詳細検索

Sentinel 비용이 걱정되시나요? 로그 분석 비용을 낮추기 위한 3가지 팁

아바타
글쓴이 西田
3분 읽기

Sentinel 비용이 걱정되시나요? 로그 분석 비용을 낮추기 위한 3가지 팁
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. Microsoft Sentinel을 구현했지만...

  • 월말에 너무 많은 통나무와 비용이 급증합니다 *** 하지만 뭘 잘라야 할지 모르**겠어

이런 분들을 위해 이 글은 "센티넬 비용을 어렵지 않게 낮추는 3가지 실용적인 포인트"를 쉽게 설명할 것입니다.

1. 로그 분석 청구 작동 방식을 검토하세요

Sentinel은 "로그 분석"을 기반으로 하며, 다음 두 가지 주요 목적에 대해 요금을 받습니다.

항목 청구 단위
로그 수집 GB (사용한 만큼 지불)
로그 보존 기간 초과 데이터 × 일수

즉, '너무 많고 너무 많은 저장'이 비용 증가의 원인입니다.

2. 비용 절감 포인트 1: 불필요한 로그를 처음부터 넣지 마세요

Microsoft Sentinel은 로그를 입력하는 순간부터 요금을 부과합니다.
즉, 나중에 쓸 수 있는 것을 넣으면 비용이 오히려 증가합니다.

필요한 통나무만 선택하고 섭취함으로써 낭비를 예방할 수 있습니다.

예를 들어, 다음과 같은 사례들이 있습니다.

  • 서버의 "오류"만 포착하는 것만으로도 충분하지만, 이는 "정보 수준"까지 적용됩니다.
  • 윈도우 모니터링 로그는 "보안 관련"만 있으면 되는데도 "모든 유형"을 수집합니다.

이런 경우에는 나중에 줄이기보다 처음에 채취하는 로그를 좁히는 것이 더 쉽습니다.

Azure 포털의 진단 설정에서 어떤 로그를 받을지 선택할 수 있습니다.

3. 비용 절감 포인트 2: 테이블당 보유 기간 단축

로그 분석의 기본 보존 기간은 90일입니다.
하지만 모든 로그를 90일 동안 보관할 필요는 없습니다.

예를 들어, 'Heartbeat'나 'Syslog'는 14일 동안 충분히 사용할 수 있습니다.
반면, 'SecurityAlert' 또는 'SigninLogs'를 사용해 감사나 추적 기록으로 더 오래 남겨야 할 자료를 저장하세요.

설정 단계:

  1. 로그 분석 작업 공간 열기
  2. "테이블" 목록에서 객체 선택
  3. "보존 기간 설정"에서 일수 변경

4. 비용 절감 포인트 3: 월간 보고서로 급증 기록을 시각화하기

초반에 로그가 급증하면 한 달 안에 처리할 수 있습니다.

예를 들어, 다음 쿼리를 사용해 일일 섭취량을 알 수 있습니다.

사용
| bin(TimeGenerated, 1d)로 요약하기: DailyIngestGB = sum(Quantity)
| TimeGenerated 설명에 따른 순서

이 쿼리를 워크북에 저장하면 로그 부피 추세를 시각적으로 확인할 수 있습니다.
또한 Logic Apps와 연동하여 월별 알림을 자동화할 수 있습니다.

5. 요약: 비용 절감을 위한 3가지 단계

  1. 불필요한 로그를 넣지 마세요 -> 첫 번째 설정에서 필요한 로그만 선택하고 가져오세요
  2. 보존 기간을 단축하기 -> 각 테이블의 보존 기간을 검토하고 단축 설정을 설정하세요
  3. 스파이크 로그를 시각화하기 -> 일일 섭취량을 정기적으로 확인하고 가능한 빨리 대응하려고 노력하세요.

보안을 강화하는 동시에 불필요한 비용도 확실히 줄입니다.
이를 위해 핵심 포인트는 "시각화"와 "사전 설계"입니다.

운영 최적화에 도움이 필요하시면 언제든지 Colorkrew Security에 연락해 주세요.

Related Articles