CloudTrail Lake에서 Amazon CloudWatch로 마이그레이션
개요
이 가이드는 AWS CloudTrail Lake에서 Amazon CloudWatch로 CloudTrail 이벤트 분석의 주요 대상을 마이그레이션하는 단계별 접근 방식을 제공합니다. 과거 데이터 내보내기, 텔레메트리 활성화 규칙을 통한 새로운 CloudTrail 수집 활성화, 교차 계정/교차 리전 중앙 집중화 설정의 3단계 구조화된 마이그레이션 과정을 안내합니다. 이를 통해 CloudWatch Unified Data Store에서 CloudTrail 활동을 다른 운영 및 보안 텔레메트리와 통합할 수 있습니다. 또한 비용 추정, CloudTrail Lake SQL에서 CloudWatch Logs Insights로의 쿼리 변환, 중앙 집중화 가격 최적화, 로그 그룹에 대한 보안 모범 사례, 그리고 거의 실시간 보안 가시성을 위한 대시보드 구축 방법도 다룹니다.
마이그레이션을 하는 이유
현재 CloudTrail Lake를 사용하는 조직은 공통적인 과제에 직면합니다. CloudTrail 데이터가 다른 운영 및 보안 텔레메트리와 분리되어 있어, 인시던트 조사가 느리고 여러 도구와 쿼리 언어에 걸쳐 단편화됩니다. Amazon CloudWatch Unified Data Store는 CloudTrail 활동을 VPC Flow Logs, AWS WAF 로그, 애플리케이션 로그, 서드파티 보안 데이터와 함께 하나의 중앙 저장소에 통합하여 이 문제를 해결합니다. CloudWatch Logs Insights 및 Apache Iceberg 호환 도구인 Amazon Athena와 Amazon Redshift를 통해 상관 분석이 가능합니다.
마이그레이션의 주요 이점
- 통합 텔레메트리: CloudWatch Unified Data Store를 통해 AWS 서비스(CloudTrail, VPC Flow Logs, WAF, Route 53, EKS, NLB 등), 서드파티 소스(CrowdStrike, SentinelOne, Okta, Palo Alto Networks 등), 그리고 사용자 정의 애플리케이션 로그를 단일 쿼리 인터페이스에서 상호 연관시켜 분석할 수 있습니다.
- 자동 스키마 검색: CloudWatch는 CloudTrail 필드를 자동으로 검색 및 인덱싱하며, 동적 로그 그룹 탐색을 위한
@data_source_name과 같은 기본 패싯을 제공합니다. 자세한 내 용은 Data source discovery and management를 참조하세요. - 로그 그룹 이름에 의존하지 않는 쿼리: 로그 그룹 이름과 관계없이
SOURCE logGroups() | filterIndex @data_source_name in ["aws_cloudtrail"]을 사용하여 모든 CloudTrail 데이터를 쿼리할 수 있습니다. - 네이티브 보강: CloudWatch Logs Transformation을 사용하여 사용자 정의 Lambda 함수 없이도 수집 시점에 보안 컨텍스트, 규정 준수 태그, 환경 레이블을 추가할 수 있습니다.
- 교차 계정/교차 리전 중앙 집중화: 보안, 규정 준수 및 인시던트 대응을 위해 모든 계정과 리전의 CloudTrail 데이터를 단일 대상으로 통합할 수 있습니다. 자세한 내용은 Cross-account cross-Region log centralization을 참조하세요.
- 하나의 플랫폼으로 더 많은 가치 실현: CloudWatch Unified Data Store는 독립형 쿼리 서비스를 넘어, 내장된 정규화와 교차 소스 상관 분석을 통해 AWS 로그, 서드파티 보안 소스, 사용자 정의 애플리케이션 데이터를 단일 플랫폼에서 통합합니다.