
CloudTrail
VPC Flow Logs
AWS Config
Security Hub / GuardDuty / Inspector
Athena + S3 조합
📘 정리:
AWS SIEM은 “내부 서비스 중심”으로 운영 가능하며,
추가 인프라 없이 빠르게 로그 수집·분석을 시작할 수 있다는 장점이 있음
Splunk란?
구조 (3계층 아키텍처)
[Data Source]
↓
[Forwarder] → [Indexer] → [Search Head]
Forwarder: 로그 수집기 역할
Indexer: 로그 저장 및 색인 처리
Search Head: 사용자가 쿼리로 분석/시각화 수행
보안 인증 및 클라우드 서비스
Splunk Cloud는 SOC 2 Type II, ISO 27001, HIPAA, PCI DSS 등 주요 인증 획득
14일 무료 체험판 제공 (5GB/day 제한)
| 구분 | AWS SIEM | 외부 SIEM (Splunk) |
|---|---|---|
| 주요 대상 | 단일 AWS 계정 또는 소규모 환경 | 대형 금융사, 병원, 증권사 등 |
| 환경 규모 | 계정 수 1~3개 수준 | 수십~수백 개 계정 + 온프레미스 통합 |
| 확장성 | AWS 내부 로그 중심 | 외부 방화벽·DB·온프레미스 로그 포함 |
| 컴플라이언스 | 기본 수준 대응 | ISMS-P, PCI-DSS, ISO27001 등 인증 요구 환경에 적합 |
| 유연성 | AWS 서비스와 완벽 통합 | 다양한 소스 로그 연동 가능 |
| 비용 구조 | 비교적 저렴 (서비스별 과금) | 라이선스 기반 (데이터 용량 단위 과금) |
로그 수집 및 필드 분석
각 로그 항목의 필드(속성)별로 빈도, 비율, 발생 패턴 시각화 가능
검색(Search) 기능
시간 조건(earliest, latest)으로 쿼리 범위 지정
예시 쿼리:
index=firewall action=blocked index=security OR index=web_logs index=web_logs earliest=-1h error인덱스 관리
데이터 저장소 단위(Index)로 관리되며, 보안 로그와 웹 로그를 분리 가능
수명 설정 (frozenTimePeriodInSecs) 으로 로그 자동 삭제 또는 보관
접근 제어 (RBAC)
Role-Based Access Control 기반 —
인덱스별 접근 권한 부여 가능 (예: 보안팀은 security 인덱스만 접근)
시각화 및 대시보드
Audit Trail Dashboard, 실시간 그래프, 경보 알림 기능
Splunk Mobile 앱을 통해 스마트폰에서도 로그 분석 및 알림 확인 가능
AWS SIEM
외부 SIEM (Splunk)
✅ 결론 요약