GCP 서브넷 VPC 흐름 로그 수집 점검

필요한 네트워크 흐름 기록이 실제로 수집되는지 확인하세요.

설명

VPC 흐름 로그는 침해 사고 대응, 접근 경로 분석과 정책 검증에 활용할 수 있습니다. 필요한 로그를 수집하지 않으면 의심스러운 통신을 나중에 추적하기 어려워집니다.

흐름 로그는 패킷을 샘플링하고 집계한 기록이며 전체 패킷 캡처가 아닙니다. 서브넷의 log_config 외에도 상위 범위나 Network Management API 설정이 적용될 수 있으므로 실제 수집 상태를 확인하세요.

잠재적 영향

  • 의심스러운 통신의 원인과 영향 범위를 조사할 근거가 부족할 수 있습니다.
  • 방화벽 변경 이후 실제 트래픽 영향을 검증하기 어려울 수 있습니다.

해결 방법

  • 서브넷 수준에서 구성한다면 log_config의 집계 주기, 샘플링과 메타데이터를 운영 요구에 맞게 설정하세요.
  • 상위 범위의 설정도 확인하고 Cloud Logging에서 실제 로그 도착, 보존 기간과 접근 권한을 검증하세요.

예시

참조하는 VPC와 프로젝트는 별도로 준비하세요. 변경 후의 10분 집계와 0.5 샘플링은 예시이며, 조사 요구와 비용에 맞게 조정하세요.

변경 전

hcl
resource "google_compute_subnetwork" "subnet" {
  name          = "log-test-subnetwork"
  ip_cidr_range = "10.2.0.0/16"
  region        = "us-central1"
  network       = google_compute_network.custom.id
}

변경 후

hcl
resource "google_compute_subnetwork" "subnet" {
  name          = "log-test-subnetwork"
  ip_cidr_range = "10.2.0.0/16"
  region        = "us-central1"
  network       = google_compute_network.custom.id

  log_config {
    aggregation_interval = "INTERVAL_10_MIN"
    flow_sampling        = 0.5
    metadata             = "INCLUDE_ALL_METADATA"
  }
}

설명:

  • 변경 전: 서브넷 자체의 흐름 로그 설정은 없습니다. 다른 범위의 수집 설정은 별도로 확인해야 합니다.
  • 변경 후: 서브넷 수준의 로그 수집을 설정합니다. 샘플링된 흐름 기록을 수집하며 모든 패킷을 보존하지는 않습니다.

참조