주요 콘텐츠로 건너뛰기

포렌식 스냅샷을 AWS S3 버킷에 업로드하십시오.

!!! info "포렌식 스냅샷은 Windows 장치에서만 업로드할 수 있습니다. 또한 XDR 또는 MDR 라이선스가 있어야 합니다.

기본적으로 스냅샷은 로컬 컴퓨터에 저장됩니다. 그 대신 스냅샷을 AWS(Amazon Web Services) S3 버킷에 업로드할 수 있습니다. 이렇게 하면 각 장치에 접속하지 않고도 한 곳에서 간편하게 스냅샷에 접근할 수 있습니다.

스냅샷을 업로드하려면 사용 가능한 AWS S3 버킷이 있어야 합니다. 또한 다음과 같이 해야 합니다.

  • AWS에서 관리형 정책을 만듭니다.
  • Sophos Central에 AWS 계정을 추가합니다.
  • (선택 사항) S3 버킷에 대한 액세스를 제한하기 위해 AWS 버킷 정책 생성합니다.
  • (선택 사항) 더 이상 필요하지 않은 데이터를 삭제하기 위해 AWS 버킷 수명 주기 정책 생성합니다.
  • 법의학적 로그 수집


    여기에서 AWS S3 버킷으로 업로드를 설정하면 새로운 포렌식 로그 수집 기능이 동일한 설정을 사용하여 로그를 업로드합니다.

    포렌식 로그 수집은 현재 Sophos Central API를 통해서만 이용 가능합니다. https://developer.sophos.com/docs/endpoint-v1/1/overview를 참조하십시오.

관리형 정책 만들기

AWS에서 관리형 정책을 만들려면 다음과 같이 하십시오.

  1. Amazon Web Services(AWS) 대시보드의 보안, ID 및 규정 준수 섹션에서 IAM으로 이동합니다.
  2. 왼쪽 메뉴에서 정책을 클릭하세요.
  3. 정책 만들기를 클릭합니다.
  4. JSON 탭 선택하세요.
  5. 아래에 표시된 정책 문서를 추가하십시오.

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "s3:ListBucket",
                    "s3:PutObject"
                ],
                "Resource": [
                    "arn:aws:s3:::<bucketName>",
                    "arn:aws:s3:::<bucketName>/*"
                ]
            }
        ]
    }
    

    참고

    부분을 스냅샷을 업로드할 버킷 이름으로 바꾸세요.

  6. 정책 검토를 클릭하여 복사된 정책이 유효한지 확인합니다.

  7. 정책 이름을 지정합니다.

    예: "Sophos-Central-Forensic-Snapshot-Upload".

  8. 설명을 제공합니다.

    예: "이 정책 통해 Sophos Central 포렌식 스냅샷을 지정된 S3 버킷에 업로드할 수 있습니다."

  9. 정책 만들기를 클릭합니다.

Sophos Central에 AWS 계정 추가

계정을 추가하려면 다음과 같이 하십시오.

  1. 전역 설정 아이콘 전역 설정 아이콘.을 클릭하세요.
  2. 제품 및 서비스 > Endpoint 및 Server로 이동하여 포렌식 스냅샷을 클릭합니다.
  3. 포렌식 스냅샷을 AWS S3 버킷에 업로드하십시오.를 켭니다.
  4. AWS 계정 IDAWS 외부 계정 ID를 기록합니다.
  5. Amazon Web Services에서 다음을 수행하여 IAM 역할을 만듭니다.

    1. AWS 관리 콘솔의 보안 및 ID 섹션에서 ID 및 액세스 관리로 이동합니다.
    2. 왼쪽 메뉴에서 역할를 클릭합니다.
    3. 역할 만들기를 클릭합니다.
    4. 신뢰할 수 있는 엔티티 유형에서 사용자 지정 신뢰 정책 선택합니다.
    5. 아래에 표시된 정책 문서를 추가하십시오.

      {
          "Version": "2012-10-17",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Principal": {
                      "AWS": "arn:aws:iam::<accountId>:root"
                  },
                  "Action": "sts:AssumeRole",
                  "Condition": {
                      "StringEquals": {
                          "sts:ExternalId": "<externalId>"
                      }
                  }
              }
          ]
      }
      

      참고

      <accountId>와 <externalId>를 앞서 언급한 계정 ID외부 ID로 대체합니다.

    6. 다음을 클릭하여 권한 페이지로 이동하세요.

    7. 이전에 생성한 정책 (예: "Sophos-Central-Forensic-Data-Upload")을 첨부하십시오.
    8. (선택 사항) 권한 경계 설정을 확장하고 권한 경계를 사용하여 최대 역할 권한을 제어하세요를 클릭하는 것이 좋습니다.

      1. 이전에 생성한 정책 (예: "Sophos-Central-Forensic-Data-Upload")을 첨부하십시오.
    9. 역할 이름을 입력하세요.

    10. 선택 사항. 역할 설명을 입력하세요.
    11. 역할 만들기를 클릭합니다.
    12. 이제 이 역할을 확인하고 역할 ARN (Amazon Resource Name)을 복사하세요.

    Sophos Central에 계정을 추가하기 전에 이 역할이 AWS의 모든 리전에 전파될 때까지 기다리십시오. 이 작업은 최대 5분이 소요될 수 있습니다.

  6. Sophos Central의 포렌식 스냅샷 페이지에서 다음을 실행합니다.

    1. S3 버킷 이름을 입력하세요. 이는 관리형 정책 의 버킷 이름과 일치해야 합니다.
    2. (선택 사항) 스냅샷을 업로드할 S3 버킷의 디렉터리 이름을 입력하십시오.
    3. 이전에 AWS에서 생성한 역할 ARN을 입력하십시오.
    4. 저장을 클릭합니다.

버킷 정책 만들기

S3 버킷에 대한 접근을 제한하는 버킷 정책 생성하는 것을 강력히 권장합니다. 아래는 정책 예시입니다.

다음 버킷 정책을 추가합니다.

{
    "Version":"2012-10-17",
    "Statement":[
        {
            "Effect":"Deny",
            "Principal":"*",
            "Action":"S3.*",
            "Resource":[
                "arn:aws:s3:::<bucketName>*",
                "arn:aws:s3:::<bucketName>/*"
            ],
            "Condition":{
                "StringNotEquals": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::<customerAccountId>:root",
                        "arn:aws:iam::<customerAccountId>:role/<iamRoleName>"
                    ]
                }
            }
        }
    ]
}

자리 표시자를 다음과 같이 바꾸세요.

  • : 포렌식 데이터가 업로드될 버킷의 이름입니다.
  • : AWS 계정 ID입니다. AWS 콘솔에서 오른쪽 상단에 있는 사용자 이름을 클릭하면 확인할 수 있습니다.
  • : 이전 섹션에서 생성한 IAM 역할의 이름입니다.

이 정책 따라 다음 사용자만 버킷에 데이터를 업로드하거나 버킷 내 데이터에 액세스할 수 있습니다.

  • 계정 소유자.
  • 이전에 생성된 IAM 역할( Sophos 만 가능)에 의해 권한이 설정된 모든 계정.

버킷 수명 주기 정책 생성합니다.

S3 버킷에 대한 수명 주기 정책 설정하는 것을 강력히 권장합니다. 이 정책 불필요한 추가 비용 발생을 방지합니다.

포렌식 데이터 파일의 크기가 큰 경우 Sophos Endpoint 데이터를 자동으로 여러 부분으로 나누어 업로드합니다. 당사가 통제할 수 없는 장애가 발생할 경우, 멀티파트 업로드가 중단될 수 있으며, 이로 인해 버킷에 데이터가 불완전하게 저장될 수 있습니다. AWS는 이러한 불완전한 데이터를 저장하는 데 비용을 청구할 수 있습니다. 이를 방지하려면 버킷에 불완전한 업로드를 정리하는 수명 주기 정책 생성하십시오.

수명주기 정책 생성하려면 다음과 같이 하십시오.

  1. AWS 관리 콘솔에 로그인하세요.
  2. https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 엽니다.
  3. 버킷 목록에서 포렌식 데이터가 업로드될 버킷을 선택합니다.
  4. 관리 탭 선택하고 수명 주기 규칙 만들기를 선택합니다.
  5. 라이프사이클 규칙 이름 필드에 규칙 이름을 입력하세요. 예를 들어 "불완전한 멀티파트 업로드 삭제"와 같이 입력할 수 있습니다.
  6. 이 규칙은 버킷의 모든 객체에 적용됩니다를 선택합니다.
  7. 수명주기 규칙 작업에서 만료된 개체 삭제 표시 또는 불완전한 멀티파트 업로드 삭제를 선택합니다.
  8. 만료된 객체 삭제 표시 또는 불완전한 멀티파트 업로드 삭제에서 불완전한 멀티파트 업로드 삭제를 선택합니다.
  9. 일수 칸에 7일을 입력하세요.
  10. 규칙 만들기을 클릭합니다.

알려진 문제

  • KMS 암호화를 사용하여 버킷에 업로드하는 기능은 지원되지 않지만 AES-256 암호화는 지원됩니다. S3 버킷에서 AES-256 암호화를 활성화할 필요는 없지만, 활성화하는 것을 권장합니다. 저희는 스냅샷을 AES-256 암호화 헤더와 함께 업로드합니다.
  • 버킷 이름에 특수 문자는 지원되지 않습니다. 허용되는 문자 목록은 객체 메타데이터 작업하기를 참조하세요.
  • 사용자 환경에 방화벽이 있는 경우, 현재 규칙이 AWS S3 버킷에 스냅샷을 업로드하도록 허용하는지 확인합니다. 이 조언은 Sophos Firewall 뿐만 아니라 다른 방화벽에도 적용됩니다.