목록 보기
개발자를 위한 AWS 클라우드 보안 (2) - 로깅 및 모니터링과 데이터 보호
데브옵스

개발자를 위한 AWS 클라우드 보안 (2) - 로깅 및 모니터링과 데이터 보호

스캐터랩 핑퐁
스캐터랩 핑퐁
2022년 6월 3일

두줄요약

AWS 로그를 중앙 S3 저장소에 모으고 보관 주기·모니터링·규정 준수를 관리하는 방안을 소개했습니다.\nTLS, S3 암호화, KMS와 데이터 분류 태그로 전송·저장 데이터 보호 체계를 설명합니다.

구조와 흐름

  • CloudTrail과 AWS 관리형 서비스 로그를 Control Tower의 Log Archive 계정 S3로 중앙화
  • CloudWatch 로그는 Lambda·EventBridge 기반 주기적 S3 내보내기, S3 Access Logs는 Bucket Replication 기반 전송
  • CloudWatch Alarms·AWS Config·Trusted Advisor를 통한 로그·리소스·규정 준수 상태 점검

성능/운영 포인트

  • S3 Object Lifecycle Policy로 90일 후 Glacier 이전, 365일 후 파기하는 로그 보관 주기 관리
  • VPC Flow Logs 제한 수집과 CloudWatch 로그 내보내기 주기 조절을 통한 로그량·비용 관리
  • 중앙 저장소를 단일 진실 공급원으로 활용한 권한 통제와 통합 보관 주기 관리

선택 이유

  • ACM 인증서 기반 HTTPS와 VPC 내부 TLS로 전송 중 데이터 보호
  • S3 SSE·CSE 및 KMS 봉투 암호화·데이터 키 방식으로 저장 데이터와 암호화 키 보호
  • 데이터 중요도·개인정보 태그를 IAM 및 AWS Config 정책에 연계한 접근 제어

주의할 점

  • 교차 계정 로그 전송 시 자격 증명 기반 정책과 S3 버킷 정책의 동시 설정 필요
  • CloudWatch 내보내기, 서비스별 대상 버킷·리전 제약, CloudFront 인증서 리전 조건 확인
  • SSE만으로는 개발자 인증키 유출 시 접근 차단 한계가 있어 중요 데이터의 CSE 검토 필요

다음 읽기

#AWS 주제를 이어서 읽기

개발자를 위한 AWS 클라우드 보안 (1) - 클라우드 설계 원칙과 IAM

AWS Well-Architected 보안 원칙을 바탕으로 다중 계정과 IAM 운영 체계를 설계했습니다. SSO, Control Tower, 최소 권한으로 보안과 개발 효율성의 균형을 모색했습니다.

스캐터랩 핑퐁
스캐터랩 핑퐁
데브옵스

댓글 0개

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...