詳細検索

Microsoft Sentinel × Data Lake를 통한 로그 작업 최적화를 위한 새로운 설계

아바타
글쓴이 西田
3분 읽기

Microsoft Sentinel × Data Lake를 통한 로그 작업 최적화를 위한 새로운 설계
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요, Colorkrew의 니시다입니다. Microsoft Sentinel을 이용해 로그를 수집하는 조직이 점점 더 많아지고 있지만, 작업이 진행되면서 이런 문제를 겪으시나요?

 

"통나무가 너무 많아 보관 비용이 부풀려진다"
"모든 걸 센티넬에 넣었지만, 자주 언급하지는 않아."
"실시간 탐지보다는 장기 저장과 추세 분석에 집중하고 싶습니다."

고려할 만한 옵션 중 하나는 Azure Data Lake Storage(ADLS)와의 통합입니다.

센티넬 혼자서는 실용적이지 않

Sentinel의 백엔드인 Log Analytics
실시간 탐지 및 사냥에 최적화되어 있습니다.
하지만 통나무의 양이 엄청나게 많아지면 다음과 같은 문제들이 드러납니다.

  • 비용 증가: 장기 보존과 대규모 통나무 저장으로 인해 비용 급증
  • 성능 저하: 쿼리와 시각화가 무거워짐 *** 분석 한계**: KQL 중심의 운영은 BI 도구 및 AI와의 통합을 어렵게 만듭니다.

따라서 "모니터링에 사용되는 데이터"와 "분석 및 저장에 사용되는 데이터"를 분리해야 합니다.

대규모 통나무가 '직접 데이터 레이크' 시대에 접어들고 있습니다

최근 몇 년간, 데이터의 성격에 따라 목적지를 나누는 것이 일반화되었습니다.

데이터 흐름 이미지:

  • 로그 생성기
    • 실시간 분석이 필요한 로그는 Microsoft Sentinel(Analytics 계층)→
    • Bulk, archival logs → Azure Data Lake Storage (Data Lake tier)

센티넬은 "현재 감지 및 상관에 사용된" 로그만 남깁니다.
기타 대규모 데이터(예: 원시 방화벽 로그, 프록시, 시스템 감사 로그)
데이터 레이크로 직접 전송하는 구성을 채택하세요.

이 분리는 세 가지를 동시에 달성할 수 있게 해줍니다:

  1. 실시간 탐지 성능 유지
  2. 대형 통나무의 저비용 장기 저장
  3. 향후 BI 및 AI와 유연하게 사용할 수 있는 분석 플랫폼 확장

데이터 레이크 통합의 주요 이점

혜택 목차
비용 최적화 ADLS로 센티넬 유지 비용을 줄이고 저렴하게 저장하기
분석의 자유 Power BI, Synapse, Databricks 등과 쉽게 통합할 수 있습니다
**장기 보관 ** 다년간 보관할 수 있는 역사 보존과 법률 및 규정 준수
미래 지향적 기계 학습 및 이상 탐지 모델의 데이터 소스로 활용 가능

컬러크루 시큐리티가 어떻게 도울 수 있을

Colorkrew Security는 다음과 같은 서비스를 제공합니다
우리는 "Sentinel × Data Lake"의 통합 아키텍처를 설계하고 구현합니다.

  • 로그 수집 설계 (어떤 데이터는 Sentinel에, 어떤 데이터는 데이터 레이크로 가는가)
  • Azure Data Lake Storage를 이용한 전송 및 스토리지 구성 설계
  • Synapse/Power BI 연동을 통한 시각화 플랫폼 구축
  • 비용 최적화 및 유지 정책 개발
  • SOC 운영 및 분석 팀을 연결하는 로그 활용 모델 구축

모든 로그 수집에서,
"필요한 곳에, 필요한 방식으로 데이터를 배치하기"로 가세요.

Colorkrew Security가 일관되게 설계하고 운영할 수 있도록 도와드립니다.

Related Articles