ANYIT
EN 기술 상담
LOGTREE v7.9.3

Local AI와 함께 관리하는
SIEM 플랫폼

수집 · 저장 · 분석 · 증적을 하나의 스택으로 처리하는 통합 로그관리 / SIEM 플랫폼.

logtree — 로그 탐색기 LIVE 3s
차단된 외부 IP 중 443 포트로 몰린 트래픽만 보여줘
AI가 설정한 조건 action = DENY dst_port = 443 time = 1h
18,402 건 매칭시간 · 소스 · 심각도 · 출발지
14:02:11 fw-edge-01 CRITICAL 203.0.113.44 → 10.20.3.8:443 DENY tcp
14:02:11 fw-edge-01 WARNING 198.51.100.7 → 10.20.3.8:443 rate limit
14:02:10 waf-dmz-02 CRITICAL 203.0.113.44 → SQLi blocked 942100
설계 원칙

감사에 대응 가능한 로그 관리 체계

01

하나로 묶인 파이프라인

수집 · 검색 · 시각화 · 보관을 한 제품에서 담당합니다. 책임 소재가 분명하고 라이선스도 단순해집니다.

02

누구나 하는 검색

쓰는 말 그대로 물어보면 검색이 됩니다. 실무자가 직접 다룰 수 있을 때 로그가 팀의 자산이 됩니다.

03

원문 그대로의 증적

원문을 SHA-256으로 봉인해 함께 보관합니다. 감사 · 수사 국면에서 원문 그대로임을 바로 증명할 수 있습니다.

04

예측 가능한 보관 비용

소스별로 보관 정책을 나눠 규제 대상 로그는 길게, 대량 로그는 짧게 둡니다. 필요한 만큼만 쓰는 구조입니다.

시스템 구성

INGEST
BUFFER
INDEX
STORE
STAGE 01
Collector
GO · UDP/TCP :514

Syslog를 단일 포트로 받아 원문 그대로 Kafka에 적재하고, 동시에 원문 아카이브 세그먼트를 씁니다.

STAGE 02
Kafka
DURABLE BUFFER

인덱서를 재기동해도 로그는 그대로 남습니다. 오프셋부터 이어서 처리합니다.

STAGE 03
Indexer
GO · PARSE + ALERT

파서 규칙으로 필드를 추출하고, 알림 규칙을 인입 시점에 평가한 뒤 배치로 씁니다.

STAGE 04
ClickHouse
COLUMNAR STORE

컬럼 지향 저장과 압축으로 억 단위 로그를 두고도 집계·검색이 초 단위로 끝납니다.

성능과 용량

수집 처리량
50K EPS

단일 노드 기준 지속 수집. 노드 증설로 선형 확장.

검색 응답
<1초

1억 건 구간에서 필터 조회 기준 p95.

저장 압축
1/10

컬럼 압축 + zstd 아카이브 기준 원문 대비.

탐지 지연
인입 시점

인덱서가 스트림 위에서 알림 규칙을 평가합니다.

※ 수치는 참조 구성(단일 노드 · 로컬 NVMe) 내부 측정 기준이며, 실제 환경의 하드웨어와 로그 특성에 따라 달라집니다. 도입 전 PoC로 검증합니다.

저장 용량

원문 대비 약 1/10 수준으로 저장

원문 로그100%
컬럼 압축 + zstd10%

소스별 보관 정책으로 고빈도 저가치 로그는 짧게, 규제 대상 로그는 길게 둡니다. 전체를 같은 기간 보관하지 않습니다.

무결성 체인

일 단위 해시 체인으로 위·변조 차단

07-30
seq 410
27ab…5d10
07-31
seq 411
9f3c…a7e1
08-01
seq 412
c5e2…40bd
08-02
seq 413
봉인 대기
SHA-256AES-256DAILY 03:00결번 0
도입

PoC 진행 방식

WEEK 1
요건 정리

대상 장비·예상 EPS·보관 기간·규제 요건을 확인하고 사이징 안을 제시합니다.

WEEK 2
설치 · 연동

폐쇄망 오프라인 설치 후 실제 장비 로그를 연결하고 파서 규칙을 잡습니다.

WEEK 3
실측 검증

수집 처리량·검색 응답·압축률·봉인 검증을 고객 환경에서 직접 측정합니다.

WEEK 4
보고 · 전환

측정 결과와 TCO 비교를 보고서로 제출하고, 그대로 운영 전환합니다.

도입을 검토 중이시라면 상담을 요청해 주십시오
기술문의 1660-3389 · 영업문의 053-600-8822 · support@anyit.net
기술 상담 요청