Elasticsearch·OpenSearch 감사 로그 설정 점검

감사 로그 생성과 CloudWatch 전달을 함께 구성하세요.

설명

Elasticsearch 또는 OpenSearch 도메인의 감사 로그가 부족하면 인증 실패, 권한 사용이나 인덱스 변경 등 필요한 사용자 활동을 조사하기 어려울 수 있습니다. 기록할 이벤트는 감사 설정에 따라 달라집니다.

감사 로깅에는 세분화된 접근 제어가 필요합니다. CloudWatch Logs 게시 설정뿐 아니라 OpenSearch Dashboards 등에서 감사 기능과 필요한 이벤트 범주도 활성화해야 합니다.

잠재적 영향

  • 의심스러운 접근이나 관리 작업을 특정 사용자와 연결하기 어려울 수 있습니다.
  • 불필요한 요청 본문을 기록하거나 로그 접근을 넓게 허용하면 민감한 데이터가 노출될 수 있습니다.

해결 방법

세분화된 접근 제어와 감사 기능을 사용할 수 있는 구성을 확인하세요. AUDIT_LOGS에 실제 로그 그룹 ARN과 Enabled: true를 지정하고 로그 전달 권한을 준비하세요. 감사 기능에서 필요한 이벤트 범주를 선택하고 실제 기록, 보존 기간과 접근 제한을 확인하세요.

예시

기존 AWS::Elasticsearch::Domain 형식의 설정 발췌입니다. 로그 그룹 ARN을 실제 값으로 바꾸고 지원되는 엔진, 세분화된 접근 제어와 로그 리소스 정책은 별도로 준비하세요.

변경 전

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        AUDIT_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
          Enabled: false

감사 로그의 CloudWatch 게시를 끕니다.

변경 후

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        AUDIT_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/audit
          Enabled: true

감사 로그 게시를 활성화합니다. 도메인의 감사 기능과 기록할 이벤트도 구성해야 실제 로그가 생성됩니다.

참조