설명
Elasticsearch 또는 OpenSearch 도메인의 감사 로그가 부족하면 인증 실패, 권한 사용이나 인덱스 변경 등 필요한 사용자 활동을 조사하기 어려울 수 있습니다. 기록할 이벤트는 감사 설정에 따라 달라집니다.
감사 로깅에는 세분화된 접근 제어가 필요합니다. CloudWatch Logs 게시 설정뿐 아니라 OpenSearch Dashboards 등에서 감사 기능과 필요한 이벤트 범주도 활성화해야 합니다.
잠재적 영향
- 의심스러운 접근이나 관리 작업을 특정 사용자와 연결하기 어려울 수 있습니다.
- 불필요한 요청 본문을 기록하거나 로그 접근을 넓게 허용하면 민감한 데이터가 노출될 수 있습니다.
해결 방법
세분화된 접근 제어와 감사 기능을 사용할 수 있는 구성을 확인하세요. AUDIT_LOGS에 실제 로그 그룹 ARN과 Enabled: true를 지정하고 로그 전달 권한을 준비하세요. 감사 기능에서 필요한 이벤트 범주를 선택하고 실제 기록, 보존 기간과 접근 제한을 확인하세요.
예시
기존 AWS::Elasticsearch::Domain 형식의 설정 발췌입니다. 로그 그룹 ARN을 실제 값으로 바꾸고 지원되는 엔진, 세분화된 접근 제어와 로그 리소스 정책은 별도로 준비하세요.
변경 전
yaml
Resources:
ElasticsearchDomain:
Type: AWS::Elasticsearch::Domain
Properties:
DomainName: my-domain
LogPublishingOptions:
AUDIT_LOGS:
CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
Enabled: false
감사 로그의 CloudWatch 게시를 끕니다.
변경 후
yaml
Resources:
ElasticsearchDomain:
Type: AWS::Elasticsearch::Domain
Properties:
DomainName: my-domain
LogPublishingOptions:
AUDIT_LOGS:
CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
Enabled: true
감사 로그 게시를 활성화합니다. 도메인의 감사 기능과 기록할 이벤트도 구성해야 실제 로그가 생성됩니다.