설명
CloudWatch Logs 목적지의 허용 정책에 불필요한 와일드카드 작업이나 제한 없는 주체가 있으면 로그 구독을 연결할 수 있는 범위가 넓어질 수 있습니다. 유효한 조건으로 제한된 정책인지도 함께 확인해야 합니다.
잠재적 영향
승인되지 않은 발신자가 로그를 연결하면 원치 않는 데이터 유입이나 처리 비용 증가가 발생할 수 있습니다.
해결 방법
필요한 발신 계정이나 조직으로 범위를 제한하고 logs:PutSubscriptionFilter와 해당 목적지 ARN만 허용하세요.
예시
예시는 목적지 접근 정책으로 사용할 IAM 정책 문서입니다. 실제 목적지에 연결해야 적용되며, 목적지 권한을 부여하는 것만으로 저장된 로그의 읽기 권한이 생기지는 않습니다.
변경 전
hcl
data "aws_iam_policy_document" "example" {
statement {
effect = "Allow"
principals {
type = "AWS"
identifiers = [data.aws_caller_identity.current.id]
}
actions = [
"logs:*",
]
resources = [
aws_cloudwatch_log_destination.test_destination.arn,
]
}
}
변경 후
hcl
data "aws_iam_policy_document" "example" {
statement {
effect = "Allow"
principals {
type = "AWS"
identifiers = [
"123456789012",
]
}
actions = [
"logs:PutSubscriptionFilter",
]
resources = [
aws_cloudwatch_log_destination.test_destination.arn,
]
}
}