Guard Duty 는 vpc flow logs 수집 없어도 탐지 하는가?

2025. 5. 7. 10:24·퍼블릭 클라우드 관련/AWS
반응형
VPC Flow Logs를 직접 생성하지 않아도 GuardDuty는 자체적으로 VPC 트래픽을 감지할 수 있지만, VPC Flow Logs와는 별개로 동작하며, 그 내용도 다릅니다.

 

🛡️ GuardDuty의 네트워크 트래픽 감지 방식

✅ 감지 데이터 소스

GuardDuty는 다음의 내부 AWS 로그 스트림을 이용해 "자동으로" 위협 탐지를 수행합니다:

  1. VPC Flow Logs
  2. AWS CloudTrail (관리 이벤트 + DNS 로그 포함)
  3. Route 53 DNS 로그
  4. EKS Audit Logs (옵션)

중요: GuardDuty가 사용하는 VPC Flow Logs는 백그라운드에서 AWS가 자체적으로 수집한 사본이며, 사용자가 직접 만든 VPC Flow Log와는 별개입니다.

즉, 사용자가 별도로 VPC Flow Logs를 설정하지 않아도 GuardDuty는 자체적으로 트래픽 흐름을 감지하여 분석합니다.


📊 VPC Flow Logs를 별도로 설정하는 이유

✅ 주요 목적

  1. 자체 분석 및 SIEM 연동 (예: Elasticsearch, Splunk)
  2. 트래픽 로그의 장기 보관 및 감사
  3. 특정 보안 사건에 대한 포렌식 분석
  4. 애플리케이션 또는 네트워크 레벨 디버깅

GuardDuty는 이상 행위를 탐지하는 데 집중하고, VPC Flow Logs는 전체 네트워크 활동을 상세히 기록합니다.

🔍 예시

도구예시 용도
GuardDuty "이 EC2 인스턴스가 Tor exit node로 통신함" 탐지
VPC Flow Logs "10.0.1.5에서 172.217.22.14:443으로 TCP 연결이 2,300번 발생"
 

🔄 둘을 함께 쓰는 이유

통합 목적설명
탐지 후 확인 GuardDuty가 이상 통신을 탐지하면, VPC Flow Logs를 통해 더 많은 맥락(포트, 프로토콜, 반복 빈도 등)을 확인할 수 있음
맞춤 자동화 특정 IP나 포트를 VPC Flow Logs에서 조건으로 탐지하여 EventBridge → Lambda → 차단 조치 자동화
규정 준수 VPC Flow Logs는 완전한 네트워크 로그를 남기므로 규제 기관 요구 사항 충족
 

📝 정리

항목GuardDutyVPC Flow Logs
활성화 방식 클릭 한 번으로 활성화 VPC 단위로 명시적으로 설정 필요
로그 저장 자동 처리, 사용자 접근 불가 S3에 저장 가능
목적 위협 탐지 및 경고 네트워크 흐름 기록 및 분석
연동 대상 Security Hub, SNS, EventBridge Athena, SIEM, S3, Kinesis 등
 

📌 결론

  • GuardDuty는 VPC Flow Logs의 미러 데이터를 백그라운드에서 자동으로 활용합니다.
  • 직접 VPC Flow Logs를 설정하지 않아도 GuardDuty는 정상 작동합니다.
  • 그러나 보안 가시성 강화, 포렌식, 규정 준수 등을 위해 VPC Flow Logs를 별도로 설정하는 것이 보안 모범 사례입니다.
반응형
저작자표시 비영리 (새창열림)

'퍼블릭 클라우드 관련 > AWS' 카테고리의 다른 글

AWS VPC 미러링 관련  (0) 2025.04.18
[AWS] GuardDuty 테스트를 위한 샘플 생성 방법  (0) 2025.04.04
[AWS] WAF 룰 그룹 내에 override 동작 정리  (0) 2025.04.03
[AWS] WAF 룰그룹안에 세부 룰에서 Override to allow 될 경우 동작  (0) 2025.04.02
[AWS] WebACL를 적용할 수 있는 리소스  (0) 2025.04.01
'퍼블릭 클라우드 관련/AWS' 카테고리의 다른 글
  • AWS VPC 미러링 관련
  • [AWS] GuardDuty 테스트를 위한 샘플 생성 방법
  • [AWS] WAF 룰 그룹 내에 override 동작 정리
  • [AWS] WAF 룰그룹안에 세부 룰에서 Override to allow 될 경우 동작
호레
호레
창업 / IT / 육아 / 일상 / 여행
    반응형
  • 호레
    Unique Life
    호레
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 법률
        • 기본
        • 개인정보보호법
        • 정보통신망법
        • 전자금융거래법
        • 전자금융감독규정
        • 신용정보법
        • 온라인투자연계금융업법
      • 창업
        • 외식업 관련
        • 임대업 관련
        • 유통업 관련
        • 세무 관련
        • 마케팅 관련
        • 기타 지식
        • 트렌드
        • Youtube
      • IT기술 관련
        • 모바일
        • 윈도우
        • 리눅스
        • MAC OS
        • 네트워크
        • 빅데이터 관련
        • A.I 인공지능
        • 파이썬_루비 등 언어
        • 쿠버네티스
        • 기타 기술
      • 퍼블릭 클라우드 관련
        • Azure
        • GCP
        • AWS
      • 정보보안 관련
        • QRadar
        • Splunk
        • System
        • Web
      • 기타
        • 세상 모든 정보
        • 서적
      • 게임 관련
        • 유니티
      • 부동산
      • 맛집 찾기
        • 강남역
        • 양재역
        • 판교역
        • ★★★★★
        • ★★★★
        • ★★★
        • ★★
        • ★
      • 결혼_육아 생활
        • 리얼후기
        • 일상
        • 육아
        • 사랑
        • Food
      • 영어
        • 스피킹
        • 문법
        • 팝송
        • 영화
      • K-컨텐츠
        • 드라마
        • 영화
        • 예능
      • 독서
      • 프로젝트 관련 조사
        • 시스템 구축
        • 로그 관련
        • 웹
        • APT
        • 모의 해킹
        • DB
        • 허니팟
        • 수리카타
        • 알고리즘
        • FDS
      • 기업별 구내 식당 평가
        • 한국관광공사
        • KT telecop
        • KT M&S
        • KT powertel
        • KT cs 연수원
        • 진에어
      • 대학 생활
        • 위드윈연구소
        • 진로 고민
        • 채용정보
        • 자동차
        • 주식
        • 악성코드
        • 게임 보안
      • 쉐어하우스
  • 블로그 메뉴

    • 홈
    • 게임 관련
    • IT 기술 관련
    • 태그
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    대통령
    쥬쥬랜드
    수제버거존맛
    수제버거
    AWS
    보안가이드
    무역전쟁
    판교
    판교맛집
    돈까스
    런치
    점심
    판교역
    수제버거맛집
    상호관세
    마케팅
    맛집
    복리후생
    유니티
    이재곧죽습니다
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.0
호레
Guard Duty 는 vpc flow logs 수집 없어도 탐지 하는가?
상단으로

티스토리툴바