VPCフローログが取得する内容
ネットワーク接続について記録されるメタデータを理解します。
「VPCフローログが取得する内容」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
VPC Flow Logs とは
VPC Flow Logsは、Virtual Private Cloud (VPC)内のネットワークインターフェイスとの間を流れる IP トラフィックに関するメタデータを取得します。接続に関する情報を記録することで、誰が誰と、どのポートで通信したか、またトラフィックが許可されたか拒否されたかをセキュリティチームが把握できるようにします。
ペイロードではなくメタデータ
重要な点として、Flow Logs が記録するのは接続メタデータのみであり、実際のパケット内容は一切記録しません。送信元と送信先の IP、ポート、プロトコル、バイト数とパケット数、実行されたアクションを確認できますが、パケット内部のデータは確認できません。ペイロードを検査するには、代わりにVPC Traffic Mirroringが必要です。
セキュリティチームが必要とする理由
ネットワークメタデータからは、攻撃者が簡単には隠せないパターンが分かります。たとえば、多数のポートをスキャンするホスト、大量の送信によるデータ流出の兆候、既知の悪意ある IP への接続などです。Flow Logs は、これらを発見し、インシデント中に侵害されたインスタンスが通信していた相手を再構成するための生の証拠を提供します。
許可されたトラフィックと拒否されたトラフィック
各フローログレコードには、ACCEPTまたはREJECTのアクションが含まれます。これは、セキュリティグループとネットワーク ACL がトラフィックを許可したかどうかを示します。REJECT を監視すると、ブロックされた接続試行が分かるため、探索活動の発見に役立ちます。ACCEPT を確認すると、実際に通過した通信を把握でき、これは調査中に特に重要です。
ログの送信先
Flow Logs の送信先は3つあります。アラートや Insights クエリに使用するCloudWatch Logs、低コストのアーカイブや Athena 分析に使用するAmazon S3、他のシステムへのストリーミングに使用するAmazon Kinesis Data Firehoseです。選択する送信先は、リアルタイムのアラートが必要か、大規模なクエリが必要かによって決まります。
Flow Logs はトラフィックに影響しない
Flow Logs の有効化は受動的な処理です。ネットワークのパフォーマンスやスループットに影響を与えず、トラフィックが許可されるかどうかも変更しません。純粋に観測するだけです。そのため広範囲で安全に有効化でき、試験では、これが強制適用のコントロールではなく監視ツールであることが問われます。
記録されないもの
Amazon DNS へのトラフィック、Windows ライセンス認証、169.254.169.254 のインスタンスメタデータ、DHCP など、一部のトラフィックは設計上除外されます。これらの欠落を把握しておくと、調査中に誤った結論を避けられます。ログに存在しないのは、疑わしいのではなく想定された状態だからです。
カスタムログ形式
デフォルト形式、または VPC ID、サブネット ID、インスタンス ID、TCP フラグ、トラフィックパスなどのフィールドを追加したカスタム形式を選択できます。フィールドが増えるとクエリが大幅に便利になり、追加の検索を行わずに、フローから関係する正確なインスタンスやサブネットへ直接調査対象を移せます。
集約間隔
Flow Logs は集約間隔ごとにトラフィックを集約します。間隔は10分または1分です。短い間隔にすると、ログ量とコストが増える代わりに、検出時の可視性が速くなります。セキュリティ監視では、イベント発生から確認までの遅れを縮められるため、1分間隔が適していることがよくあります。
検出における Flow Logs
Flow Logs はGuardDutyのバックグラウンドデータソースでもあります。GuardDuty は、ユーザーがパイプラインを管理しなくても、Flow Logs を分析して脅威を検出します。独自の Flow Logs を有効にして、生の証拠やカスタムクエリに利用することもできます。両者を組み合わせることで、マネージド検出と詳細な調査のための基盤データを同時に得られます。
全体像の中で位置付ける
Flow Logs は、VPC 全体で「何が何に接続したか」という疑問に答えます。受動的でメタデータのみを扱い、送信先も柔軟に選択できます。強制適用にはセキュリティグループと NACL、検出には GuardDuty、分析には Athena を組み合わせてください。Flow Logs は、AWS セキュリティツールキットにおけるネットワーク可視性の基盤です。
クイックチェック
Flow Logs が記録する内容を理解できているか確認しましょう。
まとめ
VPC Flow Logs は、接続のメタデータ(IP、ポート、プロトコル、バイト数、ACCEPT/REJECT のアクション)を記録しますが、パケットのペイロードを記録することはありません。パフォーマンスに影響を与えない受動的な仕組みで、CloudWatch Logs、S3、Kinesis Firehose に配信できます。カスタム形式では有用なフィールドを追加でき、集約間隔は1分に設定でき、データはGuardDutyにも利用されます。
よくある質問
「VPCフローログが取得する内容」レッスンは無料ですか?
はい。「VPCフローログが取得する内容」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「VPCフローログが取得する内容」で何を学びますか?
ネットワーク接続について記録されるメタデータを理解します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「VPCフローログが取得する内容」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- VPCフローログが取得する内容
- フローログレコードとフィールドの読み方
- VPC、サブネット、ENIレベルのフローログ
- フローログで不審なトラフィックを発見