어떤 회사에서 AWS 계정의 루트 사용자를 보호하고, Amazon S3로 로그를 전송하도록 AWS CloudTrail을 활성화했습니다. 보안 엔지니어는 루트 사용자가 AWS Management Console에 성공적으로 로그인할 때 거의 실시간으로 알림을 받아야 합니다. 이러한 알림을 제공할 솔루션은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS CloudTrail이 Amazon CloudWatch Logs로 로그를 보내도록 구성합니다. 성공적인 루트 사용자 ConsoleLogin 이벤트에 대해 CloudWatch Logs 그룹에 지표 필터를 생성합니다. ALARM 상태일 때 Amazon Simple Notification Service(Amazon SNS) 주제에 게시하는 CloudWatch 경보를 생성합니다. 필요한 엔드포인트를 SNS 주제에 구독합니다., 성공적인 루트 사용자 로그인을 나타내는 CloudTrail 관리 이벤트를 일치시키는 Amazon EventBridge 규칙을 생성합니다. 규칙을 구성하여 Amazon Simple Notification Service(Amazon SNS) 주제에 게시합니다. 필요한 엔드포인트를 SNS 주제에 구독합니다..
이것이 정답인 이유
첫 번째 정답은 CloudTrail 로그를 CloudWatch Logs로 보내고, 성공적인 루트 사용자 로그인 이벤트를 감지하는 지표 필터를 생성한 다음, 이 필터에 CloudWatch 경보를 연결하여 SNS를 통해 알림을 보내는 방식입니다. 이는 CloudWatch Logs의 강력한 필터링 및 경보 기능을 활용하여 특정 로그 이벤트를 모니터링하고 알림을 발생시키는 표준적이고 효과적인 방법입니다. 두 번째 정답은 CloudTrail 관리 이벤트를 직접 모니터링하는 EventBridge 규칙을 생성하고, 이 규칙이 성공적인 루트 사용자 로그인 이벤트를 감지하면 SNS 주제에 알림을 게시하도록 구성하는 방식입니다. EventBridge는 AWS 서비스 이벤트를 거의 실시간으로 처리하고 다양한 대상으로 라우팅하는 데 최적화되어 있어, 이 시나리오에 매우 적합합니다.
오답 설명:
AWS Trusted Advisor는 보안 검사를 제공하지만, 실시간 로그인 알림을 위한 주된 도구가 아닙니다.
IAM Access Analyzer는 권한 분석 도구이며, 로그인 이벤트를 직접 모니터링하고 알림을 보내는 용도로는 적합하지 않습니다.
CloudTrail이 SNS 주제에 로그 전송 알림을 게시하도록 구성하는 것은 CloudTrail 로그 자체의 알림이 아니라, 로그 파일 전송에 대한 알림이며, Lambda 함수로 파싱하는 것은 불필요하게 복잡합니다.