설명
Defender for Cloud 보안 연락처의 이메일 알림을 끄면 해당 경로로 경보를 받지 못해 보안 이벤트 인지가 늦어질 수 있습니다. 이메일 알림 설정은 경보 탐지 자체나 다른 통지 경로의 활성화 여부와는 별개입니다.
경보가 발생하는 것뿐 아니라 담당자가 제때 확인할 수 있는 수신 체계가 중요합니다.
잠재적 영향
- 중요한 탐지 결과를 늦게 확인할 수 있습니다.
- 사고 대응 시작이 지연될 수 있습니다.
- 대체 통지 경로도 없으면 경보를 놓칠 수 있습니다.
해결 방법
- 이메일 통지가 필요한 연락처에
alert_notifications = true를 설정하세요. - 담당자가 확인하는 이메일 주소와 수신 설정을 유지하고 실제 전달 여부를 점검하세요.
- SIEM이나 티켓 시스템 같은 보조 경로를 함께 운영하고 수신 실패에 대비하세요.
예시
이메일 알림 옵션만 비교한 발췌입니다. AzureRM 4.50.0에서 필요한 name과 alerts_to_admins 등 나머지 연락처 설정은 생략했습니다.
변경 전
hcl
resource "azurerm_security_center_contact" "example" {
email = "contact@example.com"
phone = "+1-555-555-5555"
alert_notifications = false
}
변경 후
hcl
resource "azurerm_security_center_contact" "example" {
email = "contact@example.com"
phone = "+1-555-555-5555"
alert_notifications = true
}
설명:
- 변경 전: 연락처의 보안 경보 이메일 알림이 꺼져 있습니다.
- 변경 후: 이메일 알림을 켭니다. 실제 경보 전달과 담당자의 확인 여부는 별도로 점검해야 합니다.