액세스 투명성 로그 이해 및 사용

이 페이지에서는 액세스 투명성 로그 항목 콘텐츠와 이를 보고 사용하는 방법을 설명합니다.

액세스 투명성 로그 세부정보

액세스 투명성 로그를 기존 보안 정보 및 이벤트 관리 (SIEM) 도구와 통합하여 S3NS 직원이 콘텐츠에 액세스할 때 감사를 자동화할 수 있습니다. 액세스 투명성 로그는 Cloud 감사 로그와 함께 Cloud de Confiance 콘솔에서 확인할 수 있습니다.

액세스 투명성 로그 항목에는 다음과 같은 유형의 세부정보가 포함됩니다.

  • 영향을 받는 리소스와 작업
  • 작업 수행 시간
  • 작업 이유(예: 고객 지원 요청과 관련된 사례 번호)
  • 콘텐츠 작업을 수행한 직원에 대한 데이터 (예: S3NS 직원의 위치)

액세스 투명성 사용 설정

Cloud de Confiance by S3NS 조직에서 액세스 투명성을 사용 설정하는 방법을 알아보려면 액세스 투명성 사용 설정을 참고하세요.

액세스 투명성 로그 보기

Cloud de Confiance조직에 액세스 투명성을 구성한 후에는 사용자 또는 그룹에 비공개 로그 뷰어 역할을 할당하여 액세스 투명성 로그에 액세스할 수 있는 사용자를 제어할 수 있습니다.

샘플 액세스 투명성 로그 항목

다음은 액세스 투명성 로그 항목의 예입니다.

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

로그 필드 설명

필드 설명
insertId 로그의 고유 식별자입니다.
@type 액세스 투명성 로그 식별자입니다.
principalOfficeCountry 액세스한 S3NS 직원의 사무실이 위치한 국가의 국가 코드(ISO 3166-1 alpha-2)입니다. 위치를 확인할 수 없는 경우에는 ??이고 인구가 적은 국가에 위치한 경우에는 3문자로 구성된 대륙 식별자입니다.
principalEmployingEntity 액세스한 S3NS 직원이 소속된 법인입니다
principalPhysicalLocationCountry 액세스가 발생한 국가의 국가 코드(ISO 3166-1 alpha-2)입니다. 위치를 확인할 수 없는 경우에는 ??이고, S3NS 직원이 인구가 적은 국가에 위치한 경우에는 문자 3개로 구성된 대륙 식별자가 표시됩니다.
principalJobTitle 액세스한 S3NS ID의 직무 계열입니다.

직함이 Support Agent인 경우 행위자는 AI 지원 에이전트이며 principalPhysicalLocationCountryprincipalOfficeCountry이 제공되지 않습니다 (??).
product 액세스 대상이 된 고객의 Cloud de Confiance by S3NS 제품입니다.
reason:detail 상세 이유입니다(예: 지원 티켓 ID).
reason:type 액세스 이유 유형입니다(예: CUSTOMER_INITIATED_SUPPORT)).
permissionDetails 액세스와 연결된 권한에 관한 세부정보입니다. 최대 두 개의 permissionType 세부정보가 있을 수 있습니다. 자세한 내용은 권한 세부정보 값을 참고하세요.
accesses:methodName 수행된 액세스 유형입니다. 예를 들면 GoogleInternal.Read입니다. methodName 필드에 표시될 수 있는 메서드에 대한 자세한 내용은 accesses: methodName 필드 값을 참고하세요.
accesses:resourceName 액세스된 리소스의 이름입니다.
logName 로그 위치 이름입니다.
operation:id 로그 클러스터 ID입니다.
receiveTimestamp 로깅 파이프라인이 액세스를 수신한 시간입니다.
project_id 액세스된 리소스와 연결된 프로젝트입니다.
type 액세스된 리소스 유형입니다(예: project).
eventId 단일 액세스 이벤트 근거와 연결된 고유한 이벤트 ID(예: 단일 지원 케이스)입니다. 동일한 근거에 로깅된 모든 액세스는 동일한 event_id 값을 갖습니다.
severity 로그 심각도입니다.
timestamp 로그가 작성된 시간입니다.

permissionDetails 필드 값

액세스 투명성 로그에서 확인할 수 있는 권한 세부정보는 다음과 같습니다.

  • permissionType: S3NS 관리자의 데이터 액세스와 연결된 Identity and Access Management (IAM) 권한 유형을 나타냅니다. 예를 들어 Cloud SQL의 각 공개 API 메서드에 대한 권한 유형은 SQL 문서에서 확인할 수 있습니다. 권한 유형은 더 낮은 권한 유형으로 액세스할 수 있는 경우에도 존재하는 최대 권한을 나타냅니다.

  • logAccessed: 이 필드는 관리자 또는 데이터 읽기 액세스 권한이 로그 액세스로 제한되는지 여부를 나타냅니다. 예를 들어 관측 가능성 분석 로그에 대한 data_read 액세스에는 'logAccessed = true'가 함께 제공되어 data_read 권한이 로그 데이터로 제한됨을 나타냅니다. 액세스가 로그가 아닌 경우 이 필드는 생략됩니다.

IAM 권한 유형 설명 예시
ADMIN_READ 구성, 로그 또는 유사한 데이터로 제한된 읽기 액세스를 나타냅니다. 자세한 내용은 IAM 권한 유형을 참고하세요.
ADMIN_WRITE 구성, 로그 또는 유사한 데이터로 제한된 읽기 또는 쓰기 액세스를 나타냅니다. 자세한 내용은 IAM 권한 유형을 참고하세요.
DATA_READ 고객 데이터가 포함될 수 있는 읽기 액세스를 나타냅니다. data_read 권한 유형이 있는 액세스는 관리자에게 고객 데이터에 액세스할 권한이 있음을 나타내지만 고객 데이터에 액세스했음을 확인해 주지는 않습니다. 자세한 내용은 IAM 권한 유형을 참고하세요.
DATA_WRITE 고객 데이터가 포함될 수 있는 읽기 또는 쓰기 액세스를 나타냅니다. data_write 권한 유형이 있는 액세스는 관리자가 고객 데이터의 리소스에 액세스할 수 있는 권한을 하나 이상 포함했을 수 있음을 나타냅니다. 자세한 내용은 IAM 권한 유형을 참고하세요.
logAccessed 설명
true 로깅 데이터의 읽기 액세스로 제한된 액세스를 나타냅니다. 이 속성은 permissionType 필드를 확장합니다. 액세스 라벨이 true이면 데이터에 직접 액세스하지 않고 로깅 데이터에만 액세스함을 나타냅니다.

accesses:methodNames 필드 값

액세스 투명성 로그의 accesses:methodNames 필드에는 다음 메서드가 표시될 수 있습니다.

  • 표준 메서드: 이러한 메서드는 List, Get, Create, Update, Delete입니다. 자세한 내용은 표준 메서드를 참고하세요.
  • 맞춤 메서드: 맞춤 메서드란 5가지 표준 메서드를 제외한 API 메서드를 말합니다. 일반적인 맞춤 메서드로는 Cancel, BatchGet, Move, Search, Undelete이 있습니다. 자세한 내용은 커스텀 메서드를 참고하세요.
  • GoogleInternal 메서드: 다음은 accesses:methodNames 필드에 표시되는 GoogleInternal 메서드의 예입니다.
메서드 이름 설명
GoogleInternal.Read 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 읽기 작업을 나타냅니다. 읽기 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠를 변형하지 않습니다. IAM 권한 읽기
GoogleInternal.Write 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 쓰기 작업을 나타냅니다. 쓰기 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠 또는 구성을 업데이트할 수 있습니다.
  • 리소스에 대한 IAM 권한 설정
  • Compute Engine 인스턴스 정지
GoogleInternal.Create 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 만들기 작업을 나타냅니다. 생성 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 신규 고객 콘텐츠를 만듭니다.
  • Cloud Storage 버킷 만들기
  • Pub/Sub 주제 만들기
GoogleInternal.Delete Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 고객 콘텐츠에 수행된 삭제 작업을 나타냅니다. 이 메서드는 고객 콘텐츠 및/또는 구성을 변형합니다.
  • Cloud Storage 객체 삭제
  • BigQuery 테이블 삭제
GoogleInternal.List 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 나열 작업을 나타냅니다. 나열 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠 또는 구성을 변형하지 않습니다.
  • 고객의 Compute Engine 인스턴스 목록
  • 고객의 Dataflow 작업 목록
GoogleInternal.Update 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 수정을 나타냅니다. 업데이트 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠 및/또는 구성을 변형합니다. Cloud Storage에서 HMAC 키를 업데이트합니다.
GoogleInternal.Get 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 가져오기 작업을 나타냅니다. 가져오기 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠 또는 구성을 변형하지 않습니다.
  • 리소스의 IAM 정책 검색
  • 고객의 Dataflow 작업 검색
GoogleInternal.Query 타당한 비즈니스 근거가 있는 고객 콘텐츠에 수행된 쿼리 작업을 나타냅니다. 쿼리 작업은 Cloud de Confiance by S3NS 서비스 관리를 위해 특별히 설계된 내부 API를 사용하여 수행됩니다. 이 메서드는 고객 콘텐츠 또는 구성을 변형하지 않습니다.
  • BigQuery 쿼리 실행
  • 고객 콘텐츠에 대한 AI Platform 디버깅 콘솔 조회

GoogleInternal 액세스는 정당화되고 감사 가능한 액세스를 위해 승인된 직원으로 엄격하게 제한됩니다. 메서드가 있다고 해서 모든 역할에 사용할 수 있는 것은 아닙니다.

정당성 이유 코드

이유 설명
CUSTOMER_INITIATED_SUPPORT 고객이 시작한 지원(예: 'Case Number: ####')
THIRD_PARTY_DATA_REQUEST S3NS 이 고객의 데이터에 액세스하도록 요구하는 고객의 법적 절차에 대한 응답을 포함한 법적 요청 또는 법적 절차에 대한 응답으로S3NS에서 시작한 액세스입니다.
CLOUD_INITIATED_ACCESS 인프라 관리와 관련된 이유로 클라우드 제공업체에서 시작한 액세스입니다. 여기에는 서비스 안정성을 유지하기 위한 시스템 문제 해결, 보안 및 규정 준수 검토, 긴급 대응이 포함됩니다.
REASON_UNSPECIFIED 특정 근거를 사용할 수 없습니다. 일부 로깅 시스템에서는 빈 문자열로 표시될 수 있습니다.

액세스 투명성 로그 모니터링

Cloud Monitoring API를 사용하여 액세스 투명성 로그를 모니터링할 수 있습니다. 시작하려면 Monitoring 문서를 참고하세요.

로그 기반 측정항목을 설정한 후 알림 정책을 설정하면 이러한 로그를 통해 발생한 문제를 신속하게 확인할 수 있습니다. 예를 들어S3NS 직원의 콘텐츠 액세스를 캡처하는 로그 기반 측정항목을 만든 후 Monitoring에서 알림 정책을 만들어 특정 기간 동안의 액세스 수가 지정된 기준점을 초과하는지 확인할 수 있습니다.