CloudTrail은 제어 평면(API)을, Config는 구성 상태를 본다. 하지만 "실제로 어떤 패킷이 어디로 흘렀는가"는 둘 다 보지 못한다. VPC Flow Logs가 이 빈틈을 메운다. Flow Logs는 ENI(Elastic Network Interface)를 드나든 IP 트래픽의 메타데이터(5-tuple, 바이트 수, 허용/거부 등)를 기록한다. 패킷 *내용(payload)*은 캡처하지 않는다 — 그건 Traffic Mirroring의 영역이다.
보안 시험에서 Flow Logs는 "비정상 트래픽 탐지", "보안 그룹·NACL 오구성 진단", "데이터 유출 탐지", "거부된 연결 추적"의 1차 증거다.
📚 사례: 2019년 Capital One 침해가 클라우드 보안 교육에서 반복 인용되는 이유 중 하나는, 침해의 각 단계가 서로 다른 로그에만 흔적을 남겼다는 점 때문이다. 애플리케이션 계층의 SSRF 취약점 악용은 애플리케이션·WAF 로그에, 인스턴스 메타데이터에서 얻은 역할 자격증명의 사용은 CloudTrail에, 그리고 데이터가 실제로 밖으로 나간 사실은 네트워크 계층에 남았다. 어느 한 로그만 보고 있었다면 "정상 권한을 가진 역할이 정상 API를 호출했다"는 그림밖에 보이지 않는다