개요
보안·감사·인프라 이벤트는 누가 무엇을 변경했는지 추적하는 감사 로그와, CSP가 공지하는 장애·유지보수·지원 종료 이벤트를 채팅으로 조회하는 기능입니다. AWS와 Azure를 함께 조회할 수 있으며, 장애 시점의 변경 작업자를 병행 추적할 수 있습니다.
보안 점검 시 로그인 실패나 권한 변경을 확인하거나, 장애 발생 직후 CSP 공지와 내부 변경 작업을 한 번에 대조하려는 시점에 사용합니다.
제공 서비스 범위
| 메뉴 | CSP | 데이터 소스 | 내용 | 조회 가능 이력 |
|---|---|---|---|---|
| 보안·감사 | AWS | CloudTrail | IAM 사용자·정책·역할 변경, 보안그룹 변경, 액세스 키 생성·삭제·사용, 콘솔 로그인(실패·MFA 미사용·root), CloudTrail 중지·삭제 감지, 변경자 추적 | 90일 |
| 인프라 이벤트 | AWS | AWS Health (PHD) | 장애(issue) · 예정 변경(scheduledChange) · 계정 공지(accountNotification) · 조사 중 이슈(investigation) | AWS Health 제공 범위 |
| 인프라 이벤트 | Azure | Service Health (Activity Log) | 장애 · 유지보수 · 점검 · 서비스 EOL·Retirement 공지 | 90일 |
| 인프라 이벤트 | Azure | Resource Health Events | ServiceIssue · PlannedMaintenance · HealthAdvisory · SecurityAdvisory와 영향 리소스 상세 | 1년 |
| 보안·감사 | Azure | 변경 감사 (Activity Log Administrative) | RBAC 할당, NSG 규칙 변경, 리소스 생성·변경·삭제의 작업자·IP·시각, 진단 설정 삭제 감지 | 90일 |
Azure Portal 로그인·Sign-in·MFA 이력은 조회 대상이 아닙니다. Entra ID Sign-in Logs는 권한 범위 밖입니다.
보안·감사·인프라 이벤트 사용하기
1. 질문 입력
- 감사 추적
- "어제 CloudTrail에서 IAM 변경 이력 있어?"
- "지난주 로그인 실패 IP 통계"
- "MFA 없이 콘솔 로그인한 사용자"
- "누가 이 보안그룹 규칙을 바꿨어?"
- "Azure에서 지난달 RBAC 역할 부여 이력"
- 인프라 이벤트
- "우리 인프라에 장애 있어?"
- "AWS 예정 유지보수 알려줘"
- "AKS 지원 종료 공지 있어?"
- "최근 1년 Azure 보안 권고 모아줘"
- 기본 기간 — 기간을 지정하지 않으면 CloudTrail · AWS Health · Azure Service Health · Azure 변경 감사는 최근 30일, Azure Resource Health는 최근 7일이 적용됩니다. 정확한 조회를 위해 기간을 함께 입력합니다.
- 자원 개수만 필요한 경우 — 생성·삭제된 자원의 개수나 목록만 필요하면 리소스 조회가 더 빠릅니다. 작업자·시각·IP가 필요할 때 이 기능을 사용합니다.
2. 답변 확인
- 요약 — 기간 내 이벤트 총 건수와 유형별·계정별 분포. 분포는 전체 결과 기준으로 계산됩니다.
- 표 — 시각, 이벤트 이름, 작업자(또는 영향 서비스), 대상 리소스, 리전, 요청 IP
- 멀티클라우드 — 클라우드를 지정하지 않은 인프라 이벤트 질문은 AWS와 Azure를 모두 조회해 함께 표시합니다. 한쪽 조회가 실패해도 나머지 결과는 제공되며, 실패한 소스는 답변에 명시됩니다.
3. 후속 질문 및 연계
- 장애와 변경 병행 — "최근 장애 시점에 누가 작업했어?" → 인프라 이벤트와 감사 로그를 함께 조회합니다.
- 리소스 조회 연계 — "어제 새로 생긴 EC2 누가 만들었어" → 자원 목록을 조회한 뒤 생성자를 추적합니다.
- Excel —
엑셀로 줘
온라인상담
문의하기