セキュリティログ分析

ログはセキュリティインシデントの検知、調査、対応のための基本的な 記録です。構造化されたログ分析により、悪意のある活動を特定し、 攻撃のタイムラインを再構築し、規制へのコンプライアンスを維持できます。

必須のログタイプ

システムログ:Windows Event Logs、Linux/Unix の syslog、起動 記録、システムエラー、設定変更。

アプリケーションログ:Web アプリケーション、データベース、アプリケーション サーバー、API、コンテナのログ。

ネットワークログ:Firewalls、switches、routers、IDS/IPS、proxies、VPNs、DNS。

セキュリティログ:EDR/XDR、アンチウイルス、DLP、WAF、認証サーバー (AD、LDAP、SSO)。

アクセスログ:認証ログ、ログイン試行、権限 昇格、機密リソースへのアクセス。

クラウドログ:CloudTrail (AWS)、Activity Logs (Azure)、Cloud Audit Logs (GCP)、SaaS サービスのログ。

SIEM - Security Information and Event Management

SIEM は、複数のソースからのログをリアルタイムで収集、正規化、相関、分析するための中核 プラットフォームです。

集中収集:Agents、syslog、API、file collectors が インフラ全体のログを中央リポジトリに集約します。

正規化:多様な形式のログを共通形式 (Common Event Format、JSON) に変換し、統一的な分析を可能にします。

イベント相関:ルールベースおよび machine learning のアプローチにより、 単独では無害に見えても組み合わさると攻撃を示すパターンを特定します。

アラートと Dashboards:セキュリティイベントのリアルタイム可視化と、 SOC チーム向けのアラート生成を行います。

保持とコンプライアンス:コンプライアンス (LGPD、PCI-DSS など) および将来の調査のための長期保存。

主要な SIEM プラットフォーム

Splunk:市場のリーダー。極めて柔軟で、強力な検索 言語 (SPL) と、アプリやアドオンの膨大なエコシステムを備えています。

Elastic Stack (ELK):Elasticsearch、Logstash、Kibana。オープンソースで、 高いスケーラビリティを持ち、検索やアドホック分析に優れています。

IBM QRadar:イベント相関に強く、threat intelligence との統合が可能で、規制対象環境に適しています。

Microsoft Sentinel:クラウドネイティブな SIEM。Azure や M365 と深く統合され、AI による脅威検知を行います。

Graylog:オープンソースで、小規模な組織向けの良い選択肢であり、直感的な インターフェースを備えています。

異常検知

既知のルールに加えて、異常分析は 通常の挙動からの統計的な逸脱を検知します:

挙動のベースライン:ユーザー、システム、ネットワークの正常な活動 パターン(アクセス時間、データ量、アクセスされた endpoints)を確立します。

Machine Learning:ML アルゴリズムがベースラインからの逸脱を特定します。 insider threats や高度な攻撃の検知に有用です。

UEBA (User and Entity Behavior Analytics):ユーザーおよびエンティティ (デバイス、アプリケーション)の挙動分析により、アカウントの侵害を検知します。

Peer Group Analysis:同じ 部門/職務内の同僚とユーザーの挙動を比較し、外れ値を特定します。

重要なセキュリティユースケース

Brute Force Attacks:複数回の認証失敗に続く成功。 特に外部 IP からのものや業務時間外のもの。

Privilege Escalation:不正な権限昇格、通常アカウントによる 管理コマンドの使用。

Lateral Movement:内部システム間の異常な接続パターン、 リモート管理プロトコルの使用。

Data Exfiltration:外部への異常な量のデータ転送。 特に業務時間外や、通常とは異なる宛先へのもの。

Malware Execution:不審なプロセスの作成、registry の 変更、C2 接続、システムファイルの改変。

Account Compromise:地理的に不可能な場所からのアクセス、 パスワード変更に続く不審な活動。

イベント相関

相関は、単独では攻撃を示さないイベント間の関係を特定します:

Time-based Correlation:近い時間 ウィンドウ内で発生する関連イベント(例:ログイン失敗 + firewall の変更 + データアクセス)。

Entity-based Correlation:同一のエンティティ (ユーザー、IP、host)に関連する複数のイベントが不審なパターンを形成します。

Kill Chain Correlation:kill chain の各フェーズをマッピングするイベントの連鎖 (reconnaissance、weaponization、delivery、exploitation、installation、C2、actions)。

Threat Intelligence Enrichment:脅威 インテリジェンス(悪意のある IP、C2 の domains、malware の hashes)でイベントを補強します。

ログ管理と保持

保持ポリシー:コンプライアンス 要件(LGPD、PCI-DSS、ISO 27001)と調査ニーズに基づいて保持期間を定義します。

Hot vs Cold Storage:最近のログはリアルタイム 分析のため高速ストレージに、古いログはコンプライアンスと過去の調査のため低コストストレージに保管します。

Archiving と Compression:古いログの圧縮とアーカイブにより、 コンプライアンスを維持しつつコストを削減します。

Immutability:WORM (Write Once Read Many) または blockchain により、 フォレンジック調査におけるログの改ざんを防止します。

ログを用いたフォレンジック調査

インシデント調査において、ログは主要な証拠源です:

Timeline Reconstruction:複数のログソースの timestamps を用いて、攻撃の完全な時系列を再構築します。

IOC Hunting:過去のログを通じて、侵害の指標(IP、domains、 hashes、user agents)を検索します。

Scope Determination:ネットワーク、認証、endpoint の ログ分析を通じて、影響を受けたすべてのシステムを特定します。

Attribution:送信元 IP、TTPs (Tactics, Techniques, Procedures)、残された痕跡を分析し、攻撃の起点を特定します。

可視化と Dashboards

Security Dashboards:セキュリティ KPI(アラート、 脆弱性、アクセス試行、上位の攻撃者)のリアルタイムビュー。

Heat Maps:攻撃の起点や不審な 活動の地理的な可視化。

Trend Analysis:時間的なパターンや 脅威の増加を特定するためのトレンドチャート。

Custom Views:さまざまな stakeholders (SOC analysts、CISO、compliance) 向けのカスタム dashboards。

Parsing とデータ抽出

生の形式のログは、構造化フィールドを抽出するために parsing が必要です:

Regex Patterns:非構造化ログから フィールドを抽出するための正規表現。

Grok Patterns (Logstash):一般的な ログタイプ(Apache、Nginx、Syslog)向けの定義済みパターンのライブラリ。

JSON Parsing:最新のログはしばしば JSON 形式であり、parsing と インデックス作成が容易になります。

Field Extraction:効率的なインデックス作成と検索のため、主要フィールド (timestamp、source IP、username、action、result)を抽出します。

パフォーマンスとスケーラビリティ

効率的なインデックス作成:最も検索されるフィールドに適切なインデックスを設定すると、 queries が劇的に高速化します。

Data Partitioning:データを時間やタイプで分割することで、より高速な queries と選択的な保持が可能になります。

Distributed Architecture:分散クラスター(Elasticsearch、Splunk indexers)により、ログ量に応じて水平方向にスケールします。

Sampling:大規模な環境では、それほど 重要でないログの統計的な sampling によりコストを抑えます。

コンプライアンスと監査

PCI-DSS:Requirement 10 は、カード会員 データおよびシステムへのすべてのアクセスログを義務付けており、保持は 1 年、うち 3 か月はオンラインです。

LGPD:第 37 条は、個人データ処理 操作の記録を定めています。

SOX:Sarbanes-Oxley は、財務システムと IT 統制のログを要求します。

ISO 27001:イベント記録とセキュリティ ログに関する管理策 A.12.4.1。

自動化と SOAR 統合

自動化された対応のため、SIEM を SOAR (Security Orchestration, Automation and Response) と 統合します:

Auto-Remediation:アラートに応じた自動化アクション(IP のブロック、 アカウントの無効化、host の隔離)。

Enrichment Automation:threat intelligence、whois、ジオロケーションでアラートを自動的に補強します。

Playbook Execution:既知のインシデントタイプに対して、標準化された 対応 playbooks を自動的に実行します。

課題と制約

データ量:大規模な環境では、1 日に数テラバイトのログが 生成されることがあり、ストレージと分析パフォーマンスにとって課題となります。

False Positives:過剰な誤検知(alert fatigue)を生じさせずに脅威を検知できるよう、 ルールの感度のバランスを取ります。

Log Tampering:高度な攻撃者はログの削除や改変を試みます。 SIEM へのリアルタイム転送と immutability がこのリスクを軽減します。

Coverage Gaps:すべてのシステムが適切なログを生成するわけではありません。Shadow IT やクラウド サービスでは可視性が限られる場合があります。

最終的な推奨事項

効果的なログ分析は、成熟したあらゆるセキュリティプログラムの基盤です。SIEM への投資、 関連するユースケースの定義、ルールの継続的な tuning、そして threat intelligence との統合は、ログを単なるコンプライアンス要件から、能動的な 脅威の検知・対応能力へと変えます。ログはあなたの「ブラックボックス」であり、インシデントの 最中および事後に何が起きたかを理解するために不可欠です。