Network Watcher 흐름 로그 보존 기간 점검

실제 흐름 로그가 조사에 필요한 기간 동안 남아 있는지 확인하세요.

설명

흐름 로그는 네트워크 통신을 추적하고 보안 사고를 조사할 때 중요한 자료입니다. 필요한 기간보다 일찍 삭제되면 침해 흔적이나 비정상 통신을 나중에 확인하기 어렵습니다. retentionPolicy를 비활성화하는 것과 흐름 로그 수집을 중지하는 것은 다르며 실제 보존 기간은 저장소의 삭제 정책도 함께 확인해야 합니다.

잠재적 영향

  • 사고 당시 통신과 영향 범위를 조사할 자료가 부족해질 수 있습니다.
  • 감사나 내부 점검에 필요한 네트워크 이력을 확보하지 못할 수 있습니다.

해결 방법

  • 조직에 필요한 기간을 정하고 지원되는 retentionPolicy와 저장소 정책에 반영하세요. 90일은 예시 기준이며 실제 로그 수집과 가장 오래된 기록을 확인하세요.
  • 기존 NSG 흐름 로그는 2027년 9월 30일 종료 전에 Virtual Network 흐름 로그로 이전하세요. 신규 NSG 흐름 로그는 만들 수 없으며 이전 시 보존·삭제 정책도 함께 확인하세요.

예시

대상 리소스, 저장소와 Network Watcher 설정을 생략하고 보존 정책만 비교하는 발췌입니다. 기존 NSG 흐름 로그의 보존 기능은 범용 v2 저장 계정에서 지원됩니다.

변경 전

bicep
resource flowLog 'Microsoft.Network/networkWatchers/flowLogs@2020-11-01' = {
  name: 'networkWatcher/flowlog'
  location: resourceGroup().location
  properties: {
    enabled: true
    retentionPolicy: {
      enabled: false
      days: 2
    }
  }
}

수집은 켜져 있지만 이 보존 정책은 꺼져 있으므로 days: 2가 활성화된 만료 기간이라고 해석하면 안 됩니다.

변경 후

bicep
resource flowLog 'Microsoft.Network/networkWatchers/flowLogs@2020-11-01' = {
  name: 'networkWatcher/flowlog'
  location: resourceGroup().location
  properties: {
    enabled: true
    retentionPolicy: {
      enabled: true
      days: 90
    }
  }
}

보존 정책을 켜고 90일을 지정합니다. 다른 저장소 정책이 더 일찍 삭제하지 않는지도 확인해야 합니다.

참조