Amazon S3에서의 로깅 및 모니터링
Amazon S3에서의 로깅 및 모니터링
모니터링은 Amazon S3와 AWS 솔루션의 안정성, 가용성, 성능을 유지하는 데 중요한 부분이에요. AWS 솔루션의 모든 부분에서 모니터링 데이터를 수집해 다중 지점 장애가 발생하면 더 쉽게 디버깅할 수 있도록 하는 것을 권장해요. Amazon S3 모니터링을 시작하기 전에 다음 질문에 대한 답이 포함된 모니터링 계획을 세우세요.
- 모니터링 목표는 무엇인가요?
- 어떤 리소스를 모니터링할 건가요?
- 이 리소스를 얼마나 자주 모니터링할 건가요?
- 어떤 모니터링 도구를 사용할 건가요?
- 누가 모니터링 작업을 수행할 건가요?
- 문제가 발생하면 누구에게 알려야 하나요?
Amazon S3의 로깅 및 모니터링에 대한 자세한 내용은 다음 주제를 참고하세요.
참고: 디렉터리 버킷과 함께 Amazon S3 Express One Zone 스토리지 클래스를 사용하는 방법은 "S3 Express One Zone"과 "디렉터리 버킷 작업"을 참고하세요.
모니터링은 Amazon S3와 AWS 솔루션의 안정성, 가용성, 성능을 유지하는 데 중요한 부분이에요. AWS 솔루션의 모든 부분에서 모니터링 데이터를 수집해 다중 지점 장애가 발생하면 더 쉽게 디버깅할 수 있도록 해야 해요. AWS는 Amazon S3 리소스를 모니터링하고 잠재적 사고에 대응하기 위한 여러 도구를 제공해요.
출처: 문서
본문
Amazon CloudWatch Alarms AWS CloudTrail Logs Amazon GuardDuty Amazon S3 Access Logs AWS Trusted Advisor Amazon S3 Storage Lens Amazon S3 Inventory Amazon S3 Event Notifications Amazon S3 및 AWS X-Ray
-
Amazon CloudWatch 알람 — CloudWatch 알람으로 지정한 기간 동안 단일 메트릭을 관찰해요. 메트릭이 주어진 임계값을 초과하면 Amazon SNS 주제나 AWS Auto Scaling 정책으로 알림이 전송돼요. CloudWatch 알람은 특정 상태에 있다는 이유만으로 작업을 호출하지 않아요. 오히려 상태가 변경되어 지정된 기간 동안 유지되어야 해요. 자세한 내용은 "Amazon CloudWatch로 메트릭 모니터링"을 참고하세요.
-
AWS CloudTrail 로그 — CloudTrail은 사용자, 역할 또는 AWS 서비스가 Amazon S3에서 수행한 작업의 기록을 제공해요. CloudTrail이 수집한 정보로 Amazon S3에 대한 요청, 요청이 이루어진 IP 주소, 요청한 사람, 요청 시각, 추가 세부 정보를 확인할 수 있어요. 자세한 내용은 "AWS CloudTrail로 Amazon S3 API 호출 기록"을 참고하세요.
-
Amazon GuardDuty — GuardDuty는 계정, 컨테이너, 워크로드, AWS 환경 내 데이터를 지속적으로 모니터링해 S3 버킷에 대한 잠재적 위협이나 보안 위험을 식별하는 위협 탐지 서비스예요. GuardDuty는 감지한 위협에 대한 풍부한 컨텍스트도 제공해요. GuardDuty는 AWS CloudTrail 관리 로그를 모니터링해 위협을 탐지하고 보안 관련 정보를 표면화해요. 예를 들어 GuardDuty는 요청한 사용자, 요청이 이루어진 위치, 요청된 특정 API처럼 환경에서 비정상적일 수 있는 API 요청 요소를 포함해요. GuardDuty S3 Protection은 CloudTrail이 수집한 S3 데이터 이벤트를 모니터링하고 환경의 모든 S3 버킷에서 잠재적으로 비정상적이고 악의적인 동작을 식별해요.
-
서버 접근 로그 — 서버 접근 로그는 버킷에 대한 요청에 대한 상세 기록을 제공해요. 서버 접근 로그는 많은 애플리케이션에서 유용해요. 예를 들어 접근 로그 정보는 보안 및 접근 감사에 유용할 수 있어요. 구조화된 조회와 계정 간 집계를 위해 Amazon CloudWatch Logs로, 또는 무료로 텍스트 형식으로 일반 용도 Amazon S3 버킷에 로그를 전달할 수 있어요. 자세한 내용은 "서버 접근 로깅으로 요청 기록"을 참고하세요.
-
Trusted Advisor — Trusted Advisor는 수십만 명의 AWS 고객 서비스에서 얻은 모범 사례를 활용해요. Trusted Advisor는 AWS 환경을 점검한 다음 비용을 절약하고, 시스템 가용성과 성능을 개선하고, 보안 격차를 줄일 기회가 있을 때 권장 사항을 제시해요. 모든 AWS 고객은 5개의 Trusted Advisor 검사를 이용할 수 있어요. Business 또는 Enterprise 지원 플랜 고객은 모든 Trusted Advisor 검사를 볼 수 있어요. Trusted Advisor에는 다음과 같은 Amazon S3 관련 검사가 있어요.
- Amazon S3 버킷의 로깅 구성.
- 공개 접근 권한이 있는 Amazon S3 버킷에 대한 보안 검사.
- 버전 관리가 활성화되지 않았거나 일시 중지된 Amazon S3 버킷에 대한 내결함성 검사.
자세한 내용은 Support User Guide의 AWS Trusted Advisor를 참고하세요.
-
Amazon S3 Storage Lens — S3 Storage Lens는 조직 전체의 객체 스토리지 사용량과 활동에 대한 가시성을 얻을 수 있는 클라우드 스토리지 분석 기능이에요. S3 Storage Lens 메트릭으로 요약 인사이트(예: 전체 조직에 걸친 저장 공간이 얼마인지, 또는 가장 빠르게 성장하는 버킷과 접두사가 무엇인지)를 생성할 수 있어요. 또한 S3 Storage Lens 메트릭으로 비용 최적화 기회를 식별하고, 데이터 보호·보안 모범 사례를 구현하며, 애플리케이션 워크로드의 성능을 개선할 수도 있어요. S3 Storage Lens는 메트릭을 집계해 Amazon S3 콘솔 Buckets 페이지의 Account snapshot 섹션에 정보를 표시해요. S3 Storage Lens는 인사이트와 추세를 시각화하고, 이상치를 표시하며, 저장 비용 최적화와 데이터 보호 모범 사례 적용에 대한 권장 사항을 제공하는 대화형 대시보드도 제공해요. 대시보드에는 조직, 계정, AWS 리전, 스토리지 클래스, 버킷, 접두사 또는 Storage Lens 그룹 수준에서 인사이트를 생성하고 시각화하는 드릴다운 옵션이 있어요. 자세한 내용은 "Amazon S3 Storage Lens 이해"를 참고하세요.
-
Amazon S3 Inventory — Amazon S3 Inventory는 객체와 메타데이터 목록을 생성하며, 이를 사용해 객체를 조회하고 관리할 수 있어요. 이 인벤토리 보고서로 객체 크기, 마지막 수정 날짜, 암호화 상태 및 기타 필드 같은 세분화된 데이터를 생성할 수 있어요. 이 보고서는 매일 또는 매주 제공되어 최신 목록을 자동으로 얻을 수 있어요. 예를 들어 Amazon S3 Inventory로 비즈니스, 규정 준수, 규제 요구에 맞춰 객체의 복제 및 암호화 상태를 감사하고 보고할 수 있어요. 또한 Amazon S3 Inventory로 비즈니스 워크플로와 빅 데이터 작업을 단순화하고 가속화할 수 있는데, 이는 Amazon S3 동기식
ListAPI 작업에 대한 예약된 대안을 제공해요. Amazon S3 Inventory는 객체를 감사하기 위해ListAPI 작업을 사용하지 않으며 버킷의 요청 비율에 영향을 주지 않아요. 자세한 내용은 "S3 Inventory로 데이터 분류 및 분석"을 참고하세요. -
Amazon S3 Event Notifications — Amazon S3 Event Notifications 기능을 사용하면 S3 버킷에서 특정 이벤트가 발생할 때 알림을 받아요. 알림을 활성화하려면 Amazon S3가 게시하기를 원하는 이벤트를 식별하는 알림 구성을 추가하세요. 자세한 내용은 "Amazon S3 이벤트 알림"을 참고하세요.
-
AWS X-Ray — AWS X-Ray는 Amazon S3와 통합해 애플리케이션의 S3 버킷에 대한 업스트림 요청을 추적해요. 서비스가 X-Ray SDK로 요청을 추적하면 Amazon S3가 Lambda, Amazon SQS, Amazon SNS 같은 다운스트림 이벤트 구독자에게 추적 헤더를 보낼 수 있어요. X-Ray는 Amazon S3 이벤트 알림에 대한 추적 메시지를 활성화해요. X-Ray 추적 맵으로 Amazon S3와 애플리케이션이 사용하는 다른 서비스 간의 연결을 볼 수 있어요. 자세한 내용은 Amazon S3 및 X-Ray를 참고하세요.
다음 보안 모범 사례도 로깅과 모니터링을 다룹니다.
- 모든 Amazon S3 버킷 식별 및 감사
- Amazon Web Services 모니터링 도구로 모니터링 구현
- AWS Config 활성화
- Amazon S3 서버 접근 로깅 활성화
- CloudTrail 사용
- Amazon Web Services 보안 권고 모니터링