ログから何を見つけるのか?
取り合えずログを集めておいて後から使い方を考える、というアプローチも無い訳ではありません。本特集の第2回でご説明した「規制対応型」の対応を、外部からの要請のために至急行わなければいけない、というケースも実態として多いのも事実です。しかし、前回までお話してきたように、ログを無目的に、何の考慮もせず溜めているやり方では、「後から」ログを使おうにも、様々なデータの不足や、ログの内容に関する解釈の問題(理解できないログ)に突き当たり、有効に活用する事は困難です。ログを溜める目的、それは、そこから何かを見つけ出す為です。ログから何を見つけるのか、ログ管理を始める時、このポイントが明確になっているか否かで、今後のログ活用の成否が決まると言っても過言ではありません。今回は、「ログの見方」についてご説明します。ログ「だけ」見ることの限界
ログを見る事とは、一言で言えば「比較する」という事です。まずは簡単な例ですが、ITシステムにエラーが発生しているか否かをログから調べるとしましょう。見方は、”エラーメッセージがログに記録されているかどうか” です。これは、”エラーメッセージがログに記録されていない” という「基準」がある為、発見する事が出来ます。次に、「不正アクセス」を例に、ログイン失敗ログを見ることを考えてみましょう。調査の結果、1日の会社全体のログイン失敗回数は100回だったとしましょう。この数字から不正が行われている可能性を判断できるでしょうか。この数字だけでは、恐らく誰にも判断できません。「基準」が無いからです。では、同じログイン失敗ログの見方でも、下記ならどうでしょうか。- 前月の平均値と比較するとログイン失敗回数が2倍以上多くなっている
- ログイン失敗ログに記録されているアクセス元のIPアドレスが、いつもの端末のものと違う
- 作業申請が出ていないサーバで、ログイン失敗ログが記録されている
ログを見る際の基準
それでは、「基準」となるものを幾つか挙げてみましょう。基準 | 概要 | 例 |
---|---|---|
企業内のルール/手続き | 社内規定やセキュリティポリシーなど。 | 作業申請情報/勤務表/最新パッチの適用ルール/サーバアクセスの際の管理端末 |
管理台帳・マスタ | IT資産上のデータの棚卸しをする際に、正とするもの。 | IDカード管理台帳/アカウント一覧/ファイアウォールのポリシー一覧 |
過去の実績値 | 自社の昨日/先月/去年などの実績値。 | 先月の平均ログイン失敗回数/キャンペーン実施前のWebアクセス回数 |
既知のパターン | 「ログにこの内容が出ていたら疑いがある」といったパターン。 | システムエラーが生じた際に記録されるログのパターン/マルウェアが外部サイトと通信する際に記録されるログパターン |
期待値・目標値 | 施策実施後の期待値 | 設備増設後の性能向上値/セキュリティ教育後のポリシー違反率 |
ログの突合例
例1.作業申請書と実作業ログの突合
下記は、作業申請書と実作業ログの突合の図です。
例2.勤務表と入退室ログの突合
下記は、勤務表と入退室ログの突合の図です。
例3. ICカード管理台帳と入退室ログの突合
下記は、ICカード管理台帳と入退室ログの突合の図です。
Logstorateは、様々なシステムに異なるフォーマットで散在するログを管理・分析する純国産の統合ログ管理システムです。内部統制、情報漏えい対策、サイバー攻撃対策、システム運用監視など多様な目的に対応できる、統合ログ分野でのデファクトスタンダード製品です。官公庁や金融業、通信業を中心に5100社以上が導入しており、統合ログ管理ツール分野シェア17年連続No.1となっています。


Logstorageを導入するメリット
・ログを最大1/10に圧縮して長期保管できる
・ログを暗号化した状態で保存・閲覧できる
・ログが改ざんされていないことを証明できる