설명
CloudTrail 로그 파일 검증을 활성화하면 로그의 변경이나 삭제 여부를 확인할 수 있는 서명된 다이제스트 파일이 생성됩니다. 이 설정만으로 로그 변조가 방지되거나 검증이 자동 실행되는 것은 아닙니다.
잠재적 영향
다이제스트가 없으면 수집한 로그가 변경되거나 삭제되지 않았는지 입증하기 어려워질 수 있습니다.
해결 방법
EnableLogFileValidation: true를 설정하고 로그와 다이제스트를 보관하세요. 필요할 때 CloudTrail 검증 도구로 무결성을 확인하세요.
예시
예시는 기존 트레일의 다이제스트 생성을 활성화합니다. 로그 버킷과 접근 정책은 별도로 구성합니다.
변경 전
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
EnableLogFileValidation: false
변경 후
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
EnableLogFileValidation: true