한 보안 팀이 Amazon EventBridge(Amazon CloudWatch Events)를 사용하여 새로운 Amazon S3 객체를 모니터링하는 솔루션을 개발하고 있습니다. 이 솔루션은 퍼블릭 액세스와, 퍼블릭 액세스를 초래하는 S3 버킷 정책 또는 설정의 변경 사항을 모니터링합니다. 보안 팀은 AWS CloudTrail에서 로깅된 특정 API 호출을 감시하도록 EventBridge를 구성합니다. EventBridge에는 API 호출의 세부 정보와 함께 Amazon Simple Notification Service(Amazon SNS)를 통해 보안 팀에 즉시 이메일 알림을 보내는 작업이 있습니다. 구체적으로, 보안 팀은 EventBridge가 CloudTrail에서 s3:PutObjectAcl, s3:DeleteBucketPolicy 및 s3:PutBucketPolicy API 호출 로그를 감시하기를 원합니다. 단일 계정에서 솔루션을 개발하던 중, 보안 팀은 s3:PutObjectAcl API 호출이 EventBridge 이벤트를 호출하지 않는다는 것을 발견했습니다. 그러나 s3:DeleteBucketPolicy API 호출과 s3:PutBucketPolicy API 호출은 이벤트를 호출합니다. 보안 팀은 EventBridge가 테스트되고 있는 AWS 리전에서 기본 구성으로 AWS 관리 이벤트에 대한 CloudTrail을 활성화했습니다. EventBridge 이벤트 패턴을 확인한 결과 패턴이 올바르게 설정되어 있습니다. 보안 팀은 s3:PutObjectAcl API 호출이 EventBridge 이벤트를 호출하도록 솔루션을 구현해야 합니다. 솔루션은 잘못된 알림을 생성해서는 안 됩니다. 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. Amazon S3를 선택하여 EventBridge 이벤트 패턴을 수정합니다. 이벤트 유형으로 All Events를 선택합니다.
- B. Amazon S3를 선택하여 EventBridge 이벤트 패턴을 수정합니다. 이벤트 유형으로 Bucket Level Operations를 선택합니다.
- C. 비정상적인 API 활동을 식별하기 위해 CloudTrail Insights를 활성화합니다.
- D. S3 버킷에 대한 읽기 및 쓰기 작업의 데이터 이벤트를 모니터링하도록 CloudTrail을 활성화합니다.✓ 정답
해설
【핵심 용어】 ▸ CloudTrail 관리 이벤트(management events) — 제어 평면 API(버킷 정책 변경 등) 기록 ▸ CloudTrail 데이터 이벤트(data events) — 객체 수준 작업(s3:PutObjectAcl, GetObject 등) 기록, 기본 비활성 ▸ EventBridge → SNS — CloudTrail 이벤트 패턴 매칭 시 알림 【정답 포인트】 ▸ s3:PutObjectAcl은 "객체 수준" 작업이라 관리 이벤트에는 안 잡히고, PutBucketPolicy/DeleteBucketPolicy는 관리 이벤트로 잡힘 → CloudTrail에서 S3 데이터 이벤트(읽기/쓰기)를 모니터링하도록 활성화해야 PutObjectAcl 이벤트 발생 【오답 체크】 (A) EventBridge 패턴을 All Events로 바꿔도 CloudTrail이 데이터 이벤트를 기록하지 않으면 근본 해결 안 됨(오탐 가능). (B) Bucket Level Operations 선택도 객체 수준 데이터 이벤트를 기록하지 못함. (C) CloudTrail Insights는 비정상 API 활동 탐지용, 특정 이벤트 캡처와 무관. 【시험 포인트】 객체 수준 API(PutObjectAcl 등)는 CloudTrail 데이터 이벤트를 켜야 기록됨. 버킷 정책 변경은 관리 이벤트.