네트워크 게이트웨이 변경 감지 알람 누락

AWS 네트워크 게이트웨이 변경을 감지하는 CloudWatch 필터와 알람이 없으면 VPC 경계 변경을 늦게 발견할 수 있습니다.

설명

인터넷 게이트웨이와 고객 게이트웨이의 생성, 연결, 분리, 삭제를 감시하는 로그 필터와 알람이 없으면 네트워크 경계 변경을 늦게 알아차릴 수 있습니다. 이런 변경은 외부 통신 경로에 영향을 줄 수 있어 운영과 보안에 중요합니다.

게이트웨이 변경만으로 서비스가 공개되는 것은 아닙니다. 실제 접근 가능성은 라우팅, 보안 그룹 등 다른 네트워크 설정에도 달려 있습니다.

잠재적 영향

  • 외부 연결 경로 변경을 늦게 발견할 수 있습니다.
  • 잘못된 게이트웨이 연결이나 분리로 인한 통신 장애를 파악하는 데 시간이 걸릴 수 있습니다.
  • 네트워크 보안 경계 변화에 대한 대응이 지연될 수 있습니다.

해결 방법

  • CloudTrail에서 필요한 게이트웨이 변경 이벤트를 CloudWatch Logs로 전달하고 로그 메트릭 필터를 구성하세요.
  • 생성되는 메트릭 이름과 네임스페이스를 CloudWatch 알람에 연결하고 평가 조건과 SNS 수신 경로를 설정하세요.
  • 운영에 필요한 변경 이벤트가 포함되는지 확인하고 알람 조건을 충족하는 테스트 이벤트로 알림을 검증하세요.

예시

필터와 메트릭 연결을 보여 주는 부분 예제입니다. 비교 연산자, 평가 기간, 통계·주기와 알림 작업을 보완하고 CloudTrail 로그 전달과 SNS 구독을 구성해야 합니다. 여기서는 필터 이름이 생성되는 메트릭 이름과 같으므로 필터의 id를 참조합니다.

변경 전

hcl
resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name  = "CIS-3.12-NetworkGatewayChanges"
  metric_name = "XXXX NOT YOUR FILTER XXXX"
  namespace   = "CIS_Metric_Alarm_Namespace"
  threshold   = "1"
}

변경 후

hcl
resource "aws_cloudwatch_log_metric_filter" "example" {
  name           = "CIS-NetworkGatewayChanges"
  pattern        = "{ ($.eventName = CreateCustomerGateway) || ($.eventName = DeleteCustomerGateway) || ($.eventName = AttachInternetGateway) || ($.eventName = CreateInternetGateway) || ($.eventName = DeleteInternetGateway) || ($.eventName = DetachInternetGateway) }"
  log_group_name = aws_cloudwatch_log_group.CIS_CloudWatch_LogsGroup.name

  metric_transformation {
    name      = "CIS-NetworkGatewayChanges"
    namespace = "CIS_Metric_Alarm_Namespace"
    value     = "1"
  }
}

resource "aws_cloudwatch_metric_alarm" "example" {
  alarm_name  = "CIS-3.12-NetworkGatewayChanges"
  metric_name = aws_cloudwatch_log_metric_filter.example.id
  namespace   = "CIS_Metric_Alarm_Namespace"
  threshold   = "1"
}

설명:

  • 변경 전: 알람의 메트릭 이름이 게이트웨이 변경 메트릭과 연결되지 않습니다.
  • 변경 후: 나열한 게이트웨이 이벤트를 메트릭으로 만들고 알람에 연결합니다. 생략된 알람 설정과 실제 수신 경로까지 완성해야 알림을 받을 수 있습니다.

참조