1️⃣ SIEM이란?

  • SIEM (Security Information and Event Management)
    • 보안 이벤트 로그를 수집·분석·시각화하여
      침해 사고 탐지, 이상 징후 감지, 컴플라이언스 대응에 사용하는 시스템
    • 클라우드 환경에서는 AWS의 자체 서비스로도 구축 가능하지만,
      복잡한 멀티 계정·온프레미스 연동 시 외부 SIEM(Splunk 등)을 병행하는 경우가 많음

2️⃣ AWS 기반 SIEM 구성 요소

  • CloudTrail

    • AWS 계정 내 API 호출 기록 저장 (누가, 언제, 어떤 자원에 접근했는지 추적)
  • VPC Flow Logs

    • 네트워크 트래픽 흐름 기록 (IP, 포트, 전송량 등 분석 가능)
  • AWS Config

    • 리소스 구성 변경 이력 추적 (보안 정책 위반 탐지 가능)
  • Security Hub / GuardDuty / Inspector

    • AWS 내 주요 보안 서비스 통합 관리 및 위협 탐지
  • Athena + S3 조합

    • S3에 저장된 로그를 SQL 질의형식으로 분석 가능
    • 별도 서버 없이 로그 분석·자동화 보고서 생성에 활용됨

📘 정리:
AWS SIEM은 “내부 서비스 중심”으로 운영 가능하며,
추가 인프라 없이 빠르게 로그 수집·분석을 시작할 수 있다는 장점이 있음


3️⃣ 외부 SIEM – Splunk

  • Splunk란?

    • IT 시스템, 네트워크, 애플리케이션 등에서 발생하는
      머신 데이터(machine data)를 수집·저장·검색·시각화하는 로그 분석 플랫폼
    • 2023년 Cisco가 약 280억 달러에 인수함
  • 구조 (3계층 아키텍처)

[Data Source]
↓
[Forwarder] → [Indexer] → [Search Head]
  • Forwarder: 로그 수집기 역할

  • Indexer: 로그 저장 및 색인 처리

  • Search Head: 사용자가 쿼리로 분석/시각화 수행

  • 보안 인증 및 클라우드 서비스

  • Splunk Cloud는 SOC 2 Type II, ISO 27001, HIPAA, PCI DSS 등 주요 인증 획득

  • 14일 무료 체험판 제공 (5GB/day 제한)


4️⃣ Splunk와 AWS SIEM의 적용 구분

구분AWS SIEM외부 SIEM (Splunk)
주요 대상단일 AWS 계정 또는 소규모 환경대형 금융사, 병원, 증권사 등
환경 규모계정 수 1~3개 수준수십~수백 개 계정 + 온프레미스 통합
확장성AWS 내부 로그 중심외부 방화벽·DB·온프레미스 로그 포함
컴플라이언스기본 수준 대응ISMS-P, PCI-DSS, ISO27001 등 인증 요구 환경에 적합
유연성AWS 서비스와 완벽 통합다양한 소스 로그 연동 가능
비용 구조비교적 저렴 (서비스별 과금)라이선스 기반 (데이터 용량 단위 과금)

5️⃣ Splunk 주요 기능

  • 로그 수집 및 필드 분석

  • 각 로그 항목의 필드(속성)별로 빈도, 비율, 발생 패턴 시각화 가능

  • 검색(Search) 기능

  • 시간 조건(earliest, latest)으로 쿼리 범위 지정

  • 예시 쿼리:

    • index=firewall action=blocked
    • index=security OR index=web_logs
    • index=web_logs earliest=-1h error
  • 인덱스 관리

  • 데이터 저장소 단위(Index)로 관리되며, 보안 로그와 웹 로그를 분리 가능

  • 수명 설정 (frozenTimePeriodInSecs) 으로 로그 자동 삭제 또는 보관

  • 접근 제어 (RBAC)

  • Role-Based Access Control 기반 —
    인덱스별 접근 권한 부여 가능 (예: 보안팀은 security 인덱스만 접근)

  • 시각화 및 대시보드

  • Audit Trail Dashboard, 실시간 그래프, 경보 알림 기능

  • Splunk Mobile 앱을 통해 스마트폰에서도 로그 분석 및 알림 확인 가능


6️⃣ Splunk의 장점 요약

  • 다양한 로그 소스 통합 수집 가능 (AWS 외 방화벽·서버 포함)
  • 실시간 시각화 및 경보 기능으로 운영 효율성 향상
  • 모바일 지원으로 보안 운영 생산성 향상
  • 자체 플랫폼 구축 대비 시간·비용 절감 효과

7️⃣ 요약 및 결론

  • AWS SIEM

    • 빠른 구축, 저비용, AWS 서비스 통합성 우수
    • 단일 계정 중심 환경에 적합
  • 외부 SIEM (Splunk)

    • 대규모 멀티 계정·복합 인프라에 적합
    • 보안 인증 및 로그 시각화, 확장성 면에서 강력함

결론 요약

  • 중소 규모, 단일 클라우드 → AWS SIEM
  • 대형 기업, 복합 인프라(온프레미스 + 클라우드) → Splunk 등 외부 SIEM

0개의 댓글