 보관 주기 관리
선택 이유
- ACM 인증서 기반 HTTPS와 VPC 내부 TLS로 전송 중 데이터 보호
- S3 SSE·CSE 및 KMS 봉투 암호화·데이터 키 방식으로 저장 데이터와 암호화 키 보호
- 데이터 중요도·개인정보 태그를 IAM 및 AWS Config 정책에 연계한 접근 제어
주의할 점
- 교차 계정 로그 전송 시 자격 증명 기반 정책과 S3 버킷 정책의 동시 설정 필요
- CloudWatch 내보내기, 서비스별 대상 버킷·리전 제약, CloudFront 인증서 리전 조건 확인
- SSE만으로는 개발자 인증키 유출 시 접근 차단 한계가 있어 중요 데이터의 CSE 검토 필요



