설명
CloudTrail은 기본적으로 S3 관리형 키로 로그 파일을 암호화합니다. 고객 관리형 KMS 키를 지정하면 키 정책과 복호화 권한을 별도로 관리할 수 있으므로, KMSKeyId가 없다는 이유만으로 로그가 평문으로 저장되는 것은 아닙니다.
잠재적 영향
고객 관리형 키가 필요한 환경에서는 키 접근 제어나 감사 기준을 충족하지 못할 수 있습니다.
해결 방법
고객 관리형 키가 필요하면 KMSKeyId를 지정하세요. CloudTrail의 키 사용 권한과 로그 열람자의 복호화 권한을 설정하고 로그 전달을 확인하세요.
예시
예시는 기존 트레일에 KMS 키를 추가합니다. 키 ARN은 실제 키로 바꾸고, 키 정책은 별도로 구성하세요.
변경 전
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
변경 후
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
KMSKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012