보안 제어 및 구성 확인

이 가이드는 Google Cloud 환경에서 공격을 시뮬레이션하여 보안을 사전 예방적으로 테스트하려는 보안 엔지니어를 대상으로 합니다. 지속적인 보안 검증 여정을 구현하는 방법을 설명합니다.

보안 검증은 공격자 기법을 모방하는 작업과 스크립트를 사용하여 Google Cloud 프로젝트에서 감지 알림을 트리거합니다. 지속적인 운영을 통해 취약점을 식별하고 보안팀은 구성과 제어가 최신 위협에 예상대로 대응하도록 하여 위험을 줄일 수 있습니다.

이 여정을 완료하면 보안 상황이 개선되었음을 측정 가능한 방식으로 증명할 수 있으며, 새로 구현된 탐지 규칙이나 통합이 수동 개입 없이 올바르게 작동하는지 확인할 수 있습니다.

일반적인 사용 사례

이 섹션에는 보안 체계 검증의 일반적인 사용 사례가 나열되어 있습니다.

보안 상황 회귀 감지

목표: 이전에 차단된 공격자 동작이 환경에서 성공적으로 실행된 시점을 식별합니다.

가치: 보안팀과 운영팀에 의도하지 않은 구성 드리프트를 알려 취약점이 악용되기 전에 해결할 수 있도록 합니다.

보안 제어 조정 확인

목표: 새로 구현된 감지 규칙 또는 제품 통합이 예상대로 작동하는지 확인합니다.

가치: 규칙 업데이트 또는 환경 변경으로 보안 태세가 성공적으로 개선되었음을 측정 가능한 증거를 제공하여 팀이 새로운 기준을 자신 있게 설정할 수 있도록 지원합니다.

주요 용어

  • 보안 검증 컨텍스트: 보안 검증 컨텍스트는 보안 테스트 환경을 설정합니다. 사용할 프로젝트, 테스트를 실행할 계정, 작업에 필요한 기타 세부정보를 지정합니다.

  • 보안 검증 작업: 실제 공격자 기법을 모방하도록 설계된 스크립트로, 탐지 규칙을 트리거하여 보안 상황을 검증하는 데 사용됩니다.

  • 기준 실행: 향후 실행을 비교하는 표준 참조로 사용되는 완료된 특정 보안 검증 실행입니다.

  • 모니터링: 보안 검증 작업을 실행하고 정의된 기준에 따라 결과를 평가하는 예약된 작업 (API의 SecurityValidationJob)입니다.

  • 드리프트 상태: 최근 실행이 기준 (정상)과 일치하는지 아니면 편차 (드리프트 감지됨)를 보이는지에 따라 모니터의 상태 표시기입니다.

  • 상관관계 기간: 실행 후 12시간 동안 시스템이 실행된 작업의 메타데이터에 있는 이벤트 필터 템플릿을 기반으로 관련 이벤트와 감지를 검색하고 연결합니다.

  • 모니터링 제한 시간: 최종 드리프트 상태를 평가하기 전에 실행 후 시스템이 이벤트 및 감지를 기다리는 최대 시간입니다. 이 제한 시간은 더 큰 12시간 상관관계 기간 내에서 작동합니다. 이 모니터 제한 시간이 도달하기 전에 예상 결과를 관찰해야 모니터가 성공한 것으로 간주됩니다. 이 시간 제한 전에 검사를 통과하지 못하면 시스템에서 모니터를 failed로 표시합니다. 이 기간은 기본적으로 8시간이지만 15분에서 10시간 사이로 구성할 수 있습니다.

시작하기 전에

다음 설정 및 권한이 있는지 확인합니다.

필수 설정

다음 설정이 되어 있는지 확인합니다.

  • 테넌트에 보안 검증이 사용 설정되어 있어야 합니다.

  • 보안 검증은 자체 관리 프로젝트에서만 작동합니다.

  • Google Cloud 프로젝트가 하나 또는 두 개 필요합니다. 실행과 타겟팅에 동일한 프로젝트를 사용할 수 있지만 보안을 강화하고 테스트를 깔끔하게 유지하며 설정을 더 쉽게 관리할 수 있도록 별도의 프로젝트를 사용하는 것이 좋습니다.

    • 실행 프로젝트: Security Validation은 실행 프로젝트에서 보안 테스트를 실행합니다. 이를 위해 Cloud Run과 Cloud Storage를 사용합니다. 이러한 작업과 버킷은 검증 서비스에서만 사용하도록 되어 있습니다. 다른 사용자에게는 액세스 권한이 부여되지 않아야 합니다.

      이 프로젝트에서 Cloud Run API, Resource Manager API, IAM API가 사용 설정되어 있어야 하며, 프로젝트의 보안 검증 컨텍스트를 만들려면 resourcemanager.projects.SetIamPolicy, storage.buckets.SetIamPolicy, storage.buckets.create, storage.buckets.delete 권한이 있어야 합니다. 이 권한을 제공하는 역할 목록은 IAM 권한 참조를 참고하세요.

    • 타겟 프로젝트: 보안 검증 작업 스크립트에서 실행되는 API 호출이 이루어지는 곳입니다. 작업의 성공 여부는 작업에서 사용하는 필수 API가 이 프로젝트에서 사용 설정되어 있는지, 보안 검증 컨텍스트의 서비스 계정에 해당 API에 대한 필요한 권한이 있는지에 따라 달라집니다.

  • 서비스 계정: 실행 프로젝트에 서비스 계정이 하나 이상 필요합니다. 이러한 계정은 작업 스크립트를 실행합니다. 특정 컨텍스트로 작업을 실행해야 하는 사용자는 해당 컨텍스트의 서비스 계정에 대한 iam.serviceAccounts.actAs 권한이 있어야 합니다.

필수 권한

SecOps 인스턴스 프로젝트에서 다음 사전 정의된 역할 중 하나를 할당합니다.

  • chronicle.viewer: 보안 검증 작업, 컨텍스트, 작업, 실행 리소스에 대한 읽기 전용 액세스 권한입니다.

  • chronicle.editor: 모든 viewer 권한과 보안 검증 컨텍스트 및 작업을 생성, 업데이트, 실행, 삭제할 수 있는 기능이 포함됩니다.

  • chronicle.admin: 모든 editor 권한과 커스텀 보안 검증 작업 (API 전용)을 생성, 업데이트, 삭제할 수 있는 권한이 포함됩니다.

위에 나열된 사전 정의된 역할을 사용하지 않는 경우 커스텀 역할을 사용하거나 chronicle.admin과 동일한 권한이 포함된 chronicle.securityValidationAdmin 역할을 할당하여 동등한 권한을 부여할 수 있습니다.

자세한 내용은 필수 역할을 참조하세요.

지속적인 보안 검증 구현

보안 태세를 검증하려면 다음과 같은 구조화된 단계를 거쳐야 합니다.

  • 환경 정의

  • 시뮬레이션을 실행하여 기준 설정

  • 드리프트를 감지하기 위해 시뮬레이션을 자동화합니다.

이 워크플로를 사용하면 환경이 발전함에 따라 보안 컨트롤이 효과적으로 유지됩니다.

보안 검증 컨텍스트 만들기

보안 검증 컨텍스트는 보안 테스트 환경을 설정합니다. 사용할 프로젝트, 테스트를 실행할 계정, 작업에 필요한 기타 세부정보를 지정합니다. 여러 작업에 동일한 컨텍스트를 재사용할 수 있습니다.

보안 검증 컨텍스트를 만들려면 다음을 실행하세요.

  1. Google SecOps에 로그인합니다.

  2. 보안 유효성 검사로 이동하여 실행 컨텍스트 탭으로 이동합니다.

  3. 실행 컨텍스트 추가를 클릭합니다.

  4. 실행 컨텍스트 추가 대화상자에서 다음을 수행합니다.

    1. 기본 속성에서 컨텍스트 이름과 설명을 입력하고 다음을 클릭합니다.

    2. 환경 설정에 Google Cloud 프로젝트 ID, 실행 서비스 계정, 정리 서비스 계정을 입력합니다. 다음을 클릭합니다.

      action profile (작업 스크립트 실행) 및 setup/cleanup profile (일부 작업에 포함된 설정 및 정리 스크립트 실행)에 별도의 서비스 계정을 사용하는 것이 좋습니다. 이러한 서비스 계정에는 대상 프로젝트에서 서로 다른 권한이 부여될 수 있습니다.

    3. 런타임 변수에서 하나 이상의 변수를 추가하여 기본 매개변수를 동적으로 재정의합니다. key이 매개변수 이름이고 value이 재정의 값인 키-값 쌍을 추가합니다.

    4. 만들기를 클릭합니다.

보안 검증 작업 실행

보안 검증 컨텍스트에 보안 검증 작업을 실행하려면 다음을 실행하세요.

  1. Google SecOps에 로그인합니다.

  2. 보안 검증으로 이동하여 콘텐츠 라이브러리 탭으로 이동합니다.

  3. 작업을 선택하고 실행을 클릭합니다.

  4. 대화상자에서 생성한 실행 컨텍스트를 선택하고 지금 실행을 클릭합니다.

새 실행이 생성되어 실행 기록 탭에 표시됩니다.

보안 검증 모니터 관리

모니터 기능을 사용하면 성공한 작업을 정기적으로 자동으로 다시 실행할 수 있습니다. 수동 개입 없이 지속적인 보안 상태 모니터링이 가능합니다.

모니터 만들기

성공적으로 완료된 실행에서만 모니터를 만들 수 있습니다. 실행에서 모니터를 만들려면 다음 단계를 따르세요.

  1. Google SecOps에 로그인합니다.

  2. 보안 검증으로 이동하여 실행 기록 탭으로 이동합니다.

  3. 실행의 실행 ID를 클릭하고 모니터 만들기를 클릭합니다.

  4. 선택사항: 모니터 만들기 창에서 모니터 이름을 지정합니다.

    모니터 이름을 입력하지 않으면 모니터가 모니터 ID로 참조됩니다.

    이 창에 표시된 기준 실행 세부정보를 검토합니다.

  5. 다음을 클릭합니다.

  6. 모니터 설정을 구성합니다.

    특정 시간에 모니터를 실행하거나 매시간 실행할 수 있습니다.

    특정 시간에 모니터를 실행하려면 다음 단계를 따르세요.

    1. 시간 드롭다운에서 특정 시간에 실행을 선택합니다.

    2. 인접한 텍스트 상자에 시간을 지정합니다.

    3. 요일 옵션에서 다음 중 하나를 선택합니다.

      • 매일: 지정된 시간에 매일 실행됩니다.

      • 요일: 지정된 시간에 선택한 요일 (예: 월, 수, 금)에만 실행됩니다.

      • 날짜: 지정된 날짜 (예: 15일)에 지정된 시간에 한 달에 한 번 실행됩니다.

    4. 드롭다운에서 매월 (매달 실행) 또는 특정 월을 선택하여 모니터를 실행할 정확한 월을 지정합니다 (예: 1월, 4월, 7월).

    5. 시간대 드롭다운에서 필요한 시간대를 선택합니다. 이 필드는 사용자 환경설정에 설정된 시간대로 기본 설정됩니다(브라우저 설정과 다를 수 있음). 이 기본 설정을 찾거나 변경하려면 프로필 > 사용자 환경설정 > 현지화 > 시간대로 이동하세요.

    6. 다음을 클릭합니다.

    모니터를 시간별 간격으로 실행하려면 다음 단계를 따르세요.

    1. 시간 드롭다운에서 매시간 반복을 선택합니다.

    2. 시간 필드에 모니터링 주기 반복 빈도를 설정하고 필드에 특정 분 표시를 설정합니다. 예를 들어 1시간 30분으로 설정하면 모니터가 매시간 30분에 실행됩니다(90분마다 실행되지 않음).

    3. 시간 옵션에서 다음 중 하나를 선택합니다.

      • 하루 종일: 모니터는 지정된 빈도에 따라 하루 종일 매시간 실행됩니다.

      • 시작 및 종료 시간: 모니터는 지정된 시작 및 종료 시간 범위 내에서만 실행됩니다 (예: 오전 8시~오후 5시).

    4. 요일 옵션에서 다음 중 하나를 선택합니다.

      • 매일: 지정된 시간에 매일 실행됩니다.

      • 요일: 지정된 시간에 선택한 요일 (예: 월, 수, 금)에만 실행됩니다.

      • 날짜: 지정된 날짜 (예: 15일)에 지정된 시간에 한 달에 한 번 실행됩니다.

    5. 드롭다운에서 매월 (매월 실행) 또는 특정 월을 선택하여 모니터가 실행되어야 하는 정확한 월 (예: 1월, 4월, 7월)을 지정합니다.

    6. 시간대 드롭다운에서 필요한 시간대를 선택합니다. 이 필드는 사용자 환경설정에 설정된 시간대로 기본 설정됩니다(브라우저 설정과 다를 수 있음). 이 기본 설정을 찾거나 변경하려면 프로필 > 사용자 환경설정 > 현지화 > 시간대로 이동하세요.

    7. 다음을 클릭합니다.

  7. 예상 결과에서 필요에 따라 조건을 선택하거나 선택 해제합니다. 조건을 하나 이상 선택해야 합니다.

    • 작업 결과가 기준과 일치함: 실행 상태, 결과, 결과 이유가 기준과 일치하는지 평가합니다. 검사가 true로 평가되려면 세 매개변수가 모두 일치해야 합니다.

    • 상관관계가 있는 이벤트 제품이 기준과 일치함:

      • 제품별로 상관관계가 있는 이벤트를 그룹화합니다.

      • 현재 실행에 기준에 나열된 모든 제품에 대한 이벤트가 하나 이상 있는지 확인합니다.

      • 이 검사에서는 기준에 이벤트가 없는 제품의 이벤트를 무시합니다.

      • 기준선과 일치하는 이벤트가 제한 시간 전에 도착하지 않으면 false로 평가됩니다.

    • 일치 기준에 대한 알림을 보내는 상관관계 감지 규칙:

      • 규칙 및 알림 상태별로 감지를 그룹화합니다.

      • 현재 실행에 기준 실행에 감지가 있는 규칙의 감지가 하나 이상 있는지 확인합니다.

      • 기준 실행에서 감지되지 않는 규칙의 감지를 무시합니다.

      • 기준과 일치하는 감지가 제한 시간 전에 도착하지 않으면 false로 평가됩니다.

  8. 만들기를 클릭하여 모니터를 만듭니다.

모니터 보기 및 실행

생성된 모니터를 보려면 다음을 수행합니다.

  1. 보안 검증으로 이동하여 모니터 탭으로 이동합니다. 일부 열은 기본적으로 숨겨져 있습니다. 열 관리자를 클릭하여 열 표시 여부를 관리하세요.

  2. 목록에서 특정 모니터를 찾습니다.

  3. 모니터 링크를 클릭하여 모니터 세부정보 페이지를 엽니다.

  4. 지금 실행을 클릭하여 모니터를 실행합니다.

모니터 세부정보 페이지에서는 모니터에 대한 중앙 집중식 개요를 제공합니다. 모니터의 전반적인 상태와 상태를 한눈에 파악할 수 있습니다. 모니터에 관한 다음과 같은 중요한 정보를 제공합니다.

상태 요약

다음 측정항목 카드에서는 모니터의 안정성을 간략하게 보여줍니다.

  • 상태 모니터링: 최종 모니터 결과 (예: Healthy)가 있는 마지막 실행을 기반으로 현재 상태와 해당 상태를 유지한 기간을 표시합니다.

  • 최근 정상 또는 비정상 결과: 기준에서 벗어난 가장 최근 실행에 대한 포인터를 제공합니다.

  • 결과 업데이트 빈도: 최종 모니터 상태로 마지막 실행 이후 경과된 시간을 표시합니다.

예상 결과

이 섹션에서는 기준 실행에서 파생된 성공 기준을 정의합니다.

  • 작업 결과 및 이유: 기준 실행과 일치하는 작업 결과 및 이유 (예: 이유가 수반되는 NOT_BLOCKED).

  • 이벤트를 생성한 제품: 기준 실행과 일치하는 상관관계가 있는 이벤트의 제품 목록입니다.

  • 알림 감지 규칙: 기준 실행과 일치하는 알림 상관관계 감지 규칙 목록입니다.

모니터링 결과 표에는 모니터의 모든 실행이 표시됩니다. 표는 텍스트 검색, 필터링, 열 구성을 지원합니다.

모니터 사용 설정 또는 사용 중지

모니터를 사용 설정하거나 사용 중지하려면 다음 단계를 따르세요.

  1. 보안 검증으로 이동하여 모니터 탭으로 이동합니다.

  2. 상태 전환 버튼을 클릭하여 모니터를 사용 설정하거나 사용 중지합니다. 또는 모니터링 세부정보 페이지에서 모니터링 일시중지 또는 모니터링 다시 시작을 클릭하여 상태를 변경할 수 있습니다.

모니터 수정 또는 삭제

모니터를 수정하거나 삭제하려면 다음 단계를 따르세요.

  1. 보안 검증으로 이동하여 모니터 탭으로 이동합니다.

  2. 수정할 모니터에서 메뉴를 클릭합니다.

  3. 모니터 수정을 클릭하여 모니터를 수정하거나 모니터 삭제를 클릭하여 모니터를 삭제합니다. 모니터링 세부정보 페이지에서 모니터링 수정을 클릭하여 수정할 수도 있습니다.

  4. 업데이트 또는 확인을 클릭하여 변경사항을 적용합니다.

모니터 결과 검토

모니터의 모든 실행을 보려면 다음 단계를 따르세요.

  1. 보안 검증으로 이동하여 모니터 탭으로 이동합니다.

  2. 모니터에서 메뉴를 클릭합니다.

  3. 모든 결과 보기를 클릭합니다. 실행 기록 페이지가 표시됩니다.

실행이 필터링되어 해당 특정 모니터와 연결된 모든 실행이 표시됩니다.

마지막 실행 결과 보기

모니터의 마지막 실행 결과를 보려면 다음 단계를 따르세요.

  1. 보안 검증으로 이동하여 모니터 탭으로 이동합니다.

  2. 모니터에서 메뉴를 클릭합니다.

  3. 마지막 실행 결과 보기를 클릭하여 실행 세부정보를 엽니다.

시스템에 해당 모니터에서 실행된 가장 최근 실행의 세부정보가 표시됩니다.

실행 결과 검토

실행 기록 탭에서 실행한 보안 검증 작업을 확인할 수 있습니다. 실행 결과를 검토하려면 다음 단계를 따르세요.

  1. Google SecOps에 로그인합니다.

  2. 보안 검증으로 이동하고 실행 기록 탭으로 이동하여 실행 상태를 모니터링합니다.

    실행 상태 열은 실행이 성공했는지 아니면 오류가 발생했는지를 나타냅니다. 성공하면 Google SecOps에서 보안 검증 작업에 의해 트리거된 생성된 이벤트와 감지를 볼 수 있습니다.

  3. 실행 ID를 클릭하여 실행 세부정보를 확인합니다.

작업 실행 세부정보 페이지에는 유효성 검사 작업의 상태, 결과, 심층 분석이 표시됩니다. 이 페이지를 사용하여 작업의 활동이 트리거한 감지 규칙을 파악하여 보안 상태를 검증합니다.

상관관계 진행률에는 실행의 실시간 상관관계 워크플로 진행률이 표시됩니다. 상관관계가 실행되는 동안 작업이 완료될 때까지 총 이벤트 수가 증가할 수 있습니다.

상관관계가 있는 규칙 표 분석

상관관계가 지정된 규칙 표에는 맞춤 규칙과 선별된 규칙을 포함하여 작업 실행 중에 트리거된 감지 규칙이 나열됩니다.

표에는 맞춤 규칙과 선별된 규칙이 모두 표시됩니다. 여기에는 다음 두 그룹이 포함됩니다. * 작업의 메타데이터에 명시적으로 정의된 규칙 * 상관관계가 있는 이벤트에 의해 트리거된 추가 규칙

이를 통해 예상대로 작동한 규칙과 추가 조사가 필요할 수 있는 규칙을 파악할 수 있습니다.

표에는 다음 열이 포함되어 있습니다.

  • 규칙 이름: 감지 규칙의 이름입니다. 규칙 이름을 클릭하여 규칙 정의와 감지 기록을 확인합니다.

  • 감지 수: 규칙에 의해 트리거된 감지 수입니다. 0 값은 일치하는 이벤트가 없음을 나타냅니다.

  • 감지: 이 실행에서 트리거된 감지를 표시하는 감지 페이지로 연결되는 링크입니다.

  • 작업과 연결됨: 규칙이 작업의 메타데이터에 포함되었는지 여부를 나타냅니다.

    • 예: 작업의 메타데이터에 규칙이 포함됩니다. 시스템은 작업이 실행될 때 트리거될 것으로 예상합니다.

    • 아니요: 이 작업의 메타데이터에는 규칙이 포함되지 않지만 논리가 생성된 이벤트와 일치하여 트리거되었습니다.

다음 표를 통해 결과를 확인할 수 있습니다.

작업과 연결됨 열 감지 수 열 의미
YES 1 이상 성공: 예상된 규칙에 의해 하나 이상의 감지가 성공적으로 트리거되었습니다.
NO 1 이상 활동으로 인해 예상치 못한 규칙이 트리거되었습니다.
YES 0 예상된 규칙이 감지를 트리거하지 못했습니다.

상관관계가 있는 이벤트 분석

Security Validation 작업을 실행한 후 상관관계가 있는 이벤트를 사용하여 환경과 보안 제어가 시뮬레이션된 위협에 어떻게 대응했는지 평가합니다.

분석에는 상관관계 워크플로의 실시간 상태와 생성된 모든 이벤트의 세부 표가 포함됩니다.

이벤트 상관관계 상태에는 현재 워크플로 상태가 다음 중 하나로 표시됩니다.

  • 실행 중: 시스템이 상관관계가 있는 이벤트를 적극적으로 검색하고 있습니다.

  • 완료됨: 모든 이벤트 상관관계 활동이 완료되었습니다.

  • Errored: 상관관계 워크플로에 오류가 발생하여 완료할 수 없습니다.

상관관계 워크플로 완료 시간은 상관관계가 완료될 것으로 예상되는 시간 또는 완료된 시간의 추정치를 나타냅니다.

이벤트 표에는 작업으로 생성된 모든 이벤트가 나열됩니다. 이 데이터를 사용하여 환경 및 보안 관리의 개별 응답을 분석합니다.

표에는 다음 열이 포함되어 있습니다.

  • 이벤트: 이벤트 ID입니다. UDM 검색에서 이벤트 세부정보를 보려면 클릭합니다.

  • 이벤트 타임스탬프: 소스 시스템 (예: 서버 또는 방화벽)에서 이벤트가 발생한 시간입니다.

  • 관찰된 타임스탬프: 보안 검증 서비스가 실행과 관련된 이벤트를 찾아 상관관계를 지정한 시간입니다.

  • 제품: 이벤트를 생성한 제품입니다.

  • 보안 결과 작업: UDM 이벤트의 security_result.action 필드를 기반으로 하는 이벤트의 결과(Blocked 또는 Not blocked)입니다.

작업이 실행되는 Google SecOps 인스턴스 외부의 리전이 작업의 대상이 될 수도 있습니다. 실행 결과에는 실행 프로젝트에서 가져온 로그가 표시됩니다.

고급 저작물 및 참조에 액세스

구성 예시 및 참조 데이터 매핑은 다음 애셋을 검토하세요.

샘플 구현: signJWT를 사용하여 액세스 토큰 생성

signJWT 권한 작업을 사용하여 액세스 토큰을 생성하는 예를 고려해 보세요. 이 예시에서는 이미 보안 검증 컨텍스트를 설정했고 해당 컨텍스트 내에서 작업을 실행하고 있다고 가정합니다. 이 작업은 Cloud 감사 로그를 생성하고 signJWT 위협 감지 규칙으로 액세스 토큰 생성을 트리거할 것으로 예상됩니다.

다음 설정이 필요합니다.

  • 사용 설정된 API: 대상 프로젝트와 실행 프로젝트 모두에서 Identity and Access Management (IAM) 서비스 계정 사용자 인증 정보 API가 사용 설정되어 있어야 합니다.

  • 서비스 계정 권한: 보안 검증 컨텍스트의 profile 필드에 지정된 서비스 계정에는 대상 프로젝트의 iam.serviceAccounts.signJwt 권한이 있어야 합니다. 이 권한은 서비스 계정 토큰 생성자 역할 (roles/iam.serviceAccountTokenCreator)을 통해 부여할 수 있습니다. 이 역할은 프로젝트 또는 대상 서비스 계정(이 작업의 경우 대상 프로젝트의 기본 Compute Engine 서비스 계정)에 부여할 수 있습니다.

  • IAM 감사 로깅: 이 작업으로 생성된 이벤트를 캡처하려면 타겟 프로젝트에서 IAM 감사 로깅(ADMIN_READ)을 사용 설정해야 합니다.

  • 맞춤 내보내기 필터: SecOps Google Cloud ingestion을 통해 이 작업으로 생성된 이벤트를 수집하려면 log_id("cloudaudit.googleapis.com/data_access")가 포함된 맞춤 내보내기 필터를 설정해야 합니다.

  • 규칙 집합: 검색 및 조사 보기에서 감지를 확인하려면 Cloud 위협 -> [Google Cloud] IAM 악용 규칙 집합을 사용 설정하고 알림으로 설정해야 합니다.

모니터링 예약 예시

지속적 모니터링의 반복 일정을 구성할 때 다음 예시를 참고하세요.

구성 실행 시점
시간: 특정 시간에 실행 (오후 10시)
요일: 요일 (월요일)
: 매월
시간대: EST
매주 월요일 오후 10시(동부 표준시)에 실행됩니다.
시간: 특정 시간에 실행 (01:00)
: 월 중 일 (1)
: 지정 (1월, 4월, 7월, 10월)
시간대: PST
1월, 4월, 7월, 10월의 첫 번째 날 오전 1시(태평양 표준시)에 실행됩니다.
시간: 특정 시간에 실행 (14:00)
요일: 매일
: 매월
시간대: UTC
매일 오후 2시(협정 세계시)에 실행됩니다.
시간: 특정 시간에 실행 (09:30)
: 월 중 일 (15)
: 지정 (2월, 4월, 6월, 8월, 10월, 12월)
시간대: EST
격월 15일 오전 9시 30분(동부 표준시)에 실행됩니다(2월, 4월, 6월, 8월, 10월, 12월).
시간: 시간별 반복
인터벌: 1시간마다
시간: 모든 시간
논스톱으로 실행됩니다. 매시간 시작 시 정확하게 실행됩니다 (예: 1:00, 2:00, 3:00 등).
시간: 매시간 반복
인터벌: 4시간마다
시간: 시작 및 종료 시간 (오후 10시~오전 6시)
밤에만 실행됩니다. 트래픽이 적은 기간에 서버 상태를 캡처하기 위해 오후 10시, 오전 2시, 오전 6시에 실행됩니다.

문제 해결

지연 시간 및 제한

새로 트리거된 모니터 실행 결과는 상관관계 기간으로 인해 감지 및 이벤트 데이터로 즉시 채워지지 않습니다.

오류 해결

오류 문제 설명 수정
IAM 권한 오류 서비스 계정에서 iam.serviceaccounts.actAs 권한이 거부되었습니다. 작업을 실행하기 직전에 컨텍스트를 만들거나 업데이트한 경우 몇 분 정도 기다린 후 다시 시도하세요. IAM 변경사항은 일관되지만 역할 할당이 시스템 전체에 전파되는 데 시간이 걸릴 수 있습니다.

작업을 실행하는 ID에 지정된 서비스 계정에 대한 `iam.serviceaccounts.actAs` 권한이 있는지 확인합니다.

유효성 검사 및 테스트

다음 예약된 간격을 기다리지 않고 모니터가 올바르게 구성되었는지 확인하려면 모니터 세부정보 페이지에서 지금 실행 버튼을 사용하세요. 상관관계 기간이 지난 후 페이지를 새로고침하여 실행 상태를 확인합니다.