AWS Config에서 사용자 지정 수정 규칙을 CloudTrail 사용하여 AWS를 자동으로 다시 활성화합니다. - 권장 가이드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Config에서 사용자 지정 수정 규칙을 CloudTrail 사용하여 AWS를 자동으로 다시 활성화합니다.

작성자: Manigandan Shri

환경: 프로덕션

기술: 인프라, 운영, 보안, 자격 증명, 규정 준수

AWS 서비스: 아마존 S3, AWS Config, AWS KMS, AWS 자격 증명 및 액세스 관리, AWS Systems Manager, AWS CloudTrail

요약

Amazon Web Services 계정의 활동에 대한 가시성은 중요한 보안 및 운영 모범 사례입니다. AWS는 계정의 거버넌스, 규정 준수, 운영 및 위험 감사를 CloudTrail 지원합니다.

계정에서 활성화된 CloudTrail 상태를 유지할 수 있도록 AWS Config는 cloudtrail-enabled 관리형 규칙을 제공합니다. CloudTrail 이 옵션이 꺼져 있는 경우, cloudtrail-enabled 규칙은 자동 수정을 사용하여 자동으로 다시 활성화합니다.

하지만 자동 수정을 사용하는 CloudTrail 경우 보안 모범 사례를 반드시 준수해야 합니다. 이러한 모범 사례에는 모든 AWS CloudTrail 지역에서의 활성화, 읽기 및 쓰기 워크로드 로깅, 인사이트 활성화, AWS KMS (AWS KMS) 관리 키 (SSE-KMS) 를 사용한 서버 측 암호화로 로그 파일 암호화 등이 포함됩니다.

이 패턴은 계정에서 자동으로 다시 활성화되도록 사용자 지정 수정 조치를 제공함으로써 이러한 보안 모범 사례를 따르는 데 도움이 됩니다. CloudTrail

중요: 변조를 방지하려면 서비스 제어 정책 (SCP) 을 사용하는 것이 좋습니다. CloudTrail 이에 대한 자세한 내용은 AWS 보안 블로그에서 AWS Organizations를 사용하여 대규모로 보안을 간소화하는 방법의 AWS 변조 방지 CloudTrail 섹션을 참조하십시오.

사전 조건 및 제한 사항

사전 조건 

  • 활성 상태의 계정

  • Systems Manager Automation 런북 생성 권한

  • 사용자 계정의 기존 트레일

제한 사항

이 패턴은 다음 동작을 지원하지 않습니다.

  • 스토리지 위치에 대한 Amazon Simple Storage Service(S3) 접두사 키 설정

  • Amazon Simple Notification Service(SNS) 항목에 게시

  • CloudWatch 로그를 모니터링하도록 Amazon CloudTrail Logs 구성

아키텍처

AWS Config에서 사용자 지정 수정 규칙을 CloudTrail 사용하여 AWS를 다시 활성화하는 워크플로

기술 스택

  • Config 

  • CloudTrail

  • Systems Manager

  • Systems Manager Automation

도구

  • Config는 사용자의 계정에서 리소스의 구성을 상세하게 볼 수 있도록 합니다. 

  • CloudTrailAWS는 계정의 거버넌스, 규정 준수, 운영 및 위험 감사를 가능하게 합니다.

  • Key Management Service(KMS)는 암호화 및 키 관리 서비스입니다.

  • Systems Manager는 인프라를 확인하고 제어할 수 있도록 지원합니다.

  • Systems Manager Automation은 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스 및 기타 리소스의 일반적인 유지 관리 및 배포 작업을 간소화합니다.

  • Amazon Simple Storage Service(S3)는 원하는 양의 데이터를 저장, 보호 및 검색하는 데 도움이 되는 클라우드 기반 객체 스토리지 서비스입니다.

코드

cloudtrail-remediation-action.yml 파일 (첨부) 을 사용하면 Systems Manager 자동화 런북을 생성하여 보안 모범 사례를 CloudTrail 사용하여 설정하고 다시 활성화할 수 있습니다.

에픽

작업설명필요한 기술

S3 버킷을 생성합니다.

AWS 관리 콘솔에 로그인하고 Amazon S3 콘솔을 연 다음 CloudTrail 로그를 저장할 S3 버킷을 생성합니다. 자세한 내용은 Amazon S3 설명서의 S3 버킷 생성을 참조하십시오.

시스템 관리자

로그 파일을 S3 CloudTrail 버킷으로 전송할 수 있도록 허용하는 버킷 정책을 추가합니다.

CloudTrail 로그 파일을 S3 버킷으로 전송하는 데 필요한 권한이 있어야 합니다. Amazon S3 콘솔에서 앞서 생성한 S3 버킷을 선택한 후에 권한을 선택합니다. CloudTrail 설명서의 Amazon S3 버킷 정책을 사용하여 S3 버킷 정책을 생성합니다. CloudTrail

S3 버킷에 정책을 추가하는 방법에 대한 단계는 Amazon S3 설명서의 Amazon S3 콘솔을 사용하여 버킷 정책 추가를 참고하십시오.

중요: 트레일을 생성할 때 접두사를 지정한 경우 해당 접두사를 S3 버킷 정책에 포함해야 합니다. CloudTrail 접두사는 S3 버킷 안에 폴더 같은 조직을 생성한 S3 객체 키에 선택적으로 추가할 수 있습니다. 이에 대한 자세한 내용은 CloudTrail 설명서의 트레일 생성을 참조하십시오.

시스템 관리자

KMS 키를 생성합니다.

객체를 S3 버킷에 추가하기 전에 객체를 암호화하는 CloudTrail 데 사용할 AWS KMS 키를 생성합니다. 이 이야기에 대한 도움이 필요하면 설명서에서 AWS KMS 관리 키 (SSE-KMS) 를 사용한 CloudTrail 로그 파일 암호화를 참조하십시오. CloudTrail

시스템 관리자

KMS 키에 키 정책을 추가합니다.

KMS 키 정책을 첨부하여 KMS 키 사용을 CloudTrail 허용하십시오. 이 이야기에 대한 도움이 필요하면 설명서에서 AWS KMS 관리 키 (SSE-KMS) 를 사용한 CloudTrail 로그 파일 암호화를 참조하십시오. CloudTrail

중요: 권한이 필요하지 않습니다. CloudTrail Decrypt

시스템 관리자

Systems Manager AssumeRole 런북용으로 생성

런북을 실행하려면 Systems Manager Automation용 AssumeRole을 생성합니다. 이에 대한 지침과 자세한 내용은 Systems Manager 설명서의 자동화 설정을 참조하십시오.

시스템 관리자
작업설명필요한 기술

Systems Manager Automation 런북을 생성합니다.

cloudtrail-remediation-action.yml 파일(첨부됨)을 사용하여 Systems Manager Automation 런북을 생성합니다. 자세한 내용은 Systems Manager 설명서의 Systems Manager 문서 생성을 참고하십시오.

시스템 관리자

런북을 테스트합니다.

Systems Manager 콘솔에서 이전에 만든 Systems Manager Automation 런북을 테스트합니다. 이에 대한 자세한 내용은 Systems Manager 설명서의 간단한 자동화 실행을 참조하십시오.

시스템 관리자
작업설명필요한 기술

CloudTrail-enabled 규칙을 추가합니다.

Config 콘솔에서 규칙을 선택한 다음 규칙 추가를 선택합니다. 규칙 추가 페이지에서 사용자 지정 규칙 추가를 선택합니다. 규칙 구성 페이지에서 이름과 설명을 입력하고 cloudtrail-enabled 규칙을 추가합니다. 자세한 내용은 Config 설명서의 Config 규칙 관리를 참고하십시오.

시스템 관리자

자동 수정 작업을 추가합니다.

작업 드롭다운 목록에서 수정 관리를 선택합니다. 자동 수정을 선택한 후에 이전에 만든 Systems Manager 런북을 선택합니다. 

에 필요한 입력 매개변수는 다음과 같습니다. CloudTrail

  • CloudTrailName

  • CloudTrailS3BucketName

  • CloudTrailKmsKeyId

  • AssumeRole (선택 사항)

다음과 같은 입력 파라미터는 기본적으로 true로 설정됩니다. 

  • IsMultiRegionTrail

  • IsOrganizationTrail

  • IncludeGlobalServiceEvents

  • EnableLogFileValidation

속도 제한 파라미터리소스 ID 파라미터의 기본값을 유지합니다. 저장을 선택합니다.

자세한 내용은 Config 설명서의 Config 규칙을 사용하여 규정을 준수하지 않는 리소스 문제 해결을 참고하십시오.

시스템 관리자

자동 수정 규칙을 테스트합니다.

자동 수정 규칙을 테스트하려면 CloudTrail 콘솔을 열고 Trails를 선택한 다음 트레일을 선택합니다. 트레일에 대한 로깅을 끄려면 로깅 중지를 선택합니다. 확인하라는 메시지가 표시되면 로깅 중지를 선택합니다. CloudTrail 해당 트레일에 대한 활동 기록을 중지합니다.

AWS Config 설명서의 리소스 평가 지침에 따라 자동으로 다시 CloudTrail 활성화되었는지 확인하십시오.

시스템 관리자

관련 리소스

구성 CloudTrail

Systems Manager Automation 런북 생성

Config에서 자동 수정 규칙 설정

추가 리소스

첨부

이 문서와 관련된 추가 콘텐츠에 액세스하려면 attachment.zip 파일의 압축을 풉니다.