전체 데이터 흐름
매일 02:00 KST → 자동 스캔 시작 → 계정별 병렬 수집 → 데이터 변환 → 대시보드 반영
주요 처리 단계
스캔 스케줄
왜 새벽 2시인가: 전날 발생한 보안 이벤트가 AWS 서비스에 모두 반영된 이후 수집하기 위함입니다. CloudTrail과 Security Hub 모두 이벤트 전파에 수 시간이 걸릴 수 있습니다.
스캔 실행 과정
각 스캔 작업은 실패 시 최대 2회 재시도됩니다 (30초 시작, 재시도마다 간격 2배 증가). 전체 실행이 실패하면 알림이 발송됩니다.
데이터 수집
3개의 수집기가 각 계정에서 병렬로 실행됩니다.
모든 수집기는 대상 계정의 스캔 역할을 위임받아 읽기 전용으로 데이터를 수집합니다. 대상 계정의 리소스를 수정하지 않습니다.
데이터 변환
수집된 원본 데이터를 분석에 최적화된 형식으로 변환합니다. 변환 내용:- 중첩된 데이터 구조를 평면화하여 조회 성능 최적화
- 날짜/계정별 분류 적용
- 일일 변경 분석: 전일 대비 신규(NEW), 해결(FIXED), 재발(REGRESSION) 항목 자동 분류
대시보드 표시
- 분석 뷰: 사전 구성된 분석 뷰를 통해 대시보드에 필요한 데이터를 자동 조회
- 시각화: 별도 캐시 없이 항상 최신 데이터를 표시하며, 브라우저 새로고침만으로 즉시 반영
크로스 계정 접근 방식
대시보드는 중앙 계정에 설치되며, 대상 계정의 데이터를 읽기 전용으로 수집합니다. 대상 계정에 필요한 스캔 역할(
ISMS-P-ScanRole)은 계정 추가 시 자동으로 생성됩니다.