๐ฅ AWS์์ Splunk ๋ฉ ๋ง๋ค๊ธฐ! (Free Tier ๋ฒ์ )
์์ฆ SIEM์ด๋ SOAR๋ ํฐ์ผ์ด๋ ์ํฌํ๋ก๋…
์ด๋ฐ ๊ฑฐ ๊ณต๋ถํด๋ณด๊ณ ์ถ์๋ฐ, Splunk ES๋ ์๋ฒ๋ ๋ฌด๊ฒ๊ณ ๋ผ์ด์ ์ค๋ ๋ฌด๊ฒ๊ณ (๊ทธ๋ฆฌ๊ณ ๋ง์๋ ๋ฌด๊ฑฐ์)…
๊ทธ๋์ ๋๋ ๊ฐ๋ณ๊ฒ AWS ํ๋ฆฌ ํฐ์ด๋ก Splunk ๋ฉ๋ถํฐ ๋ง๋ค์ด๋ณด๊ธฐ๋ก ํ๋ค!
1. ์ธ์คํด์ค ์ ํํ๊ธฐ ๐ป
์ด๋ฒ์ ์ ํํ EC2๋ ๋ฐ๋ก…
m7i-flex.large
- 2 vCPU
- 8GB RAM
- Free Tier ๊ฐ๋ฅ
์์งํ Free Tier์์ 8GB RAM์ ๊ฑฐ์ ์ฌ๊ธฐํ
์์ค์ด๋ค.
์๋ micro ์์ (1GB) ๋๋ Splunk ๊น๋ฉด ์จ๋ ๋ชป ์ฌ์๋ค.
2. ์ด์์ฒด์ ์ ํ ๐
OS๋ ๊ณ ๋ฏผํ๋ค๊ฐ…
Amazon Linux
์ด์ ๋ ๊ฐ๋จ:
- AWS์์ ์ ์ผ ๋น ๋ฅด๊ณ ์์ ์ ์
- yum ๊ณ์ด์ด๋ผ ํธํจ
- ํ๋ฆฌํฐ์ด์์ ๊น๋ํจ
๋์ค์ ES๊น์ง ์ฌ๋ฆด ๊ฑฐ๋ฉด Ubuntu๋ ์ข์ง๋ง ์ง๊ธ ๋ชฉํ๋ ์์ง Enterprise + CIM์ด์์ผ๋ OK.
3. ์คํ ๋ฆฌ์ง ๊ตฌ์ฑ ๐ฆ
๊ทธ๋ฆฌ๊ณ ์ค์ํ ๋์คํฌ๋ Free Tier ๋ง์ถฐ์ ์ปคํ !
๋ฃจํธ๋ ๋ฐ์ดํฐ ๋ฐ๋ก ์ฐ๋ฉด ๋์ค์ ํ์ฅ๋ ํธํ๊ณ ์ฌ์ค์น๋ ํธํจ.
4. SSH ์ ์์ Key Pair๋ก ๐
Password ์์ด PEM ํค๋ก ์ ์ํ๋ ๋ฐฉ์์ผ๋ก ์ ํ!
ํ์์ ์ด๋ ๊ฒ:
Amazon Linux๋๊น ๊ธฐ๋ณธ ๊ณ์ ์ ec2-user.
5. ๋ชฉํ ๐ฏ
๋ด๊ฐ ์ง์ง ํด๋ณด๊ณ ์ถ์ ๊ฑด Splunk ES๋ก:
- ํฐ์ผ ์ฒ๋ฆฌ
- ์ํฌํ๋ก ํ ์คํธ
- 7์ฃผ์น ๊ฐ์ง ๋ฐ์ดํฐ ๋ฃ๊ธฐ
๊ทผ๋ฐ ์์งํ ES๋ ๋๋ฌด ๋ฌด๊ฑฐ์์ Free Tier์์๋ ๋ฌด๋ฆฌ…
๊ทธ๋์ ํ์ค์ ์ธ ์ ์ ๋ก ๋ฐ๊ฟจ๋ค๐
6. ES ์์ด ES ๊ฐ์ ๊ฑฐ ํ ๊ฑฐ์ ๐งฉ
์ค์ ๋ก Splunk๋ ES ์์ด๋:
- CIM
- Correlation Searches
- Alerts
- KVstore
- Notable-like Events
- Manual Ticketing
- Workflow ์ฒ๋ฆฌ
์ด ์กฐํฉ์ผ๋ก ์ด์ ๋ ๋ฒจ์ ์๋ฎฌ๋ ์ด์
๊ฐ๋ฅํ๋ค.
(์ง์ง SIEM PoC ํ ๋๋ ์ข
์ข
์ด๋ ๊ฒ ํ๋ค!)
7. ๋ฐ์ดํฐ ์๋ ์กฐ์ ๐
ES ๋ฐ๋ชจ์ฒ๋ผ 5TB์ฉ ๋ฃ๋ ๋์ ,
ํ๋ฃจ 500MB × 49์ผ = ์ฝ 24.5GB
๋ฑ ๊ณต๋ถํ๊ธฐ ์ข์ ์ฉ๋!
๊ทธ๋ฆฌ๊ณ ๋ฐฉํ๋ฒฝ ๋ก๊ทธ๋ ํ์ํ ํ๋๋ง ๋ฃ๊ธฐ.
8. ๊ฒฐ๋ก โจ
์ด๋ ๊ฒ Free Tier๋ง์ผ๋ก๋:
โ Splunk Enterprise ์ค์น
โ CIM ์ ์ฉ
โ 7์ฃผ ๋ฐ์ดํฐ ์ธ๋ฑ์ฑ
โ ํฐ์ผ/์ํฌํ๋ก ๊ตฌํ
๊น์ง ๊ฐ๋ฅํ๋ค๋ ๊ฑธ ํ์ธ!
๋จ๋ ์ต์ :
- ES๋ ๋์ค์ ๋ก์ปฌ์ด๋ ๋ค๋ฅธ EC2์์ ๋ถ์ด๋ฉด ๋จ
- ๋ผ์ด์ ์ค๋ PoV ์ ์ฒญ ๊ฐ๋ฅ
- Correlation์ ์ด๋ฏธ ๋ฉ์์ ๊ตฌํ๋จ
๋ค์ ํธ ์๊ณ ๐ฌ
๋ค์์ ํ ๋ด์ฉ์:
ํ๋ค๊ฐ ES๊น์ง ์ฌ๋ฆด ์๋ ์์ ใ ใ
Splunk ES ์ค์น ํ์ผ์ ์ฐธ๊ณ ๋ก ์๋ฌด๋ ๊ตฌํ ์๋ ์๋๊ฑฐ๋ผ
ํ์๋ค์ ๊ทธ๋ฅ ์ด๋ ๊ฒ ํ๋ค~ ์ ๋๋ง ์์ ๋ ๋ ๋ฏ?!