포렌식 스냅샷을 AWS S3 버킷에 업로드하십시오.
!!! info "포렌식 스냅샷은 Windows 장치에서만 업로드할 수 있습니다. 또한 XDR 또는 MDR 라이선스가 있어야 합니다.
기본적으로 스냅샷은 로컬 컴퓨터에 저장됩니다. 그 대신 스냅샷을 AWS(Amazon Web Services) S3 버킷에 업로드할 수 있습니다. 이렇게 하면 각 장치에 접속하지 않고도 한 곳에서 간편하게 스냅샷에 접근할 수 있습니다.
스냅샷을 업로드하려면 사용 가능한 AWS S3 버킷이 있어야 합니다. 또한 다음과 같이 해야 합니다.
- AWS에서 관리형 정책을 만듭니다.
- Sophos Central에 AWS 계정을 추가합니다.
- (선택 사항) S3 버킷에 대한 액세스를 제한하기 위해 AWS 버킷 정책 생성합니다.
- (선택 사항) 더 이상 필요하지 않은 데이터를 삭제하기 위해 AWS 버킷 수명 주기 정책 생성합니다.
-
법의학적 로그 수집
여기에서 AWS S3 버킷으로 업로드를 설정하면 새로운 포렌식 로그 수집 기능이 동일한 설정을 사용하여 로그를 업로드합니다.
포렌식 로그 수집은 현재 Sophos Central API를 통해서만 이용 가능합니다. https://developer.sophos.com/docs/endpoint-v1/1/overview를 참조하십시오.
관리형 정책 만들기
AWS에서 관리형 정책을 만들려면 다음과 같이 하십시오.
- Amazon Web Services(AWS) 대시보드의 보안, ID 및 규정 준수 섹션에서 IAM으로 이동합니다.
- 왼쪽 메뉴에서 정책을 클릭하세요.
- 정책 만들기를 클릭합니다.
- JSON 탭 선택하세요.
-
아래에 표시된 정책 문서를 추가하십시오.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:PutObject" ], "Resource": [ "arn:aws:s3:::<bucketName>", "arn:aws:s3:::<bucketName>/*" ] } ] }참고
부분을 스냅샷을 업로드할 버킷 이름으로 바꾸세요. -
정책 검토를 클릭하여 복사된 정책이 유효한지 확인합니다.
-
정책 이름을 지정합니다.
예: "Sophos-Central-Forensic-Snapshot-Upload".
-
설명을 제공합니다.
예: "이 정책 통해 Sophos Central 포렌식 스냅샷을 지정된 S3 버킷에 업로드할 수 있습니다."
-
정책 만들기를 클릭합니다.
Sophos Central에 AWS 계정 추가
계정을 추가하려면 다음과 같이 하십시오.
- 전역 설정 아이콘
을 클릭하세요. - 제품 및 서비스 > Endpoint 및 Server로 이동하여 포렌식 스냅샷을 클릭합니다.
- 포렌식 스냅샷을 AWS S3 버킷에 업로드하십시오.를 켭니다.
- AWS 계정 ID 및 AWS 외부 계정 ID를 기록합니다.
-
Amazon Web Services에서 다음을 수행하여 IAM 역할을 만듭니다.
- AWS 관리 콘솔의 보안 및 ID 섹션에서 ID 및 액세스 관리로 이동합니다.
- 왼쪽 메뉴에서 역할를 클릭합니다.
- 역할 만들기를 클릭합니다.
- 신뢰할 수 있는 엔티티 유형에서 사용자 지정 신뢰 정책 선택합니다.
-
아래에 표시된 정책 문서를 추가하십시오.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<accountId>:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "<externalId>" } } } ] }참고
<accountId>와 <externalId>를 앞서 언급한 계정 ID와 외부 ID로 대체합니다.
-
다음을 클릭하여 권한 페이지로 이동하세요.
- 이전에 생성한 정책 (예: "Sophos-Central-Forensic-Data-Upload")을 첨부하십시오.
-
(선택 사항) 권한 경계 설정을 확장하고 권한 경계를 사용하여 최대 역할 권한을 제어하세요를 클릭하는 것이 좋습니다.
- 이전에 생성한 정책 (예: "Sophos-Central-Forensic-Data-Upload")을 첨부하십시오.
-
역할 이름을 입력하세요.
- 선택 사항. 역할 설명을 입력하세요.
- 역할 만들기를 클릭합니다.
- 이제 이 역할을 확인하고 역할 ARN (Amazon Resource Name)을 복사하세요.
Sophos Central에 계정을 추가하기 전에 이 역할이 AWS의 모든 리전에 전파될 때까지 기다리십시오. 이 작업은 최대 5분이 소요될 수 있습니다.
-
Sophos Central의 포렌식 스냅샷 페이지에서 다음을 실행합니다.
- S3 버킷 이름을 입력하세요. 이는 관리형 정책 의 버킷 이름과 일치해야 합니다.
- (선택 사항) 스냅샷을 업로드할 S3 버킷의 디렉터리 이름을 입력하십시오.
- 이전에 AWS에서 생성한 역할 ARN을 입력하십시오.
- 저장을 클릭합니다.
버킷 정책 만들기
S3 버킷에 대한 접근을 제한하는 버킷 정책 생성하는 것을 강력히 권장합니다. 아래는 정책 예시입니다.
다음 버킷 정책을 추가합니다.
{
"Version":"2012-10-17",
"Statement":[
{
"Effect":"Deny",
"Principal":"*",
"Action":"S3.*",
"Resource":[
"arn:aws:s3:::<bucketName>*",
"arn:aws:s3:::<bucketName>/*"
],
"Condition":{
"StringNotEquals": {
"aws:PrincipalArn": [
"arn:aws:iam::<customerAccountId>:root",
"arn:aws:iam::<customerAccountId>:role/<iamRoleName>"
]
}
}
}
]
}
자리 표시자를 다음과 같이 바꾸세요.
: 포렌식 데이터가 업로드될 버킷의 이름입니다. : AWS 계정 ID입니다. AWS 콘솔에서 오른쪽 상단에 있는 사용자 이름을 클릭하면 확인할 수 있습니다. : 이전 섹션에서 생성한 IAM 역할의 이름입니다.
이 정책 따라 다음 사용자만 버킷에 데이터를 업로드하거나 버킷 내 데이터에 액세스할 수 있습니다.
- 계정 소유자.
- 이전에 생성된 IAM 역할( Sophos 만 가능)에 의해 권한이 설정된 모든 계정.
버킷 수명 주기 정책 생성합니다.
S3 버킷에 대한 수명 주기 정책 설정하는 것을 강력히 권장합니다. 이 정책 불필요한 추가 비용 발생을 방지합니다.
포렌식 데이터 파일의 크기가 큰 경우 Sophos Endpoint 데이터를 자동으로 여러 부분으로 나누어 업로드합니다. 당사가 통제할 수 없는 장애가 발생할 경우, 멀티파트 업로드가 중단될 수 있으며, 이로 인해 버킷에 데이터가 불완전하게 저장될 수 있습니다. AWS는 이러한 불완전한 데이터를 저장하는 데 비용을 청구할 수 있습니다. 이를 방지하려면 버킷에 불완전한 업로드를 정리하는 수명 주기 정책 생성하십시오.
수명주기 정책 생성하려면 다음과 같이 하십시오.
- AWS 관리 콘솔에 로그인하세요.
- https://console.aws.amazon.com/s3/에서 Amazon S3 콘솔을 엽니다.
- 버킷 목록에서 포렌식 데이터가 업로드될 버킷을 선택합니다.
- 관리 탭 선택하고 수명 주기 규칙 만들기를 선택합니다.
- 라이프사이클 규칙 이름 필드에 규칙 이름을 입력하세요. 예를 들어 "불완전한 멀티파트 업로드 삭제"와 같이 입력할 수 있습니다.
- 이 규칙은 버킷의 모든 객체에 적용됩니다를 선택합니다.
- 수명주기 규칙 작업에서 만료된 개체 삭제 표시 또는 불완전한 멀티파트 업로드 삭제를 선택합니다.
- 만료된 객체 삭제 표시 또는 불완전한 멀티파트 업로드 삭제에서 불완전한 멀티파트 업로드 삭제를 선택합니다.
- 일수 칸에 7일을 입력하세요.
- 규칙 만들기을 클릭합니다.
알려진 문제
- KMS 암호화를 사용하여 버킷에 업로드하는 기능은 지원되지 않지만 AES-256 암호화는 지원됩니다. S3 버킷에서 AES-256 암호화를 활성화할 필요는 없지만, 활성화하는 것을 권장합니다. 저희는 스냅샷을 AES-256 암호화 헤더와 함께 업로드합니다.
- 버킷 이름에 특수 문자는 지원되지 않습니다. 허용되는 문자 목록은 객체 메타데이터 작업하기를 참조하세요.
- 사용자 환경에 방화벽이 있는 경우, 현재 규칙이 AWS S3 버킷에 스냅샷을 업로드하도록 허용하는지 확인합니다. 이 조언은 Sophos Firewall 뿐만 아니라 다른 방화벽에도 적용됩니다.