ログ管理とは、ログデータを生成、送信、保存、アクセス、廃棄するプロセスです。ログデータ(またはログ)はエントリ(レコード)で構成され、各エントリには、物理および仮想プラットフォーム、ネットワーク、サービス、クラウド環境など、組織のコンピューティング資産内で発生する特定のイベントに関連する情報が含まれています。[1]
ログ管理のプロセスは一般的に次のように分類されます。[2]
- ログ収集 - ログ ファイル、アプリケーションの標準出力ストリーム ( stdout )、ネットワークソケット、その他のソースから実際のデータをキャプチャするプロセス。
- ログの集約 (集中化) - さらなる分析や保持のために、すべてのログ データを 1 か所に集めるプロセス。
- ログの保存と保持 - 企業または規制のポリシー (コンプライアンス) に従って大量のログ データを処理するプロセス。
- ログ分析- 運用チームとセキュリティチームがシステムパフォーマンスの問題やセキュリティインシデントを処理するのに役立つプロセス
概要
ログ管理の実装の主な推進力は、セキュリティ、[3]、システムおよびネットワーク運用(システム管理やネットワーク管理など)、規制遵守に関する懸念です。ログはほぼすべてのコンピューティングデバイスによって生成され、多くの場合、ローカルファイルシステムまたはリモートシステムの両方の異なる場所に送信されます。
大量の多様なログを効果的に分析するには、次のような多くの課題があります。
- 量: 大規模な組織では、ログ データは 1 日あたり数百ギガバイトに達することがあります。この量のデータを収集、一元管理、保存するだけでも困難です。
- 正規化: ログは複数の形式で生成されます。正規化のプロセスは、さまざまなソースからの分析に共通の出力を提供するように設計されています。
- 速度: デバイスからログが生成される速度により、収集と集約が困難になる場合があります。
- 正確性: ログ イベントは正確ではない可能性があります。これは、侵入検知システムなどの検出を実行するシステムでは特に問題になります。
ログ管理のユーザーや潜在的なユーザーは、完全な商用ツールを購入したり、さまざまなオープンソースコンポーネントから機能を組み立てて独自のログ管理およびインテリジェンスツールを構築したり、商用ベンダーから(サブシステム)システムを取得したりすることができます。ログ管理は複雑なプロセスであり、組織はそれに取り組む際に間違いを犯すことがよくあります。[4]
ログ記録により、アプリケーションや Web サイトのメンテナンスに使用できる技術情報が生成されます。ログ記録は次のような用途に使用できます。
- 報告されたバグが実際にバグであるかどうかを定義する
- バグの分析、再現、解決を支援する
- 開発段階で新機能のテストを支援する
用語
ログ記録の定義を変更する 提案が[誰によって? ]なされました。この変更により、問題はより純粋になり、保守も容易になります。
- ログ記録は、データとユーザー入力を表現および処理するアプリケーションまたは Web サイトの技術プロセスに関するすべての即時破棄可能なデータとして定義されます。
- 監査には、すぐに破棄できないデータが含まれます。言い換えると、監査プロセスで収集され、永続的に保存され、認証スキームによって保護され、常に何らかのエンドユーザーの機能要件に関連付けられているデータです。
デプロイメントライフサイクル
ログ管理ツールの導入に関して組織の成熟度を評価する1 つの方法[引用が必要]としては、次のような[独自の研究]段階的なレベルを使用する方法があります。
- 初期段階では、組織はさまざまなログ アナライザーを使用して、セキュリティ境界にあるデバイスのログを分析します。組織の境界インフラストラクチャに対する攻撃のパターンを特定することを目的としています。
- 統合コンピューティングの使用が増えるにつれて、組織はセキュリティ境界内での機密データへのアクセスと使用を識別するためにログを義務付けています。
- 次の成熟レベルでは、ログ アナライザーは、企業レベルでシステムのパフォーマンスと可用性(特に、可用性組織が重要とみなす情報資産) を追跡および監視できます。
- 組織は、より優れた価値提案のために、さまざまなビジネスアプリケーションのログをエンタープライズ ログ マネージャーに統合します。
- 組織は、物理アクセス監視と論理アクセス監視を単一のビューに統合します。
参照
- 監査証跡
- 共通ベースイベント
- 共通ログ形式
- DARPA PRODIGALおよび複数スケールでの異常検出(ADAMS) プロジェクト。
- データロギング
- ログ分析
- ログモニター
- ログ管理ナレッジベース
- セキュリティ情報とイベント管理
- サーバーログ
- シスログ
- ウェブカウンター
- Webログ分析ソフトウェア
参考文献
- ^ NIST SP 800-92r1、サイバーセキュリティ ログ管理計画ガイド
- ^ Kent, Karen; Souppaya, Murugiah ( 2006 年 9 月)。コンピュータ セキュリティ ログ管理ガイド (レポート)。NIST。doi : 10.6028/NIST.SP.800-92。S2CID 221183642。NIST SP 800-92。
- ^ 「ログデータを活用してセキュリティを強化」。EventTracker SIEM、IT セキュリティ、コンプライアンス、ログ管理。2014 年 12 月 28 日時点のオリジナルよりアーカイブ。2015年8 月 12 日閲覧。
- ^ 「ログの間違いトップ5 - 第2版」Docstoc.com 。 2015年8月12日閲覧。
- Chris MacKinnon: 「企業における LMI」。Processor 2005 年 11 月 18 日、Vol.27、第 46 号、33 ページ。オンライン: http://www.processor.com/editorial/article.asp?article=articles%2Fp2746%2F09p46%2F09p46.asp、2007 年 9 月 10 日取得
- MITRE: Common Event Expression (CEE) 提案ログ標準。オンライン: http://cee.mitre.org、2010-03-03 取得
外部リンク
- InfoWorld による商用ログ管理製品のレビューと比較
