관측 가능성 분석을 통한 데이터 보안

이 문서에서는 Observability Analytics를 사용할 때 피싱, 내부자 공격 또는 외부 주체를 통한 데이터 무단 반출을 방지하는 데 도움이 되는 기능을 설명합니다. Google Cloud 또한 Observability Analytics에 사용할 수 있는 두 가지 쿼리 엔진과 쿼리 엔진 선택이 쿼리할 수 있는 데이터에 미치는 영향을 설명합니다.

조직 액세스 제한

조직 액세스 제한을 사용하여 승인된 Google Cloud 조직의 리소스에만 액세스할 수 있도록 주 구성원을 제한할 수 있습니다. 기본적으로 조직 액세스 제한을 구성할 때 이그레스 프록시를 구성합니다. 예를 들어 Observability Analytics를 사용할 때 조직 액세스 제한을 사용하여 조직에서 저장한 데이터가 외부 데이터와 결합되지 않도록 할 수 있습니다.

자세한 내용은 조직 액세스 제한 구성을 참조하세요.

VPC 서비스 제어

VPC 서비스 제어 는 외부 주체 또는 내부 주체의 우발적이거나 표적화된 작업으로부터 보호하고, 불필요한 데이터 무단 반출 위험을 최소화하는 데 도움이 됩니다. Google Cloud Cloud Storage 및 BigQuery와 같은 서비스에서 VPC 서비스 제어를 사용하여 명시적으로 지정한 서비스의 리소스와 데이터를 보호하는 경계를 만들 수 있습니다.

VPC 서비스 제어 경계 는 리소스 주위에 있는 보안 경계입니다. Google Cloud 경계 내에서는 자유롭게 통신할 수 있지만, 기본적으로 Google Cloud 경계 외부의 서비스와의 통신은 차단됩니다. 경계는 서드 파티 API 또는 인터넷의 서비스에 대한 액세스를 차단하지 않습니다.

VPC 서비스 제어 경계를 Virtual Private Cloud 네트워크와 혼동하지 마세요. VPC 서비스 제어 경계는 보안 경계입니다.

자세한 내용은 서비스 경계 설정을 참조하세요.

로깅 및 VPC 서비스 제어에 대한 자세한 내용은 지원되는 제품: 로깅을 참조하세요.

Observability Analytics 쿼리 엔진 선택

Observability Analytics를 사용하면 기본 로깅 엔진 또는 BigQuery 엔진에서 SQL 쿼리를 실행할 수 있습니다.

두 쿼리 엔진 모두 동일한 수준의 데이터 보안을 제공하지만 서로 다른 권한 레이어를 사용합니다. 기본 엔진은 로깅 권한을 확인하고 BigQuery 엔진은 BigQuery 권한을 확인합니다.

쿼리 엔진을 설정하려면 Observability Analytics 페이지에서 설정 메뉴를 사용하세요.

로그 애널리틱스 로 이동

기본 쿼리 엔진에서 쿼리 실행

기본 쿼리 엔진은 Google Cloud Observability에서 관리합니다. 이 엔진을 사용하면 다음을 쿼리할 수 있습니다.

다음 표에서는 Cloud Logging이 Identity and Access Management (IAM) 역할을 사용하여 저장하는 데이터에 대한 액세스를 제101어하는 방법을 요약합니다.

Observability Analytics에서 쿼리한 소스 소스 데이터를 읽는 데 필요한 IAM 역할
_Required 로그 버킷의 _AllLogs
_Required 로그 버킷을 저장하는 프로젝트의 로그 뷰어 (roles/logging.viewer)
_Default 로그 버킷의 _AllLogs
비공개 로그 뷰어 (roles/logging.privateLogViewer)
_Default 로그 버킷을 저장하는 프로젝트의
_Default
_Default 로그 버킷의
roles/logging.viewer로그 뷰어 (
로그 버킷을 저장하는 프로젝트의 _Default)
커스텀 로그 뷰
(모든 로그 버킷)

프로젝트의 모든 로그 뷰에 대한 읽기 액세스 권한:
프로젝트의 로그 뷰 접근자 (roles/logging.viewAccessor)

프로젝트의 특정 로그 뷰에만 읽기 액세스 권한을 부여하려면 다음 중 하나를 사용하세요.

분석 뷰

다음 모두:

로깅 역할에 대한 자세한 내용은 IAM으로 액세스 제어를 참조하세요.

BigQuery 엔진에서 쿼리 실행

BigQuery 엔진은 로그 뷰와 다른 BigQuery 테이블의 조인을 포함하는 쿼리를 실행할 수 있습니다. 하지만 이 엔진을 사용하려면 해당 로그 버킷연결된 BigQuery 데이터 세트 에 대한 링크를 만들어야 합니다. 연결된 BigQuery 데이터 세트는 공유 데이터 세트에 대한 포인터 역할을 하는 읽기 전용 BigQuery 데이터 세트입니다.

로그 버킷의 연결된 BigQuery 데이터 세트를 만들면 BigQuery 서비스를 포함하도록 해당 데이터의 보안 경계가 확장됩니다. 즉, 이제 BigQuery 서비스는 연결된 BigQuery 데이터 세트에 쿼리를 실행하여 로그 데이터를 쿼리할 수 있습니다.

쿼리 엔진을 BigQuery로 설정하면 다음이 참입니다.

  • 연결된 BigQuery 데이터 세트가 연결된 로그 버킷에 있는 경우 로그 뷰를 쿼리할 수 있습니다. 하지만 Observability Analytics 서비스는 BigQuery 엔진으로 전송되는 쿼리를 개선합니다. 따라서 BigQuery 메타데이터를 보면 예상과 다를 수 있습니다.

  • 쿼리가 실행되기 전에 BigQuery IAM 권한 이 확인됩니다.

  • BigQuery 엔진에서 실행하는 쿼리에는 BigQuery 가격 책정이 적용됩니다.

다음 표에서는 BigQuery 엔진이 IAM을 사용하여 소스 데이터에 대한 액세스를 제어하는 방법을 요약합니다.

Observability Analytics에서 쿼리한 소스 소스 데이터를 읽는 데 필요한 IAM 역할
_Required 로그 버킷의 _AllLogs

다음 모두:

_Default 로그 버킷의 _AllLogs

다음 모두:

_Default 로그 버킷의 _Default

다음 모두:

커스텀 로그 뷰
(모든 로그 버킷)

다음 모두:

분석 뷰 지원되지 않음.
BigQuery 테이블과 조인된
로그 뷰

다음 모두:

연결된 BigQuery 데이터 세트에 대한 액세스 관리에 대한 자세한 내용은 BigQuery 액세스 제어를 참조하세요.

다음 단계