"통나무가 너무 많아 보관 비용이 부풀려진다"
"모든 걸 센티넬에 넣었지만, 자주 언급하지는 않아."
"실시간 탐지보다는 장기 저장과 추세 분석에 집중하고 싶습니다."
고려할 만한 옵션 중 하나는 Azure Data Lake Storage(ADLS)와의 통합입니다.
센티넬 혼자서는 실용적이지 않다
Sentinel의 백엔드인 Log Analytics 는
실시간 탐지 및 사냥에 최적화되어 있습니다.
하지만 통나무의 양이 엄청나게 많아지면 다음과 같은 문제들이 드러납니다.
- 비용 증가: 장기 보존과 대규모 통나무 저장으로 인해 비용 급증
- 성능 저하: 쿼리와 시각화가 무거워짐 *** 분석 한계**: KQL 중심의 운영은 BI 도구 및 AI와의 통합을 어렵게 만듭니다.
따라서 "모니터링에 사용되는 데이터"와 "분석 및 저장에 사용되는 데이터"를 분리해야 합니다.
대규모 통나무가 '직접 데이터 레이크' 시대에 접어들고 있습니다
최근 몇 년간, 데이터의 성격에 따라 목적지를 나누는 것이 일반화되었습니다.
데이터 흐름 이미지:
- 로그 생성기
- 실시간 분석이 필요한 로그는 Microsoft Sentinel(Analytics 계층)→
- Bulk, archival logs → Azure Data Lake Storage (Data Lake tier)
센티넬은 "현재 감지 및 상관에 사용된" 로그만 남깁니다.
기타 대규모 데이터(예: 원시 방화벽 로그, 프록시, 시스템 감사 로그)
데이터 레이크로 직접 전송하는 구성을 채택하세요.
이 분리는 세 가지를 동시에 달성할 수 있게 해줍니다:
- 실시간 탐지 성능 유지
- 대형 통나무의 저비용 장기 저장
- 향후 BI 및 AI와 유연하게 사용할 수 있는 분석 플랫폼 확장
데이터 레이크 통합의 주요 이점
| 혜택 | 목차 |
|---|---|
| 비용 최적화 | ADLS로 센티넬 유지 비용을 줄이고 저렴하게 저장하기 |
| 분석의 자유 | Power BI, Synapse, Databricks 등과 쉽게 통합할 수 있습니다 |
| **장기 보관 | ** 다년간 보관할 수 있는 역사 보존과 법률 및 규정 준수 |
| 미래 지향적 | 기계 학습 및 이상 탐지 모델의 데이터 소스로 활용 가능 |
컬러크루 시큐리티가 어떻게 도울 수 있을까
Colorkrew Security는 다음과 같은 서비스를 제공합니다
우리는 "Sentinel × Data Lake"의 통합 아키텍처를 설계하고 구현합니다.
- 로그 수집 설계 (어떤 데이터는 Sentinel에, 어떤 데이터는 데이터 레이크로 가는가)
- Azure Data Lake Storage를 이용한 전송 및 스토리지 구성 설계
- Synapse/Power BI 연동을 통한 시각화 플랫폼 구축
- 비용 최적화 및 유지 정책 개발
- SOC 운영 및 분석 팀을 연결하는 로그 활용 모델 구축
모든 로그 수집에서,
"필요한 곳에, 필요한 방식으로 데이터를 배치하기"로 가세요.
Colorkrew Security가 일관되게 설계하고 운영할 수 있도록 도와드립니다.