HCP 감사 로그 스트리밍

HCP 감사 로그 스트리밍 (HCP audit log streaming)

이 주제는 HashiCorp Cloud Platform(HCP)의 통합 감사 로그 스트리밍 기능과 HCP 플랫폼·제품 이벤트에 대한 감사 로그 스트리밍을 활성화하는 과정을 자세히 설명해요.

출처: 문서

본문

소개 (Introduction)

감사 로그(audit log)는 보안 컴플라이언스 조치를 위해 또는 사고 대응(incident response)을 돕기 위해 보통 수집하는 시스템 이벤트와 대응 식별 데이터의 기록이에요. HCP에서 감사 로그는 HCP 조직 전체의 이벤트에 대한 정보를 포착합니다.

HCP는 접근할 수 있는 두 가지 유형의 감사 로그를 생성해요.

  • 플랫폼 감사 로그 (Platform audit logs) - 조직의 HCP 플랫폼 전반과의 상호작용을 추적해요. 사용자가 로그인하거나 프로젝트를 만드는 것 같은 일이 포함됩니다.
  • 제품 감사 로그 (Product audit logs) - 조직의 개별 HCP 제품과의 상호작용을 추적해요.

조직의 감사 로그는 Splunk나 AWS Cloudwatch 같은 외부 보안 정보 및 이벤트 관리(SIEM) 프로바이더로 스트리밍할 수 있어요. 감사 로그 스트리밍은 다음을 통해 활성화할 수 있습니다.

  • HCP 포털의 조직 Audit log streaming 페이지
  • HashiCorp 공식 HCP Terraform 프로바이더의 hcp_log_streaming_destination

이전에는 플랫폼 감사 로그를 HCP 사용자가 직접 접근할 수 없었어요. 제품 감사 로그는 각 HCP 제품별로 개별적으로 제공됩니다.

워크플로우 (Workflow)

HCP에서 외부 보안 정보 및 이벤트 관리(SIEM) 시스템으로 감사 로그 스트리밍을 활성화하는 전체 워크플로우는 다음 단계로 구성돼요.

  • 대상(destination)을 준비하고 필요한 자격증명을 검색해요. 이 단계는 SIEM 시스템에 따라 조금씩 달라져요.
  • HCP 포털에서 감사 로그 스트리밍 대상을 구성해요. 이 단계는 Terraform과 HCP 프로바이더로도 완료할 수 있어요.
  • 연결을 검증해요. HCP UI의 연결 테스트를 사용해 로그를 생성하고 SIEM 시스템으로 보내요. 또는 HCP Boundary 클러스터에 로그인을 시도하는 것처럼 감사 로그를 생성하는 어떤 작업이든 HCP에서 수행해요.
  • 외부 SIEM 시스템에서 감사 로그를 확인해 스트리밍이 제대로 구성됐는지 확인해요.

안내 (Guidance)

HCP 문서에는 HCP에서 감사 로그를 스트리밍하는 데 도움이 되는 여러 리소스가 있어요.

사용 문서 (Usage documentation)

  • AWS Cloudwatch로 감사 로그 스트리밍 활성화
  • Datadog으로 감사 로그 스트리밍 활성화
  • Splunk로 감사 로그 스트리밍 활성화

참조 문서 (Reference documentation)

  • HCP audit log event and payload reference

제약과 한계 (Constraints and limitations)

HCP 감사 로그 스트리밍에 대한 다음 기술적 제약과 한계를 알아두세요.

  • HCP에 조직 수준 서비스 주체(service principal)로 인증해야 해요. 프로젝트 수준 서비스 주체로 인증하면 오류가 발생합니다.
  • 토큰이나 API 키 같이 제공된 자격증명이 유효하지 않거나 올바른 권한이 없으면, HCP는 스트리밍하지 못한 로그를 저장하지 않아요. HCP UI나 Terraform 프로바이더로 유효한 인증 자격증명을 적용한 후에 로그가 스트리밍되기 시작합니다.
  • HCP는 감사 로그 큐를 동기적으로 처리하지 않아요. 7일 동안 로그를 보내려 시도하며, 그 기간 동안 시도 간격을 늘리는 지수 백오프(exponential backoff)를 수행합니다.
  • 감사 로그 재전달은 또한 개별 SIEM 프로바이더의 제약을 따릅니다. 예를 들어 Datadog은 타임스탬프로부터 18시간 이내의 로그 재전달 요청을 수락해요. 로그 이벤트 요구 사항에 대한 자세한 내용은 Datadog 문서의 Custom log forwarding을 참고하세요.

더 알아보기 (Learn more)