기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Amazon EventBridge를 사용하여 GuardDuty 조사 결과 처리
GuardDuty는 서버리스 이벤트 버스 서비스인 Amazon EventBridge(이전 Amazon CloudWatch Events)에 자동으로 조사 결과를 이벤트로 게시(전송)합니다. EventBridge는 애플리케이션 및 서비스의 실시간에 가까운 데이터 스트림을 Amazon Simple Notification Service(Amazon SNS) 주제, AWS Lambda 함수 및 Amazon Kinesis 스트림과 같은 대상으로 제공합니다. 자세한 내용은 Amazon EventBridge 사용 설명서를 참조하세요.
EventBridge를 사용하면 이벤트를 수신하여 GuardDuty 조사 결과를 자동으로 모니터링하고 처리할 수 있습니다. EventBridge는 새로 생성된 조사 결과와 집계된 조사 결과 모두에 대한 이벤트를 수신하며, 기존 조사 결과의 후속 발생은 원본과 결합됩니다. 모든 GuardDuty 조사 결과에는 조사 결과 ID가 할당됩니다. GuardDuty는 각 조사 결과마다 고유한 조사 결과 ID를 포함한 EventBridge 이벤트를 생성합니다. GuardDuty에서 집계가 작동하는 방식에 대한 자세한 내용은 GuardDuty 결과 집계 섹션을 참조하세요.
자동 모니터링 및 처리 외에도 EventBridge를 사용하면 조사 결과 데이터를 장기간 보존할 수 있습니다. GuardDuty는 90일 동안 조사 결과를 저장합니다. EventBridge를 사용하면 조사 결과 데이터를 선호하는 스토리지 플랫폼으로 보내고 원하는 기간 동안 데이터를 저장할 수 있습니다. 더 긴 기간 동안 조사 결과를 유지하기 위해 GuardDuty는 생성된 조사 결과를 Amazon S3로 내보내기를 지원합니다.
주제
GuardDuty의 EventBridge 알림 빈도 이해
이 섹션에서는 EventBridge를 통해 조사 결과 알림을 수신하는 빈도와 후속 조사 결과 발생 빈도를 업데이트하는 방법을 설명합니다.
- 고유한 조사 결과 ID가 있는 새로 생성된 조사 결과 알림
-
GuardDuty는 고유한 조사 결과 ID로 조사 결과를 생성할 때 거의 실시간으로 이러한 알림을 보냅니다. 알림에는 알림 생성 프로세스 중에이 조사 결과 ID의 모든 후속 발생이 포함됩니다.
새로 생성된 조사 결과의 알림 빈도는 거의 실시간으로 표시됩니다. 기본적으로 이 빈도는 수정할 수 없습니다.
- 후속 결과 발생에 대한 알림
-
GuardDuty는 6시간 간격 내에 발생하는 특정 조사 결과 유형의 모든 후속 발생 사례를 한 이벤트로 통합합니다. 관리자 계정만 후속 조사 결과 발생에 대한 EventBridge 알림 빈도를 업데이트할 수 있습니다. 멤버 계정은 자신의 계정에 대해 이 빈도를 업데이트할 수 없습니다. 예를 들어 위임된 GuardDuty 관리자 계정이 빈도를 1시간으로 업데이트하는 경우 모든 멤버 계정은 EventBridge로 전송된 후속 조사 결과 발생에 대해서도 1시간의 알림 빈도를 갖습니다. 자세한 내용은 Amazon GuardDuty에서 다중 계정 단원을 참조하십시오.
관리자 계정에서는 후속 검색어 발생에 대한 알림의 기본 빈도를 사용자 지정할 수 있습니다. 가능한 값은 15분, 1시간 또는 기본값 6시간입니다. 이러한 알림의 빈도 설정에 대한 자세한 내용은 5단계 - 업데이트된 활성 조사 결과 내보내기 빈도 설정하기 섹션을 참조하세요.
멤버 계정에 대한 EventBridge 알림을 수신하는 관리자 계정에 대한 자세한 내용은 다중 계정 환경용 EventBridge 규칙 섹션을 참조하세요.
Amazon SNS 주제 및 엔드포인트 설정(이메일, Slack 및 Amazon Chime)
Amazon Simple Notification Service(Amazon SNS)는 게시자에서 구독자에게 메시지를 전송하는 관리형 서비스입니다. 게시자는 주제에 메시지를 전송하여 구독자와 비동기적으로 통신합니다. 주제는 AWS Lambda Amazon Simple Queue Service(Amazon SQS), HTTP/S 및 이메일 주소와 같은 여러 엔드포인트를 그룹화할 수 있는 논리적 액세스 포인트 및 통신 채널입니다.
참고
EventBridge 이벤트 규칙 생성 중 또는 생성 후 선호하는 이벤트 규칙에 Amazon SNS 주제를 추가할 수 있습니다.
- Amazon SNS 주제 생성
-
시작하려면 먼저 Amazon SNS에서 주제를 설정하고 엔드포인트를 추가해야 합니다. 주제를 생성하려면 Amazon Simple Notification Service 개발자 안내서의 Step 1: Creating a topic의 단계를 수행하세요. 주제가 생성되면 주제 ARN을 클립보드에 복사합니다. 이 주제 ARN을 사용하여 기본 설정 중 하나를 계속 진행합니다.
원하는 방법을 선택하여 GuardDuty 조사 결과 데이터를 전송할 위치를 설정합니다.
GuardDuty 조사 결과에 Amazon EventBridge 사용
EventBridge를 사용하면 모니터링하려는 이벤트를 지정하는 규칙을 생성합니다. 또한 이러한 규칙은 이러한 이벤트가 발생할 경우 자동화된 작업을 수행할 수 있는 대상 서비스 및 애플리케이션을 지정합니다. 대상은 이벤트가 규칙에 정의된 이벤트 패턴과 일치할 때 EventBridge가 이벤트를 전송하는 대상(리소스 또는 엔드포인트)입니다. 각 이벤트는 AWS 이벤트에 대한 EventBridge 스키마를 준수하는 JSON 객체이며, 조사 결과의 JSON 표현을 포함합니다. 특정 기준을 충족하는 이벤트만 전송하도록 규칙을 조정할 수 있습니다. 자세한 내용은 [JSON 스키마 주제]를 참조하세요. 조사 결과 데이터는 EventBridge 이벤트로 구조화되므로 다른 애플리케이션, 서비스 및 도구를 사용하여 조사 결과를 모니터링, 처리하고 이에 따라 조치를 취할 수 있습니다.
이벤트에 기반한 GuardDuty 조사 결과에 대해 알림을 받으려면 GuardDuty에 대한 EventBridge 규칙 및 목표를 생성해야 합니다. 이 규칙은 규칙에 지정된 목표에 대해 GuardDuty에서 발생하는 조사 결과에 대한 알림을 보내도록 EventBridge를 활성화합니다.
참고
EventBridge와 CloudWatch Event는 기본 서비스 및 API가 동일합니다. 그러나 EventBridge에는 서비스형 소프트웨어(SaaS)애플리케이션 및 자체 애플리케이션에서 이벤트를 수신할 수 있는 추가 기능이 포함되어 있습니다. 기본 서비스와 API가 동일하기 때문에 GuardDuty 조사 결과의 이벤트 스키마도 동일합니다.
GuardDuty에서 보관 및 보관되지 않은 조사 결과가 EventBridge와 작동하는 방법
수동으로 보관하는 조사 결과의 경우, 그 조사 결과의 초기 발생과 후속 발생(보관 완료 후 생성된 것)은 특정 알림 빈도에 따라 EventBridge로 전송됩니다. 자세한 내용은 GuardDuty의 EventBridge 알림 빈도 이해 단원을 참조하십시오.
억제 규칙로 자동 보관빙되는 조사 결과의 경우, 그 조사 결과의 초기 발생과 이후 모든 발생(보관 완료 후 생성된 것)은 EventBridge로 전송되지 않습니다. 자동으로 보관된 이 조사 결과는 GuardDuty 콘솔에서 확인할 수 있습니다.
이벤트 스키마
이벤트 패턴이 이벤트를 대상으로 전송할지 여부를 결정하는 데 EventBridge가 사용하는 데이터를 정의합니다. GuardDuty용 EventBridge 이벤트의 형식은 다음과 같습니다.
{ "version": "0", "id": "cd2d702e-ab31-411b-9344-793ce56b1bc7", "detail-type": "GuardDuty Finding", "source": "aws.guardduty", "account": "111122223333", "time": "1970-01-01T00:00:00Z", "region": "us-east-1", "resources": [], "detail": {GUARDDUTY_FINDING_JSON_OBJECT} }
detail 값은 한 조사 결과의 JSON 세부 정보를 객체 형태로 반환합니다. 이는 배열 내에 여러 조사 결과를 지원하는 전체 조사 결과 응답 구문을 반환하는 것과 대비됩니다.
GUARDDUTY_FINDING_JSON_OBJECT에 포함된 모든 파라미터의 전체 목록은 GetFindings를 참조하세요. GUARDDUTY_FINDING_JSON_OBJECT에 보이는id 파라미터가 이전에 설명한 결과 ID입니다.
GuardDuty 조사 결과를 위한 EventBridge 규칙 생성
다음 절차에서는 Amazon EventBridge 콘솔 및 AWS Command Line Interface (AWS CLI)를 사용하여 GuardDuty 조사 결과에 대한 EventBridge 규칙을 생성하는 방법에 대해 설명합니다. 규칙은 GuardDuty 결과에 대한 이벤트 스키마 및 패턴을 사용하는 EventBridge 이벤트를 감지하고 처리를 위해 해당 이벤트를 AWS Lambda 함수로 보냅니다.
AWS Lambda 는 서버를 프로비저닝하거나 관리하지 않고도 코드를 실행하는 데 사용할 수 있는 컴퓨팅 서비스입니다. 코드를 패키징하여에 Lambda 함수 AWS Lambda 로 업로드합니다. AWS Lambda 그런 다음 함수가 호출될 때 함수를 실행합니다. 함수는 이벤트에 대한 응답으로 또는 애플리케이션 또는 서비스의 요청에 대한 응답으로 사용자가 수동으로 또는 자동으로 호출할 수 있습니다. Lambda 함수에 대한 자세한 내용은 AWS Lambda 개발자 가이드를 참조하세요.
원하는 방법을 선택하여 GuardDuty 조사 결과를 대상으로 보내는 EventBridge 규칙을 생성합니다.
GuardDuty 다중 계정 환경용 EventBridge 규칙
위임된 GuardDuty 관리자 계정을 사용하는 경우 멤버 계정에서 생성된 이벤트를 보고 다른 애플리케이션과 서비스를 사용하여 조치를 취할 수 있습니다. 관리자 계정의 EventBridge 규칙은 회원 계정에서 확인된 적용 가능한 조사 결과에 따라 트리거됩니다. 관리자 계정의 EventBridge를 통해 조사 결과 알림을 설정하면 계정과 멤버 계정 모두에서 조사 결과에 대한 알림을 받게 됩니다. 예를 들어 EventBridge를 사용하여 특정 유형의 새로운 조사 결과를 Lambda 함수에 전송하면, 해당 함수가 데이터를 처리하여 보안 인시던트 및 이벤트 관리(SIEM) 시스템으로 전송할 수 있습니다.
조사 결과의 JSON 세부 정보에 있는 accountId 필드를 사용하여 GuardDuty 조사 결과의 출처 멤버 계정을 식별할 수 있습니다. 특정 멤버 계정에 대한 사용자 지정 이벤트 규칙을 생성하려면 새 규칙을 생성하고 이벤트 패턴에서 다음 템플릿을 사용합니다. 123456789012을 이벤트를 트리거하려는 멤버 계정의 accountId로 바꿉니다.
{ "source": [ "aws.guardduty" ], "detail-type": [ "GuardDuty Finding" ], "detail": { "accountId": [ "123456789012" ] } }
참고
이 예제에서는 지정된 계정 ID의 모든 조사 결과와 일치하는 규칙을 생성합니다. JSON 구문에 따라 여러 계정 ID 쉼표로 구분하여 포함할 수 있습니다.