Microsoft Azure Key Vault 로깅 로그 수집
이 문서에서는 Google Security Operations 피드를 설정하여 Azure Key Vault 로깅 로그를 수집하는 방법을 설명합니다.
자세한 내용은 Google SecOps에 데이터 수집을 참조하세요.
수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 AZURE_KEYVAULT_AUDI
수집 라벨이 있는 파서에 적용됩니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- 로그인할 수 있는 Azure 구독
- Azure의 Azure Key Vault 환경 (테넌트)
- 전역 관리자 또는 Azure Key Vault 관리자 역할
- 로그를 저장할 Azure 스토리지 계정
스토리지 계정 구성
- Azure 포털에 로그인합니다.
- Azure 콘솔에서 스토리지 계정을 검색합니다.
로그를 가져와야 하는 스토리지 계정을 선택한 다음 액세스 키를 선택합니다. 새 스토리지 계정을 만들려면 다음 단계를 따르세요.
- 만들기를 클릭합니다.
- 새 스토리지 계정의 이름을 입력합니다.
계정의 구독, 리소스 그룹, 리전, 성능, 중복성을 선택합니다. 성능은 standard로, 중복성은 GRS 또는 LRS로 설정하는 것이 좋습니다.
검토 + 만들기를 클릭합니다.
계정 개요를 검토하고 만들기를 클릭합니다.
키 표시를 클릭하고 스토리지 계정의 공유 키를 기록해 둡니다.
엔드포인트를 선택하고 Blob 서비스 엔드포인트를 기록해 둡니다.
스토리지 계정 만들기에 대한 자세한 내용은 Microsoft 문서의 Azure 스토리지 계정 만들기 섹션을 참고하세요.
Azure Key Vault 로깅 구성
- Azure 포털에서 키 저장소로 이동하여 로깅을 위해 구성할 키 저장소를 선택합니다.
- Monitoring 섹션에서 Diagnostic settings(진단 설정)을 선택합니다.
- 진단 설정 추가를 선택합니다. 진단 설정 창에는 진단 로그의 설정이 표시됩니다.
- 진단 설정 이름 필드에 진단 설정의 이름을 지정합니다.
- 카테고리 그룹 섹션에서 감사 체크박스를 선택합니다.
보관 기간 (일) 입력란에 조직의 정책을 준수하는 로그 보관 기간 값을 지정합니다. Google SecOps에서는 로그를 최소 1일 동안 보관하는 것이 좋습니다.
Azure Key Vault 로깅 로그를 스토리지 계정에 저장하거나 로그를 Event Hubs로 스트리밍할 수 있습니다. Google SecOps는 스토리지 계정을 사용한 로그 수집을 지원합니다.
스토리지 계정에 보관처리
- 스토리지 계정에 로그를 저장하려면 진단 설정 창에서 스토리지 계정에 보관처리 체크박스를 선택합니다.
- 구독 목록에서 기존 구독을 선택합니다.
- 저장소 계정 목록에서 기존 저장소 계정을 선택합니다.
피드 설정
Google SecOps 플랫폼에서 피드를 설정하는 두 가지 진입점이 있습니다.
- SIEM 설정 > 피드
- 콘텐츠 허브 > 콘텐츠 팩
SIEM 설정 > 피드에서 피드 설정
피드를 구성하려면 다음 단계를 따르세요.
- SIEM 설정 > 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 다음 페이지에서 단일 피드 구성을 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예: Azure Key Vault Logging Logs).
- 소스 유형으로 Microsoft Azure Blob Storage를 선택합니다.
- 로그 유형으로 Azure Key Vault Logging을 선택합니다.
- 다음을 클릭합니다.
- 다음 입력 매개변수를 구성합니다.
- Azure URI: 이전에 가져온 Blob 서비스 엔드포인트와 해당 스토리지 계정의 컨테이너 이름 중 하나를 지정합니다. 예를 들면
https://xyz.blob.core.windows.net/abc/
입니다. - URI: URI 옵션을 지정합니다.
- 소스 삭제 옵션: 소스 삭제 옵션을 지정합니다.
- 키: 이전에 가져온 공유 키를 지정합니다.
- Azure URI: 이전에 가져온 Blob 서비스 엔드포인트와 해당 스토리지 계정의 컨테이너 이름 중 하나를 지정합니다. 예를 들면
- 다음을 클릭한 후 제출을 클릭합니다.
Content Hub에서 피드 설정하기
다음 필드의 값을 지정합니다.
- Azure URI: 이전에 가져온 Blob 서비스 엔드포인트를 해당 스토리지 계정의 컨테이너 이름 중 하나와 함께 지정합니다.
예를 들면
https://xyz.blob.core.windows.net/abc/
입니다. - URI: URI 옵션을 지정합니다.
- 소스 삭제 옵션: 소스 삭제 옵션을 지정합니다.
- 키: 이전에 가져온 공유 키를 지정합니다.
고급 옵션
- 피드 이름: 피드를 식별하는 미리 입력된 값입니다.
- 소스 유형: Google SecOps로 로그를 수집하는 데 사용되는 방법입니다.
- 애셋 네임스페이스: 피드와 연결된 네임스페이스입니다.
- 수집 라벨: 이 피드의 모든 이벤트에 적용되는 라벨입니다.
Google SecOps 피드에 대한 자세한 내용은 Google SecOps 피드 문서를 참고하세요.
각 피드 유형의 요구사항은 유형별 피드 구성을 참고하세요.
피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가의 답변을 받아 보세요.