설명
Neptune 감사 로그를 생성·보관하지 않으면 데이터베이스 요청과 접근 패턴을 사후 조사하기 어렵습니다. CloudWatch Logs 내보내기는 생성된 감사 로그를 중앙에서 보관하고 분석하는 데 도움이 됩니다.
감사 로그 생성과 내보내기는 별도 설정입니다. 클러스터 파라미터 neptune_enable_audit_log를 1로 설정하고 DB 인스턴스를 재부팅해야 감사 로그가 생성됩니다.
잠재적 영향
- 의심스러운 요청과 접근 경위를 확인할 기록이 부족할 수 있습니다.
- 사고 조사나 감사 대응에 필요한 자료를 확보하지 못할 수 있습니다.
해결 방법
클러스터 파라미터에서 감사 로그를 활성화하고 필요한 재부팅을 계획하세요. EnableCloudwatchLogsExports에 audit를 포함한 뒤 실제 로그 생성·전달을 확인하세요. 로그 접근 권한과 보존 기간을 관리하고 저장 시 암호화도 별도로 검토하세요.
예시
클러스터 설정의 일부입니다. 실제 식별자, 인스턴스·네트워크와 감사 로그용 파라미터 그룹을 별도로 구성하세요. 비교를 위해 남긴 StorageEncrypted: false는 운영 권장값이 아니며 저장 데이터 암호화는 별도로 설정하세요.
변경 전
json
{
"AWSTemplateFormatVersion": "2010-09-09",
"Resources": {
"Prod": {
"Type": "AWS::Neptune::DBCluster",
"Properties": {
"DBClusterIdentifier": "String",
"Port": 10000,
"StorageEncrypted": false
}
}
}
}
CloudWatch Logs로 감사 로그를 내보내지 않습니다. 이 설정만으로 클러스터 내부의 감사 로그 생성 여부까지 판단할 수는 없습니다.
변경 후
json
{
"AWSTemplateFormatVersion": "2010-09-09",
"Resources": {
"Prod": {
"Type": "AWS::Neptune::DBCluster",
"Properties": {
"DBClusterIdentifier": "String",
"EnableCloudwatchLogsExports": ["audit"],
"Port": 10000,
"StorageEncrypted": false
}
}
}
}
audit 로그 내보내기를 구성합니다. 파라미터 설정과 재부팅을 통한 감사 로그 생성도 필요합니다.