한 보안 분석가가 의심스러운 보안 그룹 변경 사항에 대한 모니터링 문제를 해결하려고 시도했습니다. 분석가는 이러한 AWS CloudTrail 로그 이벤트에 대한 Amazon CloudWatch 경보가 설정되어 있다는 이야기를 들었습니다. 분석가는 보안 그룹에 구성 변경을 가하여 모니터링 설정을 테스트했지만 어떤 경고도 받지 못했습니다. 분석가는 다음 중 어떤 문제 해결 단계를 수행해야 합니까?
- A. 분석가의 AWS 계정에 대해 CloudTrail 및 S3 버킷 액세스 로깅이 활성화되어 있는지 확인합니다.
- B. 지표 필터(metric filter)가 생성되어 경보에 매핑되었는지 확인합니다. 경보 알림 작업을 점검합니다.✓ 정답
- C. 보안 그룹 변경에 대한 적절한 차원(dimension)을 가진 지표가 구성되어 있는지 확인하기 위해 CloudWatch 대시보드를 점검합니다.
- D. 분석가의 계정이 cloudwatch:GetMetricStatistics 및 cloudwatch:ListMetrics에 대한 권한을 포함하는 IAM 정책에 매핑되어 있는지 확인합니다.
해설
【핵심 용어】 ▸ CloudTrail → CloudWatch Logs 메트릭 필터 — 보안 그룹 변경 로그 패턴을 메트릭으로 변환 ▸ CloudWatch 알람 + 알림 액션(SNS) — 메트릭 임계 초과 시 알림 발송 ▸ 파이프라인 점검 순서 — 메트릭 필터 → 알람 → SNS 액션 연결 확인 【정답 포인트】 ▸ "보안 그룹 변경을 했는데 알람이 안 옴" → 메트릭 필터가 실제로 생성되어 알람에 매핑됐는지, 알람의 알림 액션(SNS 등)이 제대로 설정됐는지 확인 (B) 【오답 체크】 (A) S3 버킷 액세스 로깅은 이 알림 파이프라인과 무관. (C) 대시보드 메트릭·디멘션 확인은 알림 트리거(메트릭 필터→알람→SNS)의 핵심 점검 지점이 아님. (D) GetMetricStatistics/ListMetrics 권한은 조회용이며 알람 통지 실패 원인과 무관. 【시험 포인트】 "CloudTrail 기반 알람 미작동" → 메트릭 필터 생성·알람 매핑·SNS 액션 연결 여부 점검.