로그 전달이 중지된 CloudTrail 추적

감사에 필요한 CloudTrail 추적의 이벤트 기록과 로그 전달을 활성화하세요.

설명

CloudTrail 추적의 IsLogging이 false이면 해당 추적의 이벤트 기록과 로그 파일 전달이 중지됩니다. 이 추적에 의존하는 변경 조사나 장기 감사 기록에 공백이 생길 수 있습니다.

별도로 제공되는 최근 90일의 관리 이벤트 이력과 다른 추적의 기록은 유지됩니다. 필요한 데이터 이벤트와 리전의 수집 범위는 이벤트 선택 설정 등으로 별도 구성해야 합니다.

잠재적 영향

  • 로그 전달 중단 기간의 활동을 해당 추적의 파일로 조사하기 어려울 수 있습니다.
  • 장기 보관이 필요한 감사 기록이 누락될 수 있습니다.

해결 방법

필요한 추적의 IsLogging을 true로 설정하고 S3 저장 대상의 권한과 실제 로그 전달을 확인하세요. 이벤트 유형과 리전, 보존 기간과 로그 접근 권한을 감사 목적에 맞게 구성하세요. 로그 파일 무결성 검증과 경보도 필요에 따라 적용하세요.

예시

같은 추적의 일부 설정입니다. AuditBucket과 CloudTrail의 로그 전달을 허용하는 버킷 정책은 별도로 준비하세요.

변경 전

yaml
Resources:
  AuditTrail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref AuditBucket
      IsLogging: false
      IsMultiRegionTrail: true

추적의 로그 전달을 중지합니다. 다중 리전 설정만으로 기록이 활성화되지는 않습니다.

변경 후

yaml
Resources:
  AuditTrail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref AuditBucket
      IsLogging: true
      IsMultiRegionTrail: true
      EnableLogFileValidation: true

로그 전달과 무결성 검증용 다이제스트 파일 생성을 활성화합니다. 무결성 검증은 로그 삭제나 변경을 막는 접근 통제를 대신하지 않습니다.

참조