CloudWatch Logs 목적지의 과도한 허용 정책

로그 구독 목적지에 필요한 발신 계정과 작업만 허용하세요.

설명

CloudWatch Logs 목적지의 허용 정책에 불필요한 와일드카드 작업이나 제한 없는 주체가 있으면 로그 구독을 연결할 수 있는 범위가 넓어질 수 있습니다. 유효한 조건으로 제한된 정책인지도 함께 확인해야 합니다.

잠재적 영향

승인되지 않은 발신자가 로그를 연결하면 원치 않는 데이터 유입이나 처리 비용 증가가 발생할 수 있습니다.

해결 방법

필요한 발신 계정이나 조직으로 범위를 제한하고 logs:PutSubscriptionFilter와 해당 목적지 ARN만 허용하세요.

예시

예시는 목적지 접근 정책으로 사용할 IAM 정책 문서입니다. 실제 목적지에 연결해야 적용되며, 목적지 권한을 부여하는 것만으로 저장된 로그의 읽기 권한이 생기지는 않습니다.

변경 전

hcl
data "aws_iam_policy_document" "example" {
  statement {
    effect = "Allow"

    principals {
      type = "AWS"
      identifiers = [data.aws_caller_identity.current.id]
    }

    actions = [
      "logs:*",
    ]

    resources = [
      aws_cloudwatch_log_destination.test_destination.arn,
    ]
  }
}

변경 후

hcl
data "aws_iam_policy_document" "example" {
  statement {
    effect = "Allow"

    principals {
      type = "AWS"
      identifiers = [
        "123456789012",
      ]
    }

    actions = [
      "logs:PutSubscriptionFilter",
    ]

    resources = [
      aws_cloudwatch_log_destination.test_destination.arn,
    ]
  }
}

참조