Google Cloud Data Access 감사 로그 설정 점검

필요한 데이터 접근 기록을 활성화하고 불필요한 감사 예외를 제거하세요.

설명

google_project_iam_audit_config의 ADMIN_READ, DATA_READ, DATA_WRITE는 Data Access 감사 로그의 종류입니다. 이 설정은 자동으로 활성화되는 Admin Activity 감사 로그와 다릅니다. 필요한 종류가 빠지거나 주체가 제외되어 있으면 해당 활동의 기록이 부족할 수 있습니다.

잠재적 영향

  • 필요한 데이터 조회나 변경 이력을 조사하기 어려울 수 있습니다.
  • 광범위한 예외로 인해 특정 주체의 활동이 감사에서 빠질 수 있습니다.

해결 방법

  • 대상 서비스 또는 allServices에 필요한 로그 종류를 설정하고 정당한 이유가 없는 exempted_members를 제거하세요. 비용과 민감 정보를 고려해 범위를 정하세요.
  • 실제 로그 수신과 보관 및 읽기 권한을 확인하세요. 상위 조직·폴더 설정과 서비스별 동작도 함께 검토하세요.

예시

변경 전 INVALID_TYPE은 지원되지 않는 값으로 적용할 수 없습니다. 프로젝트 ID와 예외 주체는 설명용 값입니다. 변경 후에는 관리 정보와 데이터의 읽기 기록을 활성화하며, 쓰기 감사가 필요하면 DATA_WRITE도 설정해야 합니다.

변경 전

hcl
resource "google_project_iam_audit_config" "example" {
  project = "your-project-id"
  service = "allServices"

  audit_log_config {
    log_type = "INVALID_TYPE"
  }

  audit_log_config {
    log_type = "DATA_READ"
    exempted_members = [
      "user:joebloggs@example.com"
    ]
  }
}

변경 후

hcl
resource "google_project_iam_audit_config" "example" {
  project = "your-project-id"
  service = "allServices"

  audit_log_config {
    log_type = "ADMIN_READ"
  }

  audit_log_config {
    log_type = "DATA_READ"
  }
}

설명:

  • 변경 전: 잘못된 로그 종류와 읽기 감사 예외를 포함합니다.
  • 변경 후: 지원되는 ADMIN_READ와 DATA_READ를 지정하고 예외를 제거합니다. 모든 종류의 감사가 구성된 것은 아닙니다.

참조