攻撃の痕跡を追い、不正を早期に発見するにはログが不可欠です。この回では、ログをどう取得し、どのくらい保管し、どう監視するかという運用管理のポイントを学びます。
そもそも「ログ」って、何を記録したものなの?
ログは、システムで起きた出来事の記録よ。
誰がいつログインしたか、どのファイルにアクセスしたか、といった操作ログやアクセスログ、サーバの動作を記すイベントログなどがあるわ。
ログはインシデントが起きたときの追跡可能性(トレーサビリティ)を確保するために重要ですね。
「いつ・誰が・何をしたか」を後から追えるようにしておくわけです。
でも、ログってどんどん溜まっていくよね? ずっと保管しておくの?
そこで保管期間を決めておくの。
法令や社内規程で「最低◯年保管する」と定めるのよ。
攻撃は潜伏してから時間が経って発覚することも多いから、短すぎると調査ができなくなるわ。
ログって、あとから書き換えられちゃったら意味がないですよねぇ?
鋭いわね、ねむちゃん。
だからログの完全性を守ることが大切なの。
ログを消したり改ざんしたりできないように、書き込み専用の領域に保存したり、アクセス権を厳しく制限したりするのよ。
攻撃者は侵入後に自分の痕跡を消そうとログを削除することがあります。
ですからログは生成元とは別のサーバに集約して保管する方法が有効ですね。
この専用サーバをログサーバと呼びます。
各機器のログを一か所に集めるってこと?
そう。
複数の機器のログを一元的に収集・分析する仕組みをSIEM(Security Information and Event Management)というの。
ログを突き合わせて、単独では気づけない攻撃の兆候を見つけ出せるのよ。
たくさんの機器の時刻がバラバラだったら、順番がわからなくなりませんかぁ?
とても大事な指摘ね。
だからNTPを使って各機器の時刻を正確に合わせておくの。
時刻同期ができていないと、複数のログを時系列で突き合わせる相関分析が正しくできないのよ。
取得したログはただ溜めるだけでなく、定期的に確認するログ監視が必要です。
異常なアクセスや大量のエラーをリアルタイムで検知し、アラートを上げる運用が理想ですね。
取得して、守って、集めて、監視する。
ログの運用って奥が深いんだね!
そのとおり。
取得・保管・監視の3つをきちんと回すことが、インシデントの早期発見と事後の追跡につながるのよ。
確認クイズ
複数のサーバやネットワーク機器のログを分析して不正アクセスの兆候を発見するために、各機器のログを時系列で正確に突き合わせたい。事前に必ず行っておくべき対策はどれか。
- 各機器のログの保管期間を1年以上に統一する
- NTPを用いて各機器のシステム時刻を同期させる
- ログを暗号化して第三者が読めないようにする
- ログの取得項目を最小限に絞ってサイズを削減する
こたえを見る
正解: 2. NTPを用いて各機器のシステム時刻を同期させる
複数機器のログを時系列で正しく突き合わせるには、NTPによる時刻同期が前提となる。各機器の時刻がずれていると、イベントの前後関係が崩れて相関分析(どの操作が先に起きたか)が成り立たない。保管期間の統一は保管の話であって時系列突き合わせの前提ではない。暗号化は機密性を守る対策で、時刻の突き合わせには関係しない。取得項目を絞ると、むしろ分析に必要な情報が欠けるおそれがあり不適切。