내용으로 건너뛰기

AWS 가드듀티에서 DockerAPIRequest 관련 로그 출력하는 법

0

현재 AWS 를 공부하고 있는 학생입니다. AWS 기반 보안 관제 시스템을 구축하려고 하는데 가드듀티에서 DockerAPIRequest 위협을 탐지했을 때 자동으로 해당 컨테이너의 악성 파일을 검사하는 코드는 현재 구현해 놓은 상태입니다. 하지만 실제 테스트를 위해 여러가지 시도를 해봤지만 가드듀티 내에서 해당 로그를 탐지하지 못하고 있는 상황입니다. 해당 로그를 발생시킬 수 있는 테스트 방법 알려주시면 감사하겠습니다.

질문됨 일 년 전117회 조회
1개 답변
0

AWS GuardDuty에서 DockerAPIRequest 관련 로그를 발생시키는 테스트 방법에 대해 직접적인 정보를 제공하기는 어렵습니다. GuardDuty는 AWS 환경에서 잠재적인 보안 위협을 탐지하는 서비스이며, DockerAPIRequest 위협은 일반적으로 비정상적인 Docker API 요청을 감지했을 때 발생합니다.

테스트를 위해 다음과 같은 접근 방법을 고려해볼 수 있습니다:

  1. AWS 환경 내에서 Docker를 실행하는 EC2 인스턴스를 설정합니다.

  2. 해당 인스턴스에서 비정상적인 Docker API 요청을 시뮬레이션합니다. 예를 들어, 권한이 없는 사용자로 Docker 명령을 실행하거나, 의심스러운 이미지를 pull하는 등의 작업을 수행할 수 있습니다.

  3. GuardDuty의 탐지 설정을 확인하고, 필요한 경우 민감도를 조정합니다.

  4. CloudTrail 로그를 활성화하여 Docker 관련 API 호출을 모니터링합니다.

  5. 테스트 활동 후 GuardDuty 콘솔에서 발견 결과를 주기적으로 확인합니다.

실제 위협 시나리오를 시뮬레이션하는 것은 복잡하고 위험할 수 있으므로, AWS 공식 문서나 지원 채널을 통해 안전한 테스트 방법에 대한 추가 지침을 구하는 것이 좋습니다. 또한, 테스트 환경은 실제 운영 환경과 분리하여 구성하는 것이 중요합니다.
Sources
Simplify firewall deployments using centralized inspection architecture with Gateway Load Balancer | AWS Public Sector Blog

답변함 일 년 전

로그인하지 않았습니다. 로그인해야 답변을 게시할 수 있습니다.

좋은 답변은 질문에 명확하게 답하고 건설적인 피드백을 제공하며 질문자의 전문적인 성장을 장려합니다.

관련 콘텐츠