Microsoft Azure Key Vault 로깅 로그 수집

다음에서 지원:

이 문서에서는 Google Security Operations 피드를 설정하여 Azure Key Vault 로깅 로그를 수집하는 방법을 설명합니다.

자세한 내용은 Google SecOps에 데이터 수집을 참조하세요.

수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 AZURE_KEYVAULT_AUDI 수집 라벨이 있는 파서에 적용됩니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • 로그인할 수 있는 Azure 구독
  • Azure의 Azure Key Vault 환경 (테넌트)
  • 전역 관리자 또는 Azure Key Vault 관리자 역할
  • 로그를 저장할 Azure 스토리지 계정

스토리지 계정 구성

  1. Azure 포털에 로그인합니다.
  2. Azure 콘솔에서 스토리지 계정을 검색합니다.
  3. 로그를 가져올 스토리지 계정을 선택한 다음 액세스 키를 선택합니다. 새 스토리지 계정을 만들려면 다음 단계를 따르세요.

    1. 만들기를 클릭합니다.
    2. 새 스토리지 계정의 이름을 입력합니다.
    3. 계정의 구독, 리소스 그룹, 리전, 성능, 중복성을 선택합니다. 성능을 standard로, 중복성을 GRS 또는 LRS로 설정하는 것이 좋습니다.

    4. 검토 + 만들기를 클릭합니다.

    5. 계정 개요를 검토하고 만들기를 클릭합니다.

  4. 키 표시를 클릭하고 스토리지 계정의 공유 키를 기록해 둡니다.

  5. 엔드포인트를 선택하고 Blob 서비스 엔드포인트를 기록해 둡니다.

    스토리지 계정 만들기에 대한 자세한 내용은 Microsoft 문서Azure 스토리지 계정 만들기 섹션을 참고하세요.

Azure Key Vault 로깅 구성

  1. Azure 포털에서 Key vaults로 이동하여 로깅을 위해 구성할 키 저장소를 선택합니다.
  2. 모니터링 섹션에서 진단 설정을 선택합니다.
  3. 진단 설정 추가를 선택합니다. 진단 설정 창에는 진단 로그 설정이 표시됩니다.
  4. 진단 설정 이름 필드에 진단 설정의 이름을 지정합니다.
  5. 카테고리 그룹 섹션에서 감사 체크박스를 선택합니다.
  6. 보관 기간 (일) 필드에 조직의 정책을 준수하는 로그 보관 값을 지정합니다. Google SecOps에서는 로그 보관 기간을 최소 1일로 권장합니다.

    스토리지 계정에 Azure Key Vault 로깅 로그를 저장하거나 로그를 Event Hubs로 스트리밍할 수 있습니다. Google SecOps는 스토리지 계정을 사용한 로그 수집을 지원합니다.

스토리지 계정에 보관처리

  1. 스토리지 계정에 로그를 저장하려면 진단 설정 창에서 스토리지 계정에 아카이브 체크박스를 선택합니다.
  2. 구독 목록에서 기존 구독을 선택합니다.
  3. 스토리지 계정 목록에서 기존 스토리지 계정을 선택합니다.

피드 설정

Google SecOps 플랫폼에서 피드를 설정하는 방법은 두 가지입니다.

  • SIEM 설정 > 피드 > 새로 추가
  • 콘텐츠 허브 > 콘텐츠 팩 > 시작하기

Azure Key Vault 로깅 피드를 설정하는 방법

  1. Azure 플랫폼 팩을 클릭합니다.
  2. Azure Key Vault 로깅 로그 유형을 찾아 새 피드 추가를 클릭합니다.
  3. 다음 필드의 값을 지정합니다.

    • 소스 유형: Microsoft Azure Blob Storage V2
    • Azure URI: 이전에 획득한 Blob 서비스 엔드포인트와 해당 스토리지 계정의 컨테이너 이름 중 하나를 지정합니다. 예를 들면 https://xyz.blob.core.windows.net/abc/입니다.
    • 소스 삭제 옵션: 소스 삭제 옵션을 지정합니다.
    • 최대 파일 기간: 지난 일수 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.
    • : 이전에 가져온 공유 키를 지정합니다.

    고급 옵션

    • 피드 이름: 피드를 식별하는 미리 채워진 값입니다.
    • 애셋 네임스페이스: 피드와 연결된 네임스페이스입니다.
    • 수집 라벨: 이 피드의 모든 이벤트에 적용되는 라벨입니다.
  4. 피드 만들기를 클릭합니다.

이 제품군 내에서 다양한 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.

Google SecOps 피드에 대한 자세한 내용은 Google SecOps 피드 문서를 참고하세요.

각 피드 유형의 요구사항은 유형별 피드 구성을 참고하세요.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가로부터 답변을 받으세요.