0Pricing
Cloud & IT Cert Prep · レッスン

セキュリティイベント用のメトリクスフィルター

条件に一致するログ行を、監視可能なメトリクスに変換します。

「セキュリティイベント用のメトリクスフィルター」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

ログからメトリクスへ

生のログは情報量が豊富ですが、受動的なものです。メトリクスフィルターは、ロググループに届くログイベントをスキャンし、定義したパターンに一致するものを見つけると、各一致をCloudWatch メトリクスの数値データポイントに変換します。これにより、テキストログとメトリクスの世界をつなぎ、傾向をグラフ化したり、特に重要なアラームを発生させたりできます。

セキュリティでフィルターが重要な理由

セキュリティシグナルは、通常のログに埋もれていることがよくあります。たとえば、ログインの失敗、不正な API 呼び出し、MFA なしのコンソールサインインなどです。メトリクスフィルターは該当する行だけを抽出して数えます。セキュリティイベントがメトリクスになれば、自動的に監視してアラートを発生させられるため、人が画面を流れるログに気づくことを期待する必要がなくなります。

フィルターパターンの構文

フィルターパターンは、何を一致させるかを定義します。プレーンテキストの場合は単純な用語を指定でき、JSON ログの場合は { $.errorCode = "AccessDenied*" } のように特定のフィールドを対象にできます。CloudWatch に配信される CloudTrail イベントは JSON 形式なので、JSON フィルターパターンを使えば、正確なイベント名やエラーコードを対象にできます。

{ ($.eventName = "ConsoleLogin") && ($.additionalEventData.MFAUsed = "No") }

メトリクス変換

ログイベントが一致すると、フィルターは指定したメトリクスに値を送信し、そのメトリクスはメトリクス名前空間に配置されます。通常、一致するたびにメトリクスが1増加しますが、ログ内の数値フィールドを送信することもできます。また、イベントが一致しない場合にメトリクスが0を報告するようデフォルト値も設定できます。これにより、アラームを正常に機能させ続けられます。

一般的なセキュリティフィルター

AWS は、CIS スタイルの監視に推奨されるフィルターを公開しています。対象には、不正な API 呼び出し、MFA なしのサインイン、ルートアカウントの使用、IAM ポリシーの変更、セキュリティグループの変更、CloudTrail 設定の変更があります。これらは、価値の高い検出ポイントに直接対応します。このセットを構築すると、アカウント内で特にリスクの高いコントロールプレーン操作を幅広くカバーできます。

不正な API 呼び出しの検出

典型的なフィルターでは、errorCode が AccessDenied または UnauthorizedOperation であるイベントに一致させます。これらが突然急増した場合、攻撃者が盗んだ認証情報で何ができるかを探っている可能性があります。これらをメトリクスとして数えれば、発生率がしきい値を超えたときにアラームを発生させ、偵察活動を早期に検出できます。

ネットワーク変更のフィルタリング

セキュリティグループ、ネットワーク ACL、ルートテーブルへの変更によって、攻撃者への経路がひそかに開かれることがあります。AuthorizeSecurityGroupIngress や CreateRoute などのイベント名に対するメトリクスフィルターを設定すると、こうした変更を見つけられます。正当な変更も発生するため、アラームは必ずしも異常を意味するのではなく、承認済みの申請と一致するか確認するよう知らせるものです。

メトリクスフィルターと Insights の違い

CloudWatch Logs Insights は、手動で実行する、その場限りの事後的なクエリに使用します。メトリクスフィルターは継続的かつ予防的に動作し、イベントの到着時にすべてを評価してアラームへ値を送ります。探索には Insights を、検出にはメトリクスフィルターを使用してください。試験では、事後的な調査と予防的なアラートの違いがよく問われます。

覚えておくべき制限

フィルターが適用されるのは、フィルター作成後の新しいイベントだけです。過去のログをさかのぼってスキャンすることはありません。また、1つのロググループに設定できるメトリクスフィルターの数にも上限があります。検出対象のセットはあらかじめ計画し、履歴分析には Insights またはアーカイブデータに対する Athena を使うことを覚えておいてください。

アラームへの接続

メトリクスフィルターは、それだけでは単に数えるだけです。CloudWatch アラームを関連付けてメトリクスを監視し、しきい値を超えたときに SNS 経由で通知することで、その価値を発揮します。メトリクスフィルター、アラーム、SNS の組み合わせは、疑わしいログ行をセキュリティチームへのリアルタイム通知に変える標準的なパターンです。

まとめて考える

フィルターは、最も重要な操作を中心に設計してください。対象は、アイデンティティの変更、拒否された呼び出し、ネットワークの編集、ルートアクティビティです。通常のノイズで通知が発生しないよう、各項目に適切なしきい値を設定し、チームが実際に確認するチャネルへアラートを送ります。適切に調整されたメトリクスフィルターは、侵害から数か月後に気づくのではなく、早期に検出するための鍵です。

クイックチェック

メトリクスフィルターについての理解度を確認してください。

まとめ

メトリクスフィルターは、受信したログイベントに対してフィルターパターンを照合し、一致したイベントをCloudWatch メトリクスに変換します。JSON パターンを使えば、errorCode や eventName などの CloudTrail フィールドを対象にできます。不正な呼び出し、MFA なしのログイン、ルートの使用、ネットワーク変更をカバーしてください。フィルターが作用するのは新しいイベントだけであり、アラームとSNSに接続すると、リアルタイム検出で力を発揮します。

よくある質問

「セキュリティイベント用のメトリクスフィルター」レッスンは無料ですか?

はい。「セキュリティイベント用のメトリクスフィルター」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「セキュリティイベント用のメトリクスフィルター」で何を学びますか?

条件に一致するログ行を、監視可能なメトリクスに変換します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「セキュリティイベント用のメトリクスフィルター」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. CloudWatchへのログ収集
  2. セキュリティイベント用のメトリクスフィルター
  3. アラームと通知の作成
  4. ルートアカウントの使用検出
← Cloud & IT Cert Prepに戻る