S3 Storage Lens로 데이터 보호하기

S3 Storage Lens로 데이터 보호하기

Amazon S3 Storage Lens 데이터 보호 지표를 사용해 데이터 보호 모범 사례가 적용되지 않은 버킷을 식별할 수 있어요. 이 지표를 사용해 계정 또는 조직의 버킷 전반에 걸쳐 데이터 보호를 위한 모범 사례에 부합하는 표준 설정을 적용하는 조치를 취할 수 있어요. 예를 들어 데이터 보호 지표를 사용해 기본 암호화에 AWS Key Management Service(AWS KMS) 키(SSE-KMS)를 사용하지 않는 버킷이나 AWS 서명 버전 2(SigV2)를 사용하는 요청을 식별할 수 있어요.

출처: Using S3 Storage Lens to protect your data

본문

다음 사용 사례는 S3 Storage Lens 대시보드를 사용해 이상치를 식별하고 S3 버킷 전반에 데이터 보호 모범 사례를 적용하는 전략을 제공해요.

이 섹션의 주제:

기본 암호화에 AWS KMS를 사용한 서버 측 암호화(SSE-KMS)를 사용하지 않는 버킷 식별

Amazon S3 기본 암호화를 사용하면 S3 버킷의 기본 암호화 동작을 설정할 수 있어요. 자세한 내용은 Amazon S3 버킷에 대한 기본 서버 측 암호화 동작 설정을 참고하세요.

SSE-KMS enabled bucket count와 % SSE-KMS enabled buckets 지표를 사용해 기본 암호화에 AWS KMS 키를 사용한 서버 측 암호화(SSE-KMS)를 사용하는 버킷을 식별할 수 있어요. S3 Storage Lens는 암호화되지 않은 바이트, 암호화되지 않은 객체, 암호화된 바이트, 암호화된 객체에 대한 지표도 제공해요. 전체 지표 목록은 Amazon S3 Storage Lens 지표 용어집을 참고하세요.

일반 암호화 지표의 맥락에서 SSE-KMS 암호화 지표를 분석해 SSE-KMS를 사용하지 않는 버킷을 식별할 수 있어요. 계정 또는 조직의 모든 버킷에 SSE-KMS를 사용하려면 이러한 버킷의 기본 암호화 설정을 SSE-KMS를 사용하도록 업데이트할 수 있어요. SSE-KMS 외에도 Amazon S3 관리 키를 사용한 서버 측 암호화(SSE-S3) 또는 고객 제공 키(SSE-C)를 사용할 수 있어요. 자세한 내용은 암호화로 데이터 보호를 참고하세요.

1단계: 기본 암호화에 SSE-KMS를 사용하는 버킷 식별

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. Trends and distributions 섹션에서 기본 지표로 % SSE-KMS enabled bucket count를, 보조 지표로 % encrypted bytes를 선택해요. Trend for date 차트가 업데이트되어 SSE-KMS 및 암호화된 바이트에 대한 추세를 표시해요.

  5. SSE-KMS에 대한 더 세분화된 버킷 수준 인사이트를 보려면:

    • 차트의 한 지점을 선택해요. 더 세분화된 인사이트를 위한 선택 항목이 있는 상자가 나타나요.
    • Buckets 차원을 선택한 다음 Apply를 선택해요.
  6. Distribution by buckets for date 차트에서 SSE-KMS enabled bucket count 지표를 선택해요.

  7. 이제 SSE-KMS가 활성화된 버킷과 그렇지 않은 버킷을 볼 수 있어요.

2단계: 버킷 기본 암호화 설정 업데이트

% encrypted bytes의 맥락에서 SSE-KMS를 사용하는 버킷을 확인했으니 이제 SSE-KMS를 사용하지 않는 버킷을 식별할 수 있어요. 그런 다음 선택적으로 S3 콘솔에서 이러한 버킷으로 이동해 기본 암호화 설정을 SSE-KMS 또는 SSE-S3를 사용하도록 업데이트할 수 있어요. 자세한 내용은 기본 암호화 구성을 참고하세요.

S3 버전 관리가 활성화된 버킷 식별

활성화되면 S3 버전 관리 기능은 객체가 실수로 삭제되거나 덮어써질 때 데이터를 빠르게 복구하는 데 사용할 수 있는 동일한 객체의 여러 버전을 보관해요. Versioning-enabled bucket count 지표를 사용해 S3 버전 관리를 사용하는 버킷을 확인할 수 있어요. 그런 다음 S3 콘솔에서 다른 버킷에 대해 S3 버전 관리를 활성화하는 조치를 취할 수 있어요.

1단계: S3 버전 관리가 활성화된 버킷 식별

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. Trends and distributions 섹션에서 기본 지표로 Versioning-enabled bucket count를, 보조 지표로 Buckets를 선택해요. Trend for date 차트가 업데이트되어 S3 버전 관리 활성화 버킷에 대한 추세를 표시해요. 추세선 바로 아래에서 Storage class distribution 및 Region distribution 하위 섹션을 볼 수 있어요.

  5. Trend for date 차트에서 보이는 버킷에 대해 더 세분화된 인사이트를 보고 심층 분석을 수행하려면 다음을 수행해요.

    • 차트의 한 지점을 선택해요. 더 세분화된 인사이트를 위한 선택 항목이 있는 상자가 나타나요.
    • 더 깊은 분석을 위해 데이터에 적용할 차원(Account, AWS Region, Storage class, Bucket)을 선택한 다음 Apply를 선택해요.
  6. Bubble analysis by buckets for date 섹션에서 Versioning-enabled bucket count, Buckets, Active buckets 지표를 선택해요. Bubble analysis by buckets for date 섹션이 업데이트되어 선택한 지표에 대한 데이터를 표시해요. 이 데이터를 사용해 전체 버킷 수의 맥락에서 S3 버전 관리가 활성화된 버킷을 확인할 수 있어요. Bubble analysis by buckets for date 섹션에서 세 개의 지표를 사용해 버블의 X축, Y축, 크기를 나타내어 여러 차원에서 버킷을 표시할 수 있어요.

2단계: S3 버전 관리 활성화

S3 버전 관리가 활성화된 버킷을 식별한 후에는 S3 버전 관리가 한 번도 활성화된 적이 없거나 버전 관리가 일시 중단된 버킷을 식별할 수 있어요. 그런 다음 선택적으로 S3 콘솔에서 이러한 버킷에 대해 버전 관리를 활성화할 수 있어요. 자세한 내용은 버킷에서 버전 관리 활성화를 참고하세요.

AWS 서명 버전 2(SigV2)를 사용하는 요청 식별

All unsupported signature requests 지표를 사용해 AWS 서명 버전 2(SigV2)를 사용하는 요청을 식별할 수 있어요. 이 데이터는 SigV2를 사용하는 특정 애플리케이션을 식별하는 데 도움이 돼요. 그런 다음 이러한 애플리케이션을 AWS 서명 버전 4(SigV4)로 마이그레이션할 수 있어요.

SigV4는 모든 신규 S3 애플리케이션에 권장되는 서명 방법이에요. SigV4는 개선된 보안을 제공하며 모든 AWS 리전에서 지원돼요. 자세한 내용은 Amazon S3 업데이트 – SigV2 지원 중단 기간 연장 및 수정을 참고하세요.

사전 요구 사항

S3 Storage Lens 대시보드에서 All unsupported signature requests를 보려면 S3 Storage Lens Advanced metrics and recommendations를 활성화한 다음 Advanced data protection metrics를 선택해야 해요. 자세한 내용은 S3 콘솔 사용을 참고하세요.

1단계: AWS 계정, 리전, 버킷별 SigV2 서명 추세 검토

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. SigV2를 사용하는 요청이 있는 특정 버킷, 계정, 리전을 식별하려면:

    • Top N overview for date 아래의 Top N에 데이터를 보려는 버킷 수를 입력해요.
    • Metric에서 Data protection 범주의 All unsupported signature requests를 선택해요. Top N overview for date가 업데이트되어 계정, AWS 리전, 버킷별 SigV2 요청에 대한 데이터를 표시해요. Top N overview for date 섹션은 전날 또는 전주 대비 비율 변화와 추세를 시각화하는 스파크라인도 보여줘요. 이 추세는 무료 지표의 경우 14일 추세, 고급 지표 및 권장 사항의 경우 30일 추세예요.

      참고

      S3 Storage Lens 고급 지표 및 권장 사항을 사용하면 지표를 15개월 동안 쿼리할 수 있어요. 자세한 내용은 Metrics selection을 참고하세요.

2단계: 애플리케이션이 SigV2 요청을 통해 액세스하는 버킷 식별

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. Storage Lens 대시보드에서 Bucket 탭을 선택해요.

  5. Buckets 섹션으로 스크롤해요. Metrics categories에서 Data protection을 선택한 다음 Summary를 해제해요. Buckets 목록이 업데이트되어 표시된 버킷에 대한 사용 가능한 모든 Data protection 지표를 표시해요.

  6. 특정 데이터 보호 지표만 표시하도록 Buckets 목록을 필터링하려면 기본 설정 아이콘을 선택해요.

  7. 다음 지표만 선택된 상태로 남을 때까지 모든 데이터 보호 지표의 토글을 해제해요.

    • All unsupported signature requests
    • % all unsupported signature requests
  8. (선택 사항) Page size에서 목록에 표시할 버킷 수를 선택해요.

  9. Confirm을 선택해요. Buckets 목록이 업데이트되어 SigV2 요청에 대한 버킷 수준 지표를 표시해요. 이 데이터를 사용해 SigV2 요청이 있는 특정 버킷을 식별할 수 있어요. 그런 다음 이 정보를 사용해 애플리케이션을 SigV4로 마이그레이션할 수 있어요. 자세한 내용은 Amazon Simple Storage Service API 참조의 Authenticating Requests (AWS Signature Version 4)를 참고하세요.

각 버킷의 총 복제 규칙 수 세기

S3 복제는 Amazon S3 버킷 간에 객체를 자동으로 비동기식 복사할 수 있게 해줘요. 객체 복제용으로 구성된 버킷은 동일한 AWS 계정이나 서로 다른 계정이 소유할 수 있어요. 자세한 내용은 리전 내 및 리전 간 객체 복제를 참고하세요.

S3 Storage Lens 복제 규칙 개수 지표를 사용해 복제용으로 구성된 버킷에 대한 자세한 버킷별 정보를 얻을 수 있어요. 이 정보에는 버킷 및 리전 내부와 버킷 및 리전 간 복제 규칙이 포함돼요.

사전 요구 사항

S3 Storage Lens 대시보드에서 복제 규칙 개수 지표를 보려면 S3 Storage Lens Advanced metrics and recommendations를 활성화한 다음 Advanced data protection metrics를 선택해야 해요. 자세한 내용은 S3 콘솔 사용을 참고하세요.

1단계: 각 버킷의 총 복제 규칙 수 세기

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. Storage Lens 대시보드에서 Bucket 탭을 선택해요.

  5. Buckets 섹션으로 스크롤해요. Metrics categories에서 Data protection을 선택한 다음 Summary를 해제해요.

  6. 복제 규칙 개수 지표만 표시하도록 Buckets 목록을 필터링하려면 기본 설정 아이콘을 선택해요.

  7. 복제 규칙 개수 지표만 선택된 상태로 남을 때까지 모든 데이터 보호 지표의 토글을 해제해요.

    • Same-Region Replication rule count
    • Cross-Region Replication rule count
    • Same-account replication rule count
    • Cross-account replication rule count
    • Total replication rule count
  8. (선택 사항) Page size에서 목록에 표시할 버킷 수를 선택해요.

  9. Confirm을 선택해요.

2단계: 복제 규칙 추가

버킷별 복제 규칙 개수를 확인한 후에는 선택적으로 추가 복제 규칙을 만들 수 있어요. 자세한 내용은 라이브 복제 구성 예시를 참고하세요.

Object Lock 바이트 비율 식별

S3 Object Lock을 사용하면 WORM(한 번 쓰고 여러 번 읽기) 모델로 객체를 저장할 수 있어요. Object Lock을 사용해 객체가 고정된 시간 동안 또는 무기한으로 삭제되거나 덮어써지지 않도록 방지할 수 있어요. Object Lock은 버킷을 만들 때만 활성화할 수 있고 S3 버전 관리도 활성화해야 해요. 그러나 Object Lock이 활성화된 버킷에 대해 개별 객체 버전의 보존 기간을 편집하거나 법적 보존을 적용할 수 있어요. 자세한 내용은 Object Lock으로 객체 잠그기를 참고하세요.

S3 Storage Lens의 Object Lock 지표를 사용해 계정 또는 조직에 대한 % Object Lock bytes 지표를 볼 수 있어요. 이 정보를 사용해 계정 또는 조직에서 데이터 보호 모범 사례를 따르지 않는 버킷을 식별할 수 있어요.

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 열어요.

  2. 왼쪽 탐색 창에서 Storage Lens, Dashboards를 선택해요.

  3. Dashboards 목록에서 볼 대시보드의 이름을 선택해요.

  4. Snapshot 섹션의 Metrics categories에서 Data protection을 선택해요. Snapshot 섹션이 업데이트되어 % Object Lock bytes 지표를 포함한 데이터 보호 지표를 표시해요. 계정 또는 조직에 대한 Object Lock 바이트의 전체 비율을 볼 수 있어요.

  5. 버킷별 % Object Lock bytes를 보려면 Top N overview 섹션으로 스크롤해요. Object Lock에 대한 객체 수준 데이터를 얻으려면 Object Lock object count 및 % Object Lock objects 지표도 사용할 수 있어요.

  6. Metric에서 Data protection 범주의 % Object Lock bytes를 선택해요. 기본적으로 Top N overview for date 섹션은 상위 3개 버킷에 대한 지표를 표시해요. Top N 필드에서 버킷 수를 늘릴 수 있어요. Top N overview for date 섹션은 전날 또는 전주 대비 비율 변화와 추세를 시각화하는 스파크라인도 보여줘요. 이 추세는 무료 지표의 경우 14일 추세, 고급 지표 및 권장 사항의 경우 30일 추세예요.

    참고

    S3 Storage Lens 고급 지표 및 권장 사항을 사용하면 지표를 15개월 동안 쿼리할 수 있어요. 자세한 내용은 Metrics selection을 참고하세요.

  7. % Object Lock bytes에 대한 다음 데이터를 검토해요.

    • Top number accounts – % Object Lock bytes가 가장 높고 가장 낮은 계정을 확인해요.
    • Top number Regions – 리전별 % Object Lock bytes의 분석을 봐요.
    • Top number buckets – % Object Lock bytes가 가장 높고 가장 낮은 버킷을 확인해요.

더 알아보기 (Learn more)