1. AWS 로그를 Sentinel과 통합하는 장점
통합의 이점
- 다중 클라우드 환경의 중앙 집중식 모니터링 → Azure와 AWS 로그를 함께 시각화하기!
- 위협 탐지 규칙을 활용해 Microsoft Sentinel 분석으로 위협을 탐→하세요!
- 사고 대응 자동화 → Logic Apps로 신속하게 대응하세요!
- 장기 로그 저장 및 분석 → 로그 분석을 통한 쿼리 분석!
2. 협업은 어떻게 진행되나요?
AWS 로그를 Sentinel에 보내려면:
- AWS 서비스→ S3에 클라우드트레일, VPC 플로우 로그 등 다양한 기능을 저장합니다
- Azure Functions → AWS S3/SQS에서 로그를 받아 Sentinel로 전송
- Microsoft Sentinel → Log Analytics 작업 공간에서 로그 분석 및 시각화
이 구성은 AWS와 Azure 보안 로그가 동일한 기반 위에서 관리되도록 보장합니다.
3. 설치 지침
(1) AWS 준비
절차
- AWS CloudTrail/VPC 플로우 로그 등 S3에 저장할 수 있는 구성
- 새로운 S3 객체가 추가될 때 알림을 주는 SQS를 설정하세요
- 전용 IAM 사용자 생성 및 접근 키 획득
- 's3:GetObject', 'sqs:ReceiveMessage' 등과 같은 권한을 부여합니다.
(2) Azure 함수 배포
Azure Functions를 준비하여 Microsoft Sentinel에 데이터를 전송하세요.
절차
- Azure 포털에서 Azure 함수 생성 (Python 또는 C# 선택)
- 로그 분석 작업 공간과 연계하기
- 공식 템플릿으로 배포하기
az deployment group create --resource-group <ResourceGroupName> \
--템플릿-URI https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/AmazonWebServicesS3/azuredeploy.json
(3) 환경 변수 설정
Azure Functions에 대해 다음 환경 변수를 설정하세요:
| 키 | 예시 |
|---|---|
| 'AWS_ACCESS_KEY_ID' | '<取得したアクセスキー>' |
| 'AWS_SECRET_ACCESS_KEY' | '<取得したシークレットキー>' |
| 'AWS_REGION' | '미국-동쪽-1' 등 |
| 'SQS_URL' | '<SQSのURL>' |
| 'S3_BUCKET_NAME' | '<S3バケット名>' |
| 'LOG_ANALYTICS_WORKSPACE_ID' | '<ワークスペースID>' |
| 'LOG_ANALYTICS_SHARED_KEY' | '<共有キー>' |
(4) 센티넬과 함께 로그 검토
확인하는 방법
로그 분석으로 쿼리를 실행하기
AWSCloudTrail | TimeGenerated 설명별로 정렬Azure Functions 로그 확인
az functionapp log tail --name <FunctionAppName>**성공적으로 인제스트되면 커스텀 테이블도 데이터를 반영합니다! **
**4. 결론 – 요점은 이렇다! **
AWS 로그를 Microsoft Sentinel과 통합하려면,
- S3 + SQS로 AWS 로그 관리
- Azure Functions에서 데이터를 인징하여 Sentinel에 전송하세요
- KQL을 이용한 위협 시각화 및 분석
이렇게 하면 크로스 클라우드 보안 운영을 현명하게 실현할 수 있습니다!
멀티클라우드 시대에 맞는 SOC를 구축하고 싶다면, 이 방법을 시도해 보세요! 더 알고 싶으시면 Colorkrew Security의 SOC 서비스에 언제든지 연락
</共有キー></ワークスペースID></S3バケット名></SQSのURL></取得したシークレットキー></取得したアクセスキー>해 주세요!