IBM Cloud Logs 에서 활동 추적 이벤트 모니터링

IBM Cloud Logs 서비스를 사용하면 IBM Cloud 계정에서 생성된 활동 추적 이벤트를 모니터링하고 알림을 받을 수 있습니다.

다음 다이어그램은 대상이 IBM Cloud Logs 인스턴스인 경우의 상위 수준 뷰를 보여줍니다.

이벤트 흐름
이벤트 흐름

활동 추적 이벤트는 보안 운영을 위한 중요한 데이터이자 규정 준수 요건을 충족하기 위한 핵심 요소입니다.

IBM Cloud IBM Cloud Logs 서비스에서 생성되는 활동 추적 이벤트에는 검색을 개선하고 데이터를 분석하는 데 사용할 수 있는 메타데이터 필드가 포함되어 있습니다.

  • applicationName: 애플리케이션 이름은 로그를 생성하여 IBM Cloud Logs 전송하는 환경입니다. 활동 추적 이벤트의 경우 ibm-audit-events 로 설정되어 있습니다.

  • subsystemName: 하위 시스템 이름은 로그를 생성하여 IBM Cloud Logs 전송하는 서비스 또는 애플리케이션입니다. 활동 추적 이벤트의 경우 다음과 같이 설정됩니다:

    프로비저닝할 수 있는 IBM Cloud 서비스의 경우 형식은 다음과 같습니다: crn-service-name:<INSTANCE_GUID>

    VPC 서비스의 경우 형식은 다음과 같습니다: is:<VPC_SERVICE_NAME>

    플랫폼 서비스(프로비저닝할 수 없는 서비스)의 경우 형식은 다음과 같습니다: crn-service-name:

IBM Cloud 계정에서 생성된 활동 추적 이벤트를 모니터링하려면 먼저 계정에서 IBM Cloud Activity Tracker Event Routing 서비스를 구성하여 수집하려는 활동 추적 이벤트, 이벤트를 모니터링할 대상, 이벤트가 라우팅되는 위치를 정의하는 라우팅 규칙을 정의해야 합니다.

  • 계정에서 1개 이상의 IBM Cloud Logs 인스턴스를 구성할 수 있습니다.
  • IBM Cloud Logs 인스턴스는 이벤트가 생성되는 동일한 계정 또는 다른 계정에 위치할 수 있습니다.
  • 원하는 경우 다른 지역 또는 계정의 IBM Cloud Logs 인스턴스로 이벤트를 보내도록 IBM Cloud Activity Tracker Event Routing 을 구성할 수 있습니다.
  • IBM Cloud Activity Tracker Event Routing 과 IBM Cloud Logs 사이에 서비스 간 권한 부여를 정의하여 IBM Cloud Activity Tracker Event Routing 서비스에 이벤트를 IBM Cloud Logs 서비스로 전송할 수 있는 권한을 부여해야 합니다.

자세한 정보는 다음을 참조하십시오.

중앙 모델

활동 추적 이벤트를 중앙에서 관리해야 하는 경우, 계정에서 IBM Cloud Activity Tracker Event Routing 구성하여 활동 추적 이벤트를 1개의 IBM Cloud Logs 인스턴스로 라우팅합니다.

다음 이미지는 중앙 모델을 채택할 때의 계정의 개략적인 모습을 보여줍니다.

 중앙 모델을 채택할 경우 계정의 개략적인 보기입니다.

데이터 지역성 모델

데이터 지역성을 유지해야 하는 경우 계정에서 IBM Cloud Activity Tracker Event Routing 구성하여 활동 추적 이벤트를 여러 IBM Cloud Logs 인스턴스로 라우팅하세요.

다음 이미지는 데이터 지역성 모델을 채택할 때의 계정의 개략적인 모습을 보여줍니다.

 데이터 지역성 모델을 채택할 때 계정에 대한 개략적인 보기입니다.
데이터 지역성 모델을 채택할 때 계정의 상위 수준 보기