×
情報セキュリティ対策

ログ管理は、情報セキュリティマネジメントにおける「責任追跡性(Accountability)」を担保するために不可欠なプロセスです。システムが出力するログには、OSのイベントログ、Webサーバーのアクセスログ、データベースの操作ログ、ネットワーク機器の通信ログ(Syslog)、セキュリティ対策ソフトの検知ログなど多岐にわたる種類があります。これらを各サーバーに放置したままにしておくと、サイバー攻撃者によってシステムが乗っ取られた際、侵入の証拠を消すためにログファイルが真っ先に削除または改ざんされてしまいます。そのため、ログ管理においては、ログを生成した端末からリアルタイムでログ専用の管理サーバー(Syslogサーバーなど)へログを転送し、管理者以外の書き込み権限を排除して暗号化・保護することが必要です。さらに、近年ではSIEM(セキュリティ情報イベント管理)などのツールを導入し、膨大なログの中から攻撃の予兆を自動で検出する「相関分析」をSOC(セキュリティオペレーションセンター)と連携して行うことで、事後分析だけでなくリアルタイムな防御に役立てています。

試験でのポイント

試験では、ログ管理が「責任追跡性(証跡)」や「否認防止」に直結するセキュリティ対策であること、およびログを安全に保護するための具体的な対策が問われます。特に「ログファイル自体の改ざん防止(読み取り専用での保管、ログ専用サーバーへの転送など)」や「ログの保管期間の設定(インシデント発覚までの平均期間を考慮して、通常は1年以上の長期保管が推奨されること)」などがポイントです。また、すべてのシステムの時刻がズレているとログの時系列分析ができなくなるため、「NTP(Network Time Protocol)等のプロトコルを用いてシステム全体の時刻を正確に同期させておくこと」がログ分析の前提条件として非常に出題されやすい知識です。

関連する用語

ログ管理に関連する用語には、ログをもとに操作の責任の所在を追跡する「責任追跡性」、ログの時刻同期に使われるNTPや暗号化に関わる「アクセス制御」、およびログを監視する「SOC」やインシデントに対応する「CSIRT」があります。