CloudTrail 로그 파일 무결성 검증 비활성화

서명된 다이제스트로 CloudTrail 로그의 무결성을 확인하세요.

설명

CloudTrail 로그 파일 검증을 활성화하면 로그의 변경이나 삭제 여부를 확인할 수 있는 서명된 다이제스트 파일이 생성됩니다. 이 설정만으로 로그 변조가 방지되거나 검증이 자동 실행되는 것은 아닙니다.

잠재적 영향

다이제스트가 없으면 수집한 로그가 변경되거나 삭제되지 않았는지 입증하기 어려워질 수 있습니다.

해결 방법

EnableLogFileValidation: true를 설정하고 로그와 다이제스트를 보관하세요. 필요할 때 CloudTrail 검증 도구로 무결성을 확인하세요.

예시

예시는 기존 트레일의 다이제스트 생성을 활성화합니다. 로그 버킷과 접근 정책은 별도로 구성합니다.

변경 전

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: false

변경 후

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: true

참조