보안 로그 보관 용량 계산기 사용 안내
계산 과정
기본 입력값으로 계산하면 온라인 보관에 필요한 예상 물리 용량은(는) 936 GB입니다. 항목별 내역은 위 표에서 확인할 수 있습니다.
결과가 실제와 달라지는 경우
- 평상시 하루 1,000만 건이어도 사고 조사 중 방화벽 상세 로깅을 켜 4,000만 건이 들어오면 90일 평균 기준 디스크가 먼저 찰 수 있습니다. 피크 지속일을 견뎌야 한다면 피크 건수로 별도 계산하세요.
- 원문 JSON이 평균 800바이트여도 검색 인덱스, doc values, 세그먼트, 스키마 필드가 추가되면 저장소 실제 건당 크기가 1,600바이트가 될 수 있습니다. 수집 전 패킷 크기가 아니라 인덱스 통계로 측정해야 합니다.
- 복제본 총수 2는 원본 1벌과 추가 replica 1벌을 뜻합니다. 제품 설정의 replication factor가 추가 사본 수만 표시하는데 그대로 1을 넣으면 장애 대비 전체 용량을 절반으로 계산할 수 있습니다.
- 압축률은 로그 형태에 따라 달라집니다. 반복 텍스트는 70% 줄어도 암호화된 payload와 고유 식별자가 많으면 10%만 줄 수 있으며, 공급자 광고의 최고 절감률은 자신의 데이터에 그대로 적용되지 않습니다.
- 핫 30일은 SSD, 이후 335일은 객체 저장소처럼 계층을 나누면 한 계산에 365일과 같은 복제 수를 넣어서는 안 됩니다. 계층별 보관일·사본·압축률을 따로 계산해 합산하세요.
알아두면 좋은 기준
- 하루 1,000만 건, 건당 800바이트는 원시 8GB/일입니다. 90일, 총 2벌, 절감률 35%이면 예상 물리 저장량은 936GB이며 약 0.851TiB입니다.
- 십진 GB는 10억 바이트이고 TiB는 1,099,511,627,776바이트입니다. 구매 견적은 GB·TB, 운영체제 대시보드는 GiB·TiB를 쓸 수 있으므로 단위 기호를 함께 기록해야 합니다.
- 보관 기간은 모든 조직에 같은 상수가 아닙니다. 법적 의무, 계약, 사고 대응에 필요한 조사 창, 개인정보 최소 보관 원칙을 검토해 30일·90일·1년 같은 값을 직접 정해야 합니다.
- 디스크를 계산치 100%까지 채우면 세그먼트 병합, 재색인, 장애 복구가 실패할 수 있습니다. 이 결과는 보관 데이터 본체이므로 제품이 요구하는 워터마크와 운영 여유, 임시 작업 공간을 구매 용량에 추가하세요.
자주 묻는 질문
이벤트당 바이트는 원본 로그 파일 크기를 건수로 나누면 되나요?
초기 추정에는 쓸 수 있지만 검색 저장소의 인덱스와 메타데이터가 빠집니다. 대표 기간에 실제 저장된 primary 데이터 크기를 같은 기간의 이벤트 수로 나눈 값이 더 적합하며 복제 크기는 replica 입력에서 따로 반영하세요.
replica 1개를 설정했다면 총수에 1과 2 중 무엇을 넣나요?
원본 shard에 추가 replica 1개가 붙는 제품이라면 물리 사본은 총 2벌이므로 2를 넣습니다. 제품이 replication factor 2를 총 사본 수로 정의하는지 문서를 확인해야 이중 계산을 피할 수 있습니다.
결과가 936GB이면 1TB 디스크 하나면 충분한가요?
데이터 본체만 보면 십진 1TB 아래지만 여유가 약 64GB뿐입니다. 인덱스 병합, 운영체제, 피크 수집, 장애 재구축과 디스크 워터마크 공간이 추가되므로 제품 권장 여유율을 별도로 더해 용량을 정하세요.