Neptune 감사 로그 내보내기 점검

Neptune 감사 로그 생성과 CloudWatch Logs 내보내기를 함께 확인하세요.

설명

Neptune 감사 로그를 생성·보관하지 않으면 데이터베이스 요청과 접근 패턴을 사후 조사하기 어렵습니다. CloudWatch Logs 내보내기는 생성된 감사 로그를 중앙에서 보관하고 분석하는 데 도움이 됩니다.

감사 로그 생성과 내보내기는 별도 설정입니다. 클러스터 파라미터 neptune_enable_audit_log를 1로 설정하고 DB 인스턴스를 재부팅해야 감사 로그가 생성됩니다.

잠재적 영향

  • 의심스러운 요청과 접근 경위를 확인할 기록이 부족할 수 있습니다.
  • 사고 조사나 감사 대응에 필요한 자료를 확보하지 못할 수 있습니다.

해결 방법

클러스터 파라미터에서 감사 로그를 활성화하고 필요한 재부팅을 계획하세요. EnableCloudwatchLogsExports에 audit를 포함한 뒤 실제 로그 생성·전달을 확인하세요. 로그 접근 권한과 보존 기간을 관리하고 저장 시 암호화도 별도로 검토하세요.

예시

클러스터 설정의 일부입니다. 실제 식별자, 인스턴스·네트워크와 감사 로그용 파라미터 그룹을 별도로 구성하세요. 비교를 위해 남긴 StorageEncrypted: false는 운영 권장값이 아니며 저장 데이터 암호화는 별도로 설정하세요.

변경 전

json
{
  "AWSTemplateFormatVersion": "2010-09-09",
  "Resources": {
    "Prod": {
      "Type": "AWS::Neptune::DBCluster",
      "Properties": {
        "DBClusterIdentifier": "String",
        "Port": 10000,
        "StorageEncrypted": false
      }
    }
  }
}

CloudWatch Logs로 감사 로그를 내보내지 않습니다. 이 설정만으로 클러스터 내부의 감사 로그 생성 여부까지 판단할 수는 없습니다.

변경 후

json
{
  "AWSTemplateFormatVersion": "2010-09-09",
  "Resources": {
    "Prod": {
      "Type": "AWS::Neptune::DBCluster",
      "Properties": {
        "DBClusterIdentifier": "String",
        "EnableCloudwatchLogsExports": ["audit"],
        "Port": 10000,
        "StorageEncrypted": false
      }
    }
  }
}

audit 로그 내보내기를 구성합니다. 파라미터 설정과 재부팅을 통한 감사 로그 생성도 필요합니다.

참조