보안 그룹과 NACL은 트래픽을 막는다. 하지만 "지금 무슨 트래픽이 흐르고 있는가", "누가 우리 DB에 접근을 시도했는가", "방금 막힌 연결이 정상인가 공격인가"라는 질문에는 답하지 못한다. 통제(control)는 막기만 할 뿐, 보지는 못한다. 본다는 것 — 가시성(visibility)은 별도의 능력이다.
VPC Flow Logs가 그 눈이다. VPC 안에서 흐른(혹은 막힌) IP 트래픽의 메타데이터를 기록한다. 페이로드는 아니고, "누가 누구에게, 어떤 포트로, 얼마나, 허용됐는지 거부됐는지"를 남긴다. 오늘은 Flow Logs의 구조를 정확히 읽고, 특히 어제 배운 SG/NACL 진단을 로그 위에서 확인하는 법에 무게를 둔다. SCS-C03 도메인 1(Threat Detection)과 도메인 3(Infrastructure Security)에 동시에 걸치는 핵심이다.
오늘 다루는 것은 "트래픽을 보는 능력의 기초"와 "SG/NACL 오구성 진단"이다. 여러 계정·여러 로그를 한곳에 모으고, 그 로그가 위변조되지 않았음을 보장하고, 몇 달 전 사고를 로그로 재구성하는 감사·중앙화·무결성 영역은 Week 7에서 따로 다룬다. 그래서 오늘은 "로그를 어떻게 읽는가"까지만 간다.
보안 통제를 아무리 촘촘하게 걸어도 답하지 못하는 질문이 있다.