ログ分析は、システムログを調べて異常やセキュリティイベントを検出します。ログイン、プロセスの開始、ネットワーク接続のたびにログエントリが生成されます。そのノイズの中に、攻撃の手がかりが隠されています。通常とは異なる場所からのログイン、午前3時にPowerShellスクリプトを実行するサービスアカウント、送信トラフィックの急増などです。ログ分析は、こうしたパターンを見つけ出します。
課題は量です。中規模の組織では、1 日あたり数百万件のログエントリが生成されます。手動でのレビューは不可能です。セキュリティ情報およびイベント管理プラットフォームは、多くのソースからログを収集、正規化、相関付けします。ルールと機械学習を適用して、重要なイベントを抽出します。しかし、SIEM でさえ誤検知を生成します。アナリストは依然としてトリアージを行う必要があります。優れたログ分析は、優れたログ記録から始まります。システムがイベントをログに記録しない場合、どのツールもそれを分析できません。ログ記録が無効または不完全であったために、多くの侵害が検出されません。監査ポリシーは意図的に構成する必要があります。認証イベント、プロセス作成、ネットワーク接続は最低限です。保持も重要です。攻撃者は数か月間潜伏する可能性があります。30 日後にロールオフされるログはギャップを残します。調査には履歴が必要です。
ログソースを優先的に処理する
- 認証 — ログイン、失敗、権限変更
- エンドポイント — プロセスの作成、ファイルの変更、サービスのインストール
- ネットワーク — ファイアウォール、DNS、プロキシ、VPNのログ
- クラウド — API呼び出し、ストレージアクセス、IDイベント
- アプリケーション - エラー、管理者操作、データのエクスポート
ログは証拠となる。ログが収集されなければ、事件を再現することはできない。
Comments
No comments yet. Be the first to share a thought.
Leave a comment