詳細検索

AWS 로그를 Microsoft Sentinel과 통합하는 방법 – Azure Functions 활용

아바타
글쓴이 西田
4분 읽기

AWS 로그를 Microsoft Sentinel과 통합하는 방법 – Azure Functions 활용
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. AWS CloudTrail과 VPC 플로우 로그를 Microsoft Sentinel에 통합하여 보안 모니터링을 강화하고자 하는 분들을 위해, 이 글에서는 Azure Functions를 사용해 AWS 로그(S3를 통해)를 Microsoft Sentinel과 통합하는 방법을 이해하기 쉽게 설명하겠습니다!

1. AWS 로그를 Sentinel과 통합하는 장점

통합의 이점

  • 다중 클라우드 환경의 중앙 집중식 모니터링 → Azure와 AWS 로그를 함께 시각화하기!
  • 위협 탐지 규칙을 활용해 Microsoft Sentinel 분석으로 위협을 탐→하세요!
  • 사고 대응 자동화 → Logic Apps로 신속하게 대응하세요!
  • 장기 로그 저장 및 분석 → 로그 분석을 통한 쿼리 분석!

2. 협업은 어떻게 진행되나요?

AWS 로그를 Sentinel에 보내려면:

  1. AWS 서비스S3에 클라우드트레일, VPC 플로우 로그 등 다양한 기능을 저장합니다
  2. Azure FunctionsAWS S3/SQS에서 로그를 받아 Sentinel로 전송
  3. Microsoft Sentinel → Log Analytics 작업 공간에서 로그 분석 및 시각화

이 구성은 AWS와 Azure 보안 로그가 동일한 기반 위에서 관리되도록 보장합니다.

3. 설치 지침

(1) AWS 준비

절차

  1. AWS CloudTrail/VPC 플로우 로그 등 S3에 저장할 수 있는 구성
  2. 새로운 S3 객체가 추가될 때 알림을 주는 SQS를 설정하세요
  3. 전용 IAM 사용자 생성 및 접근 키 획득
    • 's3:GetObject', 'sqs:ReceiveMessage' 등과 같은 권한을 부여합니다.

(2) Azure 함수 배포

Azure Functions를 준비하여 Microsoft Sentinel에 데이터를 전송하세요.

절차

  1. Azure 포털에서 Azure 함수 생성 (Python 또는 C# 선택)
  2. 로그 분석 작업 공간과 연계하기
  3. 공식 템플릿으로 배포하기
az deployment group create --resource-group <ResourceGroupName> \ 
  --템플릿-URI https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/AmazonWebServicesS3/azuredeploy.json

(3) 환경 변수 설정

Azure Functions에 대해 다음 환경 변수를 설정하세요:

예시
'AWS_ACCESS_KEY_ID' '<取得したアクセスキー>'
'AWS_SECRET_ACCESS_KEY' '<取得したシークレットキー>'
'AWS_REGION' '미국-동쪽-1' 등
'SQS_URL' '<SQSのURL>'
'S3_BUCKET_NAME' '<S3バケット名>'
'LOG_ANALYTICS_WORKSPACE_ID' '<ワークスペースID>'
'LOG_ANALYTICS_SHARED_KEY' '<共有キー>'

(4) 센티넬과 함께 로그 검토

확인하는 방법

  1. 로그 분석으로 쿼리를 실행하기

     

    AWSCloudTrail
    | TimeGenerated 설명별로 정렬
    
  2. Azure Functions 로그 확인

     

    az functionapp log tail --name <FunctionAppName>
    
  3. **성공적으로 인제스트되면 커스텀 테이블도 데이터를 반영합니다! **

**4. 결론 – 요점은 이렇다! **

AWS 로그를 Microsoft Sentinel과 통합하려면,

  • S3 + SQS로 AWS 로그 관리
  • Azure Functions에서 데이터를 인징하여 Sentinel에 전송하세요
  • KQL을 이용한 위협 시각화 및 분석

이렇게 하면 크로스 클라우드 보안 운영을 현명하게 실현할 수 있습니다!

멀티클라우드 시대에 맞는 SOC를 구축하고 싶다면, 이 방법을 시도해 보세요! 더 알고 싶으시면 Colorkrew Security의 SOC 서비스에 언제든지 연락

</共有キー></ワークスペースID></S3バケット名></SQSのURL></取得したシークレットキー></取得したアクセスキー>해 주세요!

Related Articles