Amazon Detective로 EKS의 보안 이벤트 분석하기
Amazon Detective로 EKS의 보안 이벤트 분석하기
Amazon Detective는 보안 결과 또는 의심스러운 활동의 근본 원인을 분석하고 조사하며 신속하게 식별할 수 있게 도와줘요. Detective는 AWS 리소스에서 로그 데이터를 자동으로 수집합니다. 그런 다음 머신러닝, 통계 분석, 그래프 이론을 사용해 시각화를 생성해서 더 빠르고 효율적인 보안 조사를 수행할 수 있게 해줍니다. Detective의 미리 구축된 데이터 집계, 요약, 컨텍스트는 가능한 보안 문제의 본질과 범위를 신속하게 분석하고 파악하는 데 도움을 줘요. 자세한 내용은 Amazon Detective 사용 설명서를 참고하세요.
출처: 문서
본문
Detective는 Kubernetes 및 AWS 데이터를 다음과 같은 결과로 구성합니다.
-
Amazon EKS 클러스터 세부 정보: 클러스터를 생성한 IAM 자격 증명과 클러스터의 서비스 역할을 포함합니다. Detective로 이러한 IAM 자격 증명의 AWS 및 Kubernetes API 활동을 조사할 수 있어요.
-
컨테이너 세부 정보: 이미지와 보안 컨텍스트 같은 정보입니다. 종료된 Pod의 세부 정보도 검토할 수 있어요.
-
Kubernetes API 활동: API 활동의 전반적인 추세와 특정 API 호출에 대한 세부 정보를 모두 포함합니다. 예를 들어 선택한 시간 범위 동안 발행된 성공 및 실패한 Kubernetes API 호출 수를 표시할 수 있어요. 또한 새로 관찰된 API 호출 섹션은 의심스러운 활동을 식별하는 데 도움이 될 수 있습니다.
Amazon EKS 감사 로그는 Detective 행동 그래프에 추가할 수 있는 선택적 데이터 소스 패키지예요. 계정에서 사용 가능한 선택적 소스 패키지와 그 상태를 볼 수 있습니다. 자세한 내용은 Amazon Detective 사용 설명서의 Detective용 Amazon EKS 감사 로그를 참고하세요.
Amazon EKS와 함께 Amazon Detective 사용하기
결과를 검토하기 전에 Detective가 클러스터와 동일한 AWS 리전에서 최소 48시간 동안 활성화되어 있어야 해요. 자세한 내용은 Amazon Detective 사용 설명서의 Amazon Detective 설정을 참고하세요.
- Detective 콘솔을 https://console.aws.amazon.com/detective/에서 엽니다.
- 왼쪽 탐색 창에서 검색(Search)을 선택합니다.
- 유형 선택(Choose type)을 선택한 다음 EKS 클러스터를 선택합니다.
- 클러스터 이름 또는 ARN을 입력한 다음 검색(Search)을 선택합니다.
- 검색 결과에서 활동을 보려는 클러스터의 이름을 선택합니다. 볼 수 있는 내용에 대한 자세한 내용은 Amazon Detective 사용 설명서의 Amazon EKS 클러스터와 관련된 전반적인 Kubernetes API 활동을 참고하세요.