회사는 VPC에서 인터넷으로의 아웃바운드 트래픽에 NAT 게이트웨이를 사용하는 애플리케이션을 배포했습니다. 네트워크 엔지니어는 거부 목록에 포함된 IP 주소로 VPC에서 인터넷으로 이동하는 의심스러운 네트워크 트래픽이 대량 발생했음을 알립니다. 네트워크 엔지니어는 의심스러운 트래픽을 생성하는 AWS 리소스를 식별하는 솔루션을 구현해야 합니다. 솔루션은 비용과 관리 오버헤드를 최소화해야 합니다. 이러한 요구사항을 충족하는 솔루션은 무엇입니까?
- A. VPC에 Amazon EC2 인스턴스를 실행합니다. Traffic Mirroring을 사용하여 NAT 게이트웨이를 소스, EC2 인스턴스를 대상으로 지정합니다. 오픈 소스 도구를 사용하여 캡처된 트래픽을 분석하여 의심스러운 트래픽을 생성하는 AWS 리소스를 식별합니다.
- B. VPC Flow Logs를 사용합니다. VPC에 SIEM(보안 정보 및 이벤트 관리) 솔루션을 실행합니다. SIEM 솔루션을 구성하여 VPC Flow Logs를 수집합니다. SIEM 솔루션에서 쿼리를 실행하여 의심스러운 트래픽을 생성하는 AWS 리소스를 식별합니다.
- C. VPC Flow Logs를 사용합니다. Flow Logs를 Amazon CloudWatch Logs의 로그 그룹에 게시합니다. CloudWatch Logs Insights를 사용하여 Flow Logs를 쿼리하여 의심스러운 트래픽을 생성하는 AWS 리소스를 식별합니다.✓ 정답
- D. VPC를 구성하여 네트워크 트래픽을 Amazon Kinesis 데이터 스트림으로 직접 스트리밍합니다. Kinesis 데이터 스트림의 데이터를 Amazon Kinesis Data Firehose 전송 스트림으로 전송하여 Amazon S3에 데이터를 저장합니다. Amazon Athena를 사용하여 데이터를 쿼리하여 의심스러운 트래픽을 생성하는 AWS 리소스를 식별합니다.
해설
【핵심 용어】 ▸ VPC Flow Logs — VPC의 모든 네트워크 인터페이스 트래픽을 기록하는 모니터링 도구 ▸ CloudWatch Logs Insights — 로그 데이터에 대한 실시간 대화식 쿼리 분석 ▸ Traffic Mirroring — 트래픽 복제로 깊은 패킷 검사 가능하지만 추가 비용 【정답 포인트】 ▸ 요구사항: 최소 비용 + 최소 관리 오버헤드 ▸ VPC Flow Logs: 네이티브, 네트워크 수준 트래픽 기록 제공 ▸ CloudWatch Logs: 기본 로깅 인프라로 추가 설정 최소 ▸ CloudWatch Logs Insights: 간단한 쿼리로 원본 리소스 IP 식별 가능 ▸ 비용 효율적: 트래픽 미러링보다 저렴, SIEM 솔루션 불필요 【오답 체크】 (A) Traffic Mirroring: 추가 EC2 비용, 도구 관리 오버헤드 증가 (B) SIEM 솔루션: 라이선스 및 관리 비용 크게 증가 (D) Kinesis + Firehose + Athena: 구성 복잡도 높음, 비용 증가 【시험 포인트】 보안 식별 + 저비용 + 최소 오버헤드 → VPC Flow Logs + CloudWatch Logs Insights 조합