Microsoft Windowsのセキュリティ ログは、ログイン/ログアウト アクティビティや、システムの監査ポリシーで指定されたその他のセキュリティ関連イベントの記録を含むログです。監査により、管理者は Windows を構成して、オペレーティング システムのアクティビティをセキュリティ ログに記録できます。セキュリティ ログは、イベント ビューアーで表示できる 3 つのログの 1 つです。ローカル セキュリティ機関サブシステム サービスがログにイベントを書き込みます。セキュリティ ログは、管理者が不正なアクティビティの試行や成功を検出して調査し、問題をトラブルシューティングするために使用する主要なツールの 1 つです。Microsoft はこれを「最善かつ最後の防御」と説明しています。[1]ログとそれを管理する監査ポリシーは、不正なアクティビティの前後に痕跡を隠そうとするハッカーや悪質なシステム管理者の格好のターゲットでもあります。 [2]
記録されるデータの種類
監査ポリシーがログインを記録するように設定されている場合、ログインが成功すると、ログインに使用したユーザー名だけでなく、ユーザー名とコンピュータ名も記録されます。[3] Windows のバージョンとログイン方法によっては、IP アドレスが記録される場合と記録されない場合があります。たとえば、Windows 2000 Web Server では、ログインが成功した場合の IP アドレスは記録されませんが、Windows Server 2003 にはこの機能が含まれています。[4]記録できるイベントのカテゴリは次のとおりです。[5]
- アカウントログオンイベント
- アカウント管理
- ディレクトリサービスアクセス
- ログオンイベント
- オブジェクトアクセス
- 政策変更
- 特権の使用
- プロセス追跡
- システムイベント
ログに記録できるイベントの数が膨大であるため、セキュリティログの分析には時間がかかる場合があります。[6]疑わしい傾向を特定するのに役立つサードパーティのユーティリティが開発されています。カスタマイズされた基準を使用してログをフィルタリングすることもできます。
攻撃と対策
管理者はログの表示と消去が許可されています(ログの表示と消去の権限を分離する方法はありません)。[7]さらに、管理者はWinzapper を使用してログから特定のイベントを削除できます。このため、管理者アカウントが侵害されると、セキュリティ ログに含まれるイベント履歴は信頼できなくなります。[8]これに対する防御策は、すべてのサービスを停止し、コンソール アクセスのみを許可するリモート ログ サーバーを設定することです。[9]
ログが最大サイズに近づくと、古いイベントを上書きするか、新しいイベントの記録を停止します。これにより、侵入者が大量の新しいイベントを生成してログをあふれさせる攻撃を受けやすくなります。これに対する部分的な防御策は、最大ログ サイズを増やして、ログをあふれさせるために必要なイベントの数を増やすことです。ログが古いイベントを上書きしないように設定することは可能ですが、Chris Benton が指摘しているように、「唯一の問題は、ログがいっぱいになると NT がクラッシュするという非常に悪い癖があることです」。[10]
ランディ・フランクリン・スミスの『Ultimate Windows Security』では、管理者がセキュリティログを操作して不正なアクティビティを隠すことができることを考慮すると、運用とセキュリティ監視のITスタッフの職務を分離し、後者だけがアクセスできるサーバーにログを頻繁にバックアップすることで、セキュリティを向上できると指摘しています。[11]
セキュリティ ログを無効にする別の方法は、ユーザーが管理者としてログインし、監査ポリシーを変更して、実行しようとしている不正なアクティビティのログ記録を停止することです。ポリシーの変更自体は、「監査ポリシーの変更」設定に応じてログに記録されますが、このイベントは Winzapper を使用してログから削除できます。その時点以降、アクティビティはセキュリティ ログに記録されません。[12]
マイクロソフトは、「このような技術でセキュリティ監視ソリューションを回避しようとする試みを検出することは可能ですが、侵入行為の痕跡を隠そうとする試み中に発生する可能性のあるイベントの多くは、一般的なビジネスネットワークで定期的に発生するイベントであるため、検出するのは困難です」と述べています。[13]
ベントンが指摘するように、攻撃を阻止する方法の 1 つは、隠蔽によるセキュリティです。IT 部門のセキュリティ システムとプラクティスを機密にしておくと、ユーザーが痕跡を隠す方法を考え出すのを防ぐことができます。たとえば、ログが毎時 00 分にリモート ログ サーバーにコピーされることをユーザーが知っていれば、10 分に攻撃し、次の 1 時間前までに該当するログ イベントを削除することで、そのシステムを無効にする対策を講じることができます。[10]
ログ操作は、すべての攻撃に必要というわけではありません。セキュリティ ログの仕組みを知っておくだけで、検出に対する予防策を講じるのに十分です。たとえば、企業ネットワーク上の同僚のアカウントにログインしたいユーザーは、勤務時間後まで待って、自分のキュービクル内のコンピューターに誰にも気づかれずに物理的にアクセスし、ハードウェア キーロガーをこっそり使用してパスワードを取得し、その後、侵入者の IP アドレスをたどることができないWi-Fi ホットスポットからターミナル サービスを介してそのユーザーのアカウントにログインするかもしれません。
イベント ビューアーでログがクリアされると、クリアされた時間とクリアした管理者を示すログ エントリが 1 つ、新しくクリアされたログにすぐに作成されます。この情報は、疑わしいアクティビティの調査の出発点となります。
管理者は、Windows セキュリティ ログに加えて、インターネット接続ファイアウォールのセキュリティ ログをチェックして手がかりを探すことができます。
ログに偽のイベントを書き込む
理論的には、ログに偽のイベントを書き込むことが可能です。Microsoft は、「セキュリティ ログに書き込むには、SeAuditPrivilege が必要です。デフォルトでは、ローカル システム アカウントとネットワーク サービス アカウントのみがこの権限を持っています」と述べています。[14] Microsoft Windows Internals には、「監査システム サービスを呼び出すプロセスは、監査レコードを正常に生成するために SeAuditPrivilege 権限を持っている必要があります」と記載されています。[15] Winzapper FAQ には、「独自の「でっち上げた」イベント レコードをログに追加することは可能です」と記載されていますが、この機能は「あまりにも厄介」であると考えられたため追加されませんでした。これは、管理者アクセス権を持つ誰かが、このような機能を使用して、無実の当事者に不正なアクティビティの責任を転嫁できるという事実に言及しています。[8] Server 2003 では、アプリケーションがセキュリティ イベント ログに登録し、セキュリティ監査エントリを書き込むことができるように、いくつかの API 呼び出しが追加されました。具体的には、AuthzInstallSecurityEventSource 関数は、指定されたソースをセキュリティ イベント ソースとしてインストールします。[16]
法廷での証拠能力
EventTrackerニュースレターは、「ログが改ざんされている可能性があるだけでは、ログが不適格であると判断されるには不十分であり、ログが不適格と判断されるためには、改ざんの具体的な証拠が必要である」と述べている。[17]
参照
参考文献
- ^ NT セキュリティ ログ - 最善かつ最後の防御策、ランディ フランクリン スミス
- ^ NT セキュリティ ログの保護、Randy Franklin Smith、Windows IT Pro、2000 年 7 月。
- ^ Windows 2000 でのログオンおよびログオフ アクティビティの追跡、Microsoft。
- ^ Web サーバー ログオン イベントの IP アドレスのキャプチャ、Randy Franklin Smith、Windows IT Pro、2003 年 10 月。
- ^ 監査ポリシー カテゴリ、UltimateWindowsSecurity.com。
- ^ 「セキュリティ ログ分析の 5 つの間違い」、Anton Chuvakin、Ph.D.、GCIA、GCIH。
- ^ アクセス拒否: ユーザーがセキュリティ ログを表示できるようにする、Randy Franklin Smith、2004 年 7 月 -- 2007 年 9 月 27 日現在、リンクが断続的に壊れています。
- ^ ab Winzapper FAQ、NTSecurity。
- ^ ログ記録の究極ガイド、loggly.com
- ^ ab Auditing Windows NT Archived 2012-02-08 at the Wayback Machine、Chris Benton。
- ^ Ultimate Windows Security、Randy Franklin Smith。2022年3月14日にWayback Machineにアーカイブされました。
- ^ 監査ポリシー、Microsoft。2007-12-27 にWayback Machineでアーカイブ
- ^ セキュリティ監視と攻撃検出、Microsoft、2006 年 8 月 29 日。
- ^ セキュリティ イベントの監査、Microsoft。
- ^ Microsoft Windows 内部情報、Microsoft。
- ^ AuthzInstallSecurityEventSource 関数、Microsoft。
- ^ EventTracker ニュースレター、2006 年 4 月、ログ ファイルは法廷で通用しますか? 認証とログオン イベントの違いは? 2007 年 6 月 21 日にWayback Machineにアーカイブされました
外部リンク
- Windows Vista および Windows Server 2008 のセキュリティ イベントの説明
- Windows Vista および Windows Server 2008 のセキュリティ イベントの説明 (XLS)
