[Splunk ES] AWS Free Tier๋กœ ์Šคํ”Œ๋ ํฌ ๊ตฌ์ถ•ํ•˜๊ธฐ
๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

Splunk/Splunk Project

[Splunk ES] AWS Free Tier๋กœ ์Šคํ”Œ๋ ํฌ ๊ตฌ์ถ•ํ•˜๊ธฐ

728x90
๋ฐ˜์‘ํ˜•

๐Ÿฅ AWS์—์„œ Splunk ๋žฉ ๋งŒ๋“ค๊ธฐ! (Free Tier ๋ฒ„์ „)

์š”์ฆ˜ SIEM์ด๋‹ˆ SOAR๋‹ˆ ํ‹ฐ์ผ“์ด๋‹ˆ ์›Œํฌํ”Œ๋กœ๋‹ˆ…
์ด๋Ÿฐ ๊ฑฐ ๊ณต๋ถ€ํ•ด๋ณด๊ณ  ์‹ถ์€๋ฐ, Splunk ES๋Š” ์„œ๋ฒ„๋„ ๋ฌด๊ฒ๊ณ  ๋ผ์ด์„ ์Šค๋„ ๋ฌด๊ฒ๊ณ  (๊ทธ๋ฆฌ๊ณ  ๋งˆ์Œ๋„ ๋ฌด๊ฑฐ์›€)…
๊ทธ๋ž˜์„œ ๋‚˜๋Š” ๊ฐ€๋ณ๊ฒŒ AWS ํ”„๋ฆฌ ํ‹ฐ์–ด๋กœ Splunk ๋žฉ๋ถ€ํ„ฐ ๋งŒ๋“ค์–ด๋ณด๊ธฐ๋กœ ํ–ˆ๋‹ค!


1. ์ธ์Šคํ„ด์Šค ์„ ํƒํ•˜๊ธฐ ๐Ÿ’ป

์ด๋ฒˆ์— ์„ ํƒํ•œ EC2๋Š” ๋ฐ”๋กœ…

m7i-flex.large

  • 2 vCPU
  • 8GB RAM
  • Free Tier ๊ฐ€๋Šฅ

์†”์งํžˆ Free Tier์—์„œ 8GB RAM์€ ๊ฑฐ์˜ ์‚ฌ๊ธฐํ…œ ์ˆ˜์ค€์ด๋‹ค.
์›๋ž˜ micro ์‹œ์ ˆ(1GB) ๋•Œ๋Š” Splunk ๊น”๋ฉด ์ˆจ๋„ ๋ชป ์‰ฌ์—ˆ๋‹ค.


2. ์šด์˜์ฒด์ œ ์„ ํƒ ๐Ÿ€

OS๋Š” ๊ณ ๋ฏผํ•˜๋‹ค๊ฐ€…

Amazon Linux

์ด์œ ๋Š” ๊ฐ„๋‹จ:

  • AWS์—์„œ ์ œ์ผ ๋น ๋ฅด๊ณ  ์•ˆ์ •์ ์ž„
  • yum ๊ณ„์—ด์ด๋ผ ํŽธํ•จ
  • ํ”„๋ฆฌํ‹ฐ์–ด์—์„œ ๊น”๋”ํ•จ

๋‚˜์ค‘์— ES๊นŒ์ง€ ์˜ฌ๋ฆด ๊ฑฐ๋ฉด Ubuntu๋„ ์ข‹์ง€๋งŒ ์ง€๊ธˆ ๋ชฉํ‘œ๋Š” ์•„์ง Enterprise + CIM์ด์—ˆ์œผ๋‹ˆ OK.


3. ์Šคํ† ๋ฆฌ์ง€ ๊ตฌ์„ฑ ๐Ÿ“ฆ

๊ทธ๋ฆฌ๊ณ  ์ค‘์š”ํ•œ ๋””์Šคํฌ๋Š” Free Tier ๋งž์ถฐ์„œ ์ปคํŒ…!

 
Root: 8GB (gp3) Data: 22GB (gp3) ์ดํ•ฉ: 30GB → Free Tier ๋”ฑ ๋งž์ถค!

๋ฃจํŠธ๋ž‘ ๋ฐ์ดํ„ฐ ๋”ฐ๋กœ ์“ฐ๋ฉด ๋‚˜์ค‘์— ํ™•์žฅ๋„ ํŽธํ•˜๊ณ  ์žฌ์„ค์น˜๋„ ํŽธํ•จ.


4. SSH ์ ‘์†์€ Key Pair๋กœ ๐Ÿ”‘

Password ์—†์ด PEM ํ‚ค๋กœ ์ ‘์†ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ ์„ ํƒ!

ํ˜•์‹์€ ์ด๋ ‡๊ฒŒ:

 
ssh -i mykey.pem ec2-user@<Public-IP>

Amazon Linux๋‹ˆ๊นŒ ๊ธฐ๋ณธ ๊ณ„์ •์€ ec2-user.


5. ๋ชฉํ‘œ ๐ŸŽฏ

๋‚ด๊ฐ€ ์ง„์งœ ํ•ด๋ณด๊ณ  ์‹ถ์€ ๊ฑด Splunk ES๋กœ:

  • ํ‹ฐ์ผ“ ์ฒ˜๋ฆฌ
  • ์›Œํฌํ”Œ๋กœ ํ…Œ์ŠคํŠธ
  • 7์ฃผ์น˜ ๊ฐ€์งœ ๋ฐ์ดํ„ฐ ๋„ฃ๊ธฐ

๊ทผ๋ฐ ์†”์งํžˆ ES๋Š” ๋„ˆ๋ฌด ๋ฌด๊ฑฐ์›Œ์„œ Free Tier์—์„œ๋Š” ๋ฌด๋ฆฌ…
๊ทธ๋ž˜์„œ ํ˜„์‹ค์ ์ธ ์ „์ˆ ๋กœ ๋ฐ”๊ฟจ๋‹ค๐Ÿ‘‡


6. ES ์—†์ด ES ๊ฐ™์€ ๊ฑฐ ํ•  ๊ฑฐ์ž„ ๐Ÿงฉ

์‹ค์ œ๋กœ Splunk๋Š” ES ์—†์–ด๋„:

  • CIM
  • Correlation Searches
  • Alerts
  • KVstore
  • Notable-like Events
  • Manual Ticketing
  • Workflow ์ฒ˜๋ฆฌ

์ด ์กฐํ•ฉ์œผ๋กœ ์šด์˜ ๋ ˆ๋ฒจ์˜ ์‹œ๋ฎฌ๋ ˆ์ด์…˜ ๊ฐ€๋Šฅํ•˜๋‹ค.
(์ง„์งœ SIEM PoC ํ•  ๋•Œ๋„ ์ข…์ข… ์ด๋ ‡๊ฒŒ ํ•œ๋‹ค!)


7. ๋ฐ์ดํ„ฐ ์–‘๋„ ์กฐ์ ˆ ๐Ÿ“Š

ES ๋ฐ๋ชจ์ฒ˜๋Ÿผ 5TB์”ฉ ๋„ฃ๋Š” ๋Œ€์‹ ,

ํ•˜๋ฃจ 500MB × 49์ผ = ์•ฝ 24.5GB

๋”ฑ ๊ณต๋ถ€ํ•˜๊ธฐ ์ข‹์€ ์šฉ๋Ÿ‰!
๊ทธ๋ฆฌ๊ณ  ๋ฐฉํ™”๋ฒฝ ๋กœ๊ทธ๋Š” ํ•„์š”ํ•œ ํ•„๋“œ๋งŒ ๋„ฃ๊ธฐ.


8. ๊ฒฐ๋ก  โœจ

์ด๋ ‡๊ฒŒ Free Tier๋งŒ์œผ๋กœ๋„:

โœ” Splunk Enterprise ์„ค์น˜
โœ” CIM ์ ์šฉ
โœ” 7์ฃผ ๋ฐ์ดํ„ฐ ์ธ๋ฑ์‹ฑ
โœ” ํ‹ฐ์ผ“/์›Œํฌํ”Œ๋กœ ๊ตฌํ˜„

๊นŒ์ง€ ๊ฐ€๋Šฅํ•˜๋‹ค๋Š” ๊ฑธ ํ™•์ธ!

๋‚จ๋Š” ์˜ต์…˜:

  • ES๋Š” ๋‚˜์ค‘์— ๋กœ์ปฌ์ด๋‚˜ ๋‹ค๋ฅธ EC2์—์„œ ๋ถ™์ด๋ฉด ๋จ
  • ๋ผ์ด์„ ์Šค๋Š” PoV ์‹ ์ฒญ ๊ฐ€๋Šฅ
  • Correlation์€ ์ด๋ฏธ ๋žฉ์—์„œ ๊ตฌํ˜„๋จ

๋‹ค์Œ ํŽธ ์˜ˆ๊ณ  ๐ŸŽฌ

๋‹ค์Œ์— ํ•  ๋‚ด์šฉ์€:

 
Splunk ์„ค์น˜ → CIM ์„ค์ • → ๋ฐ์ดํ„ฐ ์ƒ์„ฑ๊ธฐ ๊ตฌ์„ฑ → Notable/Workflow ๋””์ž์ธ

ํ•˜๋‹ค๊ฐ€ ES๊นŒ์ง€ ์˜ฌ๋ฆด ์ˆ˜๋„ ์žˆ์Œ ใ…Žใ…Ž

 

 

Splunk ES ์„ค์น˜ ํŒŒ์ผ์€ ์ฐธ๊ณ ๋กœ ์•„๋ฌด๋‚˜ ๊ตฌํ•  ์ˆ˜๋Š” ์—†๋Š”๊ฑฐ๋ผ

ํ•™์ƒ๋“ค์€ ๊ทธ๋ƒฅ ์ด๋ ‡๊ฒŒ ํ•œ๋‹ค~ ์ •๋„๋งŒ ์•„์…”๋„ ๋  ๋“ฏ?!

728x90
๋ฐ˜์‘ํ˜•