- 월말에 너무 많은 통나무와 비용이 급증합니다 *** 하지만 뭘 잘라야 할지 모르**겠어
이런 분들을 위해 이 글은 "센티넬 비용을 어렵지 않게 낮추는 3가지 실용적인 포인트"를 쉽게 설명할 것입니다.
1. 로그 분석 청구 작동 방식을 검토하세요
Sentinel은 "로그 분석"을 기반으로 하며, 다음 두 가지 주요 목적에 대해 요금을 받습니다.
| 항목 | 청구 단위 |
|---|---|
| 로그 수집 | GB (사용한 만큼 지불) |
| 로그 보존 기간 초과 | 데이터 × 일수 |
즉, '너무 많고 너무 많은 저장'이 비용 증가의 원인입니다.
2. 비용 절감 포인트 1: 불필요한 로그를 처음부터 넣지 마세요
Microsoft Sentinel은 로그를 입력하는 순간부터 요금을 부과합니다.
즉, 나중에 쓸 수 있는 것을 넣으면 비용이 오히려 증가합니다.
필요한 통나무만 선택하고 섭취함으로써 낭비를 예방할 수 있습니다.
예를 들어, 다음과 같은 사례들이 있습니다.
- 서버의 "오류"만 포착하는 것만으로도 충분하지만, 이는 "정보 수준"까지 적용됩니다.
- 윈도우 모니터링 로그는 "보안 관련"만 있으면 되는데도 "모든 유형"을 수집합니다.
이런 경우에는 나중에 줄이기보다 처음에 채취하는 로그를 좁히는 것이 더 쉽습니다.
Azure 포털의 진단 설정에서 어떤 로그를 받을지 선택할 수 있습니다.
3. 비용 절감 포인트 2: 테이블당 보유 기간 단축
로그 분석의 기본 보존 기간은 90일입니다.
하지만 모든 로그를 90일 동안 보관할 필요는 없습니다.
예를 들어, 'Heartbeat'나 'Syslog'는 14일 동안 충분히 사용할 수 있습니다.
반면, 'SecurityAlert' 또는 'SigninLogs'를 사용해 감사나 추적 기록으로 더 오래 남겨야 할 자료를 저장하세요.
설정 단계:
- 로그 분석 작업 공간 열기
- "테이블" 목록에서 객체 선택
- "보존 기간 설정"에서 일수 변경
4. 비용 절감 포인트 3: 월간 보고서로 급증 기록을 시각화하기
초반에 로그가 급증하면 한 달 안에 처리할 수 있습니다.
예를 들어, 다음 쿼리를 사용해 일일 섭취량을 알 수 있습니다.
사용
| bin(TimeGenerated, 1d)로 요약하기: DailyIngestGB = sum(Quantity)
| TimeGenerated 설명에 따른 순서
이 쿼리를 워크북에 저장하면 로그 부피 추세를 시각적으로 확인할 수 있습니다.
또한 Logic Apps와 연동하여 월별 알림을 자동화할 수 있습니다.
5. 요약: 비용 절감을 위한 3가지 단계
- 불필요한 로그를 넣지 마세요 -> 첫 번째 설정에서 필요한 로그만 선택하고 가져오세요
- 보존 기간을 단축하기 -> 각 테이블의 보존 기간을 검토하고 단축 설정을 설정하세요
- 스파이크 로그를 시각화하기 -> 일일 섭취량을 정기적으로 확인하고 가능한 빨리 대응하려고 노력하세요.
보안을 강화하는 동시에 불필요한 비용도 확실히 줄입니다.
이를 위해 핵심 포인트는 "시각화"와 "사전 설계"입니다.
운영 최적화에 도움이 필요하시면 언제든지 Colorkrew Security에 연락해 주세요.