0Pricing
Cloud & IT Cert Prep · レッスン

CloudWatchへのログ収集

ロググループとログストリームがサービスのデータを集める仕組みを理解します。

「CloudWatchへのログ収集」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

CloudWatch Logs とは

Amazon CloudWatch Logs は、AWS リソースやアプリケーションからログデータを収集、保存、検索するマネージドサービスです。ログを個々のサーバーに置いておくと、インスタンスの終了時に失われる可能性がありますが、CloudWatch Logs では中央の耐久性に優れた場所へストリーミングできます。セキュリティエンジニアにとって、この一元化こそが重要です。見えないものは検出も調査もできないからです。

ロググループ

ロググループは、関連するログデータを格納し、共通の設定を定義するコンテナです。通常、1つのロググループが1つのアプリケーションまたはサービスを表します。たとえば /aws/lambda/my-function です。セキュリティ上、特に重要な設定は2つあります。ログが自動削除されるまでの保持期間を制御する保持期間と、保存時のデータの暗号化に使用するオプションのKMS キーです。

ログストリーム

ロググループ内のログストリームは、1つのソースから送られるイベントの並びです。たとえば、1つの EC2 インスタンスや1つの Lambda 呼び出し環境からのイベントが該当します。イベントにはタイムスタンプとメッセージが付加されます。ストリームごとに分けることでソースを分離できるため、すべてを1つのロググループで論理的にまとめながら、特定の発生元までアクティビティを追跡できます。

統合 CloudWatch エージェント

EC2 インスタンスやオンプレミスサーバーは、ログを自動的には送信しません。統合 CloudWatch エージェントをホストにインストールすると、オペレーティングシステム、アプリケーション、カスタムログのファイルを CloudWatch Logs に送信できます。また、ハイパーバイザーからは取得できないメモリ使用量やディスク使用量などの追加メトリクスも収集できます。エージェントには、ログを書き込む権限を付与した IAM ロールが必要です。

ネイティブサービス統合

多くの AWS サービスは、エージェントを使わずに CloudWatch へ直接ログを記録できます。Lambda は関数の出力を書き込み、VPC Flow Logs はロググループを送信先に指定でき、Route 53 は DNS クエリを記録できます。CloudTrail も、S3 に加えて CloudWatch Logs へイベントを配信できます。エージェントレスのソースとエージェントベースのソースを区別できることは、試験でよく問われます。

保持期間とコスト

デフォルトでは、ロググループはデータを永久に保持するため、気づかないうちに料金が増えていきます。保持期間はロググループごとに設定でき、1日から10年まで指定できます。セキュリティやコンプライアンスの要件では監査証跡を長期間保持する必要がある一方、量の多いデバッグログは短期間で期限切れにできます。両者のバランスを取ることで、監査担当者と財務チームの双方を納得させられます。

ログデータの暗号化

CloudWatch Logs はデフォルトで保存時のデータを暗号化しますが、より厳密に管理するため、ロググループにカスタマーマネージド KMS キーを関連付けることもできます。これにより、キー ポリシーを通じてログを読み取れるユーザーを正確に管理でき、キーの使用状況を監査可能な記録として残せます。認証情報や個人を特定できる情報 (PII) を含む機密性の高いログでは、特に効果的です。

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

サブスクリプションフィルター

サブスクリプションフィルターを使うと、条件に一致するログイベントをほぼリアルタイムで Lambda、Kinesis Data Streams、Amazon OpenSearch などの別の送信先へストリーミングできます。セキュリティチームはこれを利用して、イベントの到着後すぐにログを SIEM や中央ログアカウントへ転送できます。後からバッチでエクスポートする必要はありません。CloudWatch Logs をライブパイプラインに変える機能です。

ログの S3 へのエクスポート

長期的かつ低コストでアーカイブするには、ログデータを Amazon S3 にエクスポートできます。S3 では、より安価なストレージ、Glacier へのライフサイクルルール、改ざん防止のための Object Lock を利用できます。一般的な構成では、すばやく検索できるよう CloudWatch では短期間だけ保持し、長年にわたるコンプライアンス記録として、アクセスを厳しく制限した S3 バケットへエクスポートします。

CloudWatch Logs Insights

CloudWatch Logs Insights は、ロググループを対話的に検索するために設計されたクエリ言語です。何もエクスポートせずに、大量のログを対象としてフィルタリング、集計、並べ替えを行えます。調査中に、最も多くのエラーを発生させた IP はどれかといった疑問へすばやく答えられるため、Athena でより深く分析する前の最初の手段として適しています。

パイプラインの保護

ログ記録のパイプライン自体も攻撃対象になります。CloudWatch エージェントのロールには、logs:CreateLogStream と logs:PutLogEvents だけを付与し、決して広範な権限を与えないでください。攻撃者がアクティビティを隠すためにロググループを削除できないよう保護し、重要なログはすぐに別のアカウントへ転送してください。最初から最後まで自分で管理できるログは、信頼できる証拠になります。

クイックチェック

CloudWatch Logs によるログ収集についての理解度を確認してください。

まとめ

CloudWatch Logs は、ログストリームで構成されるロググループにログデータを集約します。EC2 とオンプレミスのホストには統合エージェントが必要ですが、多くのサービスはネイティブに統合できます。保持期間を設定してコストを管理し、機密データにはKMS キーを関連付け、サブスクリプションフィルターまたはS3 へのエクスポートを使って SIEM への取り込みやアーカイブを行います。パイプラインを厳重に保護することで、証拠の信頼性を維持できます。

よくある質問

「CloudWatchへのログ収集」レッスンは無料ですか?

はい。「CloudWatchへのログ収集」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「CloudWatchへのログ収集」で何を学びますか?

ロググループとログストリームがサービスのデータを集める仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「CloudWatchへのログ収集」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. CloudWatchへのログ収集
  2. セキュリティイベント用のメトリクスフィルター
  3. アラームと通知の作成
  4. ルートアカウントの使用検出
← Cloud & IT Cert Prepに戻る