[인프라진단] #CA-13 클라우드 서비스 사용자 계정 로깅 설정
1. 항목 설명
클라우드 서비스 사용자 계정의 로그인과 관리 작업을 추적할 수 있도록 감사 로그가 설정되어 있는지 점검하는 항목입니다.
판단 기준은 조직 정책에 따라 사용자 계정 로깅이 설정된 경우 양호, 설정되지 않은 경우 취약입니다.
2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-13, p.866.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
2. 점검 목적
사용자와 역할의 관리 행위를 추적해 비인가 변경, 계정 오용과 침해 사고 발생 시 행위 주체·시각·대상 리소스를 확인할 수 있도록 하는 것이 목적입니다.
3. 실습 환경
- 클라우드: 개인 AWS 실습 계정
- 작업 도구: AWS Management Console, AWS CloudShell, AWS CLI
- 최초 상태: 별도 CloudTrail 추적 없음, 기본 이벤트 기록만 사용
- 조치 상태: 다중 리전 관리 이벤트 추적과 로그 파일 검증 활성화
- 로그 저장소: 전용 비공개 S3 로그 버킷
- 확인 범위: 추적 상태와 실제 S3 로그 객체 전달
- 비용 주의: CloudTrail 추가 이벤트, S3 저장·요청과 데이터 이벤트 선택은 계정 플랜에 따라 비용 발생 가능
실습·비용·안전 고지
CloudTrail 이벤트 기록은 기본적으로 최근 90일의 관리 이벤트 조회 기능이며 장기 보관용 추적을 대신하지 않습니다. 이번 실습에서는 별도 추적을 생성해 지속적으로 S3에 전달되는 경로를 확인했습니다.
4. 취약 상태 구성
현재 리전과 계정의 추적 목록을 조회해 별도 추적이 없고, 기본 이벤트 기록의 조회 범위만 존재하는 상태를 확인합니다.
aws cloudtrail describe-trails --no-include-shadow-trails
aws cloudtrail lookup-events --max-results 5
기본 이벤트 기록만 사용하면 90일을 초과한 장기 조사와 조직 보존 정책 이행이 어렵고, 설정 변경이나 삭제에 대비한 별도 로그 저장소도 확보되지 않습니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 실제 확인 결과: 별도 CloudTrail 추적 0개
- 현재 가용 기록: 기본 이벤트 기록의 최근 관리 이벤트
- 제한 사항: 기본 이벤트 기록은 90일 조회 범위이며 장기 보관 경로가 아님
- 실제 최초진단 증적 파일: ca11_ca19_initial_diagnosis.txt

6. 조치 방법
CloudTrail 서비스가 쓸 수 있는 비공개 S3 로그 버킷 정책을 구성한 뒤 다중 리전 추적을 생성하고 로깅을 시작합니다.
aws cloudtrail create-trail \
--name <TRAIL_NAME> \
--s3-bucket-name <LOG_BUCKET> \
--is-multi-region-trail \
--enable-log-file-validation
aws cloudtrail start-logging --name <TRAIL_NAME>
aws cloudtrail get-trail-status --name <TRAIL_NAME>
aws s3api list-objects-v2 --bucket <LOG_BUCKET> --max-keys 5
클라우드 콘솔 경로: CloudTrail → 추적 → 추적 세부 정보

UI 증적 수집(2026-08-25): 실제 CloudTrail 콘솔에서 다중 리전 추적, 로깅 활성화, 로그 파일 검증과 최근 S3 전달 시각을 확인했습니다.
7. 이행진단 결과
- 이행진단 판정: 양호
- 실제 확인 결과: 다중 리전 추적 활성화
- 추적 범위: 관리 이벤트 및 글로벌 서비스 이벤트 포함
- 무결성 통제: 로그 파일 검증 활성화
- 전달 상태: IsLogging=true, 최근 전달 오류 없음, S3 객체 전달 확인
- 실제 이행진단 증적 파일: ca11_ca19_after_diagnosis.txt

8. 실무 주의사항
추적을 켰다는 사실만으로 모든 활동이 기록되는 것은 아닙니다. 관리 이벤트와 데이터 이벤트의 범위가 다르고 S3 객체·Lambda 호출 같은 데이터 이벤트는 선택과 비용을 함께 검토해야 합니다.
컨설턴트 조언
- 멀티 계정 환경은 개별 계정 추적보다 AWS Organizations 조직 추적과 중앙 로그 계정을 우선 검토합니다.
- 추적 중지·삭제, 이벤트 선택기 축소, 로그 버킷 정책 변경을 별도 경보 대상으로 관리합니다.
- 로그 버킷은 업무 계정과 분리하고 퍼블릭 차단, 최소 권한, 버전 관리, 보존 정책과 필요 시 Object Lock을 적용합니다.
- IAM 사용자뿐 아니라 역할 세션, 연동 사용자, 루트 계정과 자동화 주체의 식별 정보가 조사 가능하도록 SSO·태깅·세션 이름 규칙을 정합니다.
- 데이터 이벤트와 Insights는 탐지 가치와 예상 이벤트량을 산정한 뒤 선택하며, 비용 증가를 이유로 핵심 고위험 자산을 무조건 제외하지 않습니다.
9. 마무리
기본 이벤트 기록은 단기 조회에는 유용하지만 지속적인 감사 로그 보관을 대신할 수 없습니다. 다중 리전 추적과 별도 저장소의 실제 전달 상태까지 확인해야 계정 행위 추적성이 확보됩니다.
'2026 주요정보통신기반시설 가이드 > Cloud(AWS)' 카테고리의 다른 글
| [인프라진단] #CA-15 관계형 데이터베이스 로깅 설정 (0) | 2026.08.26 |
|---|---|
| [인프라진단] #CA-14 인스턴스 로깅 설정 (0) | 2026.08.26 |
| [인프라진단] #CA-12 통신구간 암호화 설정 (0) | 2026.08.26 |
| [인프라진단] #CA-11 관계형 데이터베이스 암호화 설정 (0) | 2026.08.26 |
| [인프라진단] #CA-10 스토리지 리소스 퍼블릭 접근 관리 (0) | 2026.08.26 |