AWS CloudTrail과 Amazon EventBridge로 기본 암호화 모니터링하기
AWS CloudTrail과 Amazon EventBridge로 기본 암호화 모니터링하기 (Monitoring default encryption with AWS CloudTrail and Amazon EventBridge)
AWS CloudTrail 이벤트로 Amazon S3 버킷의 기본 암호화 구성 요청을 추적할 수 있어요.
출처: 문서
본문
중요 Amazon S3는 이제 Amazon S3 관리 키(SSE-S3)를 사용한 서버 측 암호화를 모든 버킷의 기본 암호화 수준으로 적용해요. 2023년 1월 5일부터 Amazon S3에 업로드되는 모든 새 객체는 추가 비용 없이 성능 영향 없이 자동으로 암호화돼요. S3 버킷 기본 암호화 구성과 새 객체 업로드에 대한 자동 암호화 상태는 CloudTrail 로그, S3 Inventory, S3 Storage Lens, Amazon S3 콘솔, 그리고 AWS CLI 및 AWS SDK의 추가 Amazon S3 API 응답 헤더에서 확인할 수 있어요. 자세한 내용은 기본 암호화 FAQ를 참고하세요.
AWS CloudTrail 이벤트를 사용해 Amazon S3 버킷의 기본 암호화 구성 요청을 추적할 수 있어요. CloudTrail 로그에 사용되는 API 이벤트 이름은 다음과 같아요.
PutBucketEncryptionGetBucketEncryptionDeleteBucketEncryption
이러한 API 호출의 CloudTrail 이벤트와 일치하는 EventBridge 규칙을 만들 수도 있어요. CloudTrail 이벤트에 대한 자세한 내용은 콘솔을 사용해 버킷의 객체에 대한 로깅 활성화하기를 참고하고, EventBridge 이벤트에 대한 자세한 내용은 AWS 서비스의 이벤트를 참고하세요.
CloudTrail 로그를 객체 수준 Amazon S3 작업에 사용해 Amazon S3에 대한 PUT 및 POST 요청을 추적할 수 있어요. 이러한 작업을 사용해 수신 PUT 요청에 암호화 헤더가 없을 때 기본 암호화가 객체를 암호화하는 데 사용되는지 확인할 수 있어요.
Amazon S3가 기본 암호화 설정을 사용해 객체를 암호화하면 로그에는 이름-값 쌍으로 다음 필드 중 하나가 포함돼요. "SSEApplied":"Default_SSE_S3", "SSEApplied":"Default_SSE_KMS", 또는 "SSEApplied":"Default_DSSE_KMS".
Amazon S3가 PUT 암호화 헤더를 사용해 객체를 암호화하면 로그에는 이름-값 쌍으로 다음 필드 중 하나가 포함돼요. "SSEApplied":"SSE_S3", "SSEApplied":"SSE_KMS", "SSEApplied":"DSSE_KMS", 또는 "SSEApplied":"SSE_C".
멀티파트 업로드의 경우 이 정보는 InitiateMultipartUpload API 작업 요청에 포함돼요. CloudTrail 및 CloudWatch 사용에 대한 자세한 내용은 Amazon S3 로깅 및 모니터링을 참고하세요.