Skip to main content

전체 데이터 흐름

매일 02:00 KST → 자동 스캔 시작 → 계정별 병렬 수집 → 데이터 변환 → 대시보드 반영

주요 처리 단계

스캔 스케줄

왜 새벽 2시인가: 전날 발생한 보안 이벤트가 AWS 서비스에 모두 반영된 이후 수집하기 위함입니다. CloudTrail과 Security Hub 모두 이벤트 전파에 수 시간이 걸릴 수 있습니다.

스캔 실행 과정

각 스캔 작업은 실패 시 최대 2회 재시도됩니다 (30초 시작, 재시도마다 간격 2배 증가). 전체 실행이 실패하면 알림이 발송됩니다.

데이터 수집

3개의 수집기가 각 계정에서 병렬로 실행됩니다. 모든 수집기는 대상 계정의 스캔 역할을 위임받아 읽기 전용으로 데이터를 수집합니다. 대상 계정의 리소스를 수정하지 않습니다.

데이터 변환

수집된 원본 데이터를 분석에 최적화된 형식으로 변환합니다. 변환 내용:
  • 중첩된 데이터 구조를 평면화하여 조회 성능 최적화
  • 날짜/계정별 분류 적용
  • 일일 변경 분석: 전일 대비 신규(NEW), 해결(FIXED), 재발(REGRESSION) 항목 자동 분류

대시보드 표시

  • 분석 뷰: 사전 구성된 분석 뷰를 통해 대시보드에 필요한 데이터를 자동 조회
  • 시각화: 별도 캐시 없이 항상 최신 데이터를 표시하며, 브라우저 새로고침만으로 즉시 반영

크로스 계정 접근 방식

대시보드는 중앙 계정에 설치되며, 대상 계정의 데이터를 읽기 전용으로 수집합니다. 대상 계정에 필요한 스캔 역할(ISMS-P-ScanRole)은 계정 추가 시 자동으로 생성됩니다.

데이터 보존 기간