SIEMアーキテクチャ:ログ取り込み、解析、相関
SIEMプラットフォーム(Splunk、Sentinel、QRadar)が異なるソースからログを取り込み、正規化し、相関ルールを適用して真陽性を見つけ出す仕組みを理解します。
「SIEMアーキテクチャ:ログ取り込み、解析、相関」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
SIEMとは
Security Information and Event Management (SIEM)プラットフォームは、組織のインフラストラクチャ全体からログデータを集約し、セキュリティインシデントの兆候がないか分析します。SIEMは2つの機能を組み合わせたものです。Security Information Management (SIM)は、過去のログデータを保存・分析し、Security Event Management (SEM)は、リアルタイムの監視とアラートを担います。これらを組み合わせることで、セキュリティチームは単一のインターフェースから環境全体を可視化できます。
ログソースと取り込み
SIEMは、さまざまなソースからログを取り込みます。具体的には、ファイアウォールとIDS/IPS、オペレーティングシステム(Windows Event Logs、Linux syslog)、認証システム(Active Directory、RADIUS、Okta)、エンドポイント(EDRエージェント)、クラウドプラットフォーム(AWS CloudTrail、Azure Activity Log)、アプリケーション(Webサーバー、データベース)、ネットワークデバイス(スイッチ、ルーター、VPNゲートウェイ)などです。取り込む範囲の広さによって、SIEMの検知対象範囲が決まります。
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPログの解析と正規化
生のログは、CEF (Common Event Format)、LEEF (Log Event Extended Format)、syslog、JSON、Windows XML、独自形式など、さまざまな形式で届きます。SIEMのパーサーは、生テキストから構造化フィールド(タイムスタンプ、送信元IP、宛先IP、ユーザー、イベントタイプ)を抽出します。正規化では、これらのフィールドを共通スキーマにマッピングします。これにより、元の形式に関係なく、すべてのログソースに対してクエリとルールを統一的に適用できます。
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521イベント相関
イベント相関とは、複数のソースから関連するイベントを組み合わせ、セキュリティインシデントを示すパターンを特定するプロセスです。ログインの失敗が1回だけならノイズですが、同じIPから5分間に10個のアカウントに対して50回のログイン失敗があれば、ブルートフォース攻撃です。相関エンジンは、イベントストリームに対して時間枠付きのルールを適用し、関連イベントをグループ化します。そして、ノイズの中から疑わしいパターンが現れたときにアラートを生成します。
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallSIEMアーキテクチャ:オンプレミスとクラウドネイティブ
SIEMプラットフォームのアーキテクチャには、主に2つの種類があります。オンプレミスSIEM(Splunk Enterprise、IBM QRadar、ArcSight)は、データを完全に制御できますが、大規模なインフラストラクチャと運用負荷が必要です。クラウドネイティブSIEM(Microsoft Sentinel、Google Chronicle、Elastic SIEM)は、伸縮自在なスケーリング、運用負荷の軽減、クラウドサービスとのネイティブな統合を提供します。多くの組織はハイブリッドアーキテクチャを採用し、クラウドログにはクラウドSIEMを使用し、環境外に持ち出せない機密データにはオンプレミスSIEMを使用しています。
インデックス、パイプライン、保持
SIEMは、取り込んだデータをログの種類または期間ごとにインデックスやテーブルに整理します。データパイプラインは、ログを保存する前に前処理を行います。たとえば、ノイズを除去し(ヘルスチェックのPingを除外する)、フィールドを補完し(IPアドレスに地理的位置情報を追加する)、大量のログをより安価なストレージ階層にルーティングします。保持ポリシーはログを保存する期間を定めます。コンプライアンス要件では、オンラインで12か月間保持し、さらに7年間のアーカイブストレージを求められることがよくあります。
検索およびクエリ言語
SIEMプラットフォームは、ログデータを検索するために専用のクエリ言語を使用します。Splunk SPL (Search Processing Language)はパイプベースの構文を使用します。Microsoft SentinelはKQL (Kusto Query Language)を使用します。ElasticはEQL (Event Query Language)とLuceneを使用します。これらの言語を使うと、アナリストはログデータのフィルタリング、集計、結合、可視化を行い、インシデントを調査したり検知ルールを作成したりできます。SIEMのクエリ言語に習熟することは、アナリストにとって中核的なスキルです。
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine脅威インテリジェンスとの統合
最新のSIEMは、脅威インテリジェンスプラットフォーム (TIP)と統合し、イベントをコンテキスト情報で自動的に補完します。イベントにIPアドレスやドメイン名が含まれている場合、SIEMは脅威インテリジェンスフィード(VirusTotal、AlienVault OTX、商用フィード)を確認し、その指標が既知の悪性のものかどうか、脅威カテゴリ、信頼度スコアを付加します。この補完によりトリアージが大幅に高速化され、アナリストは各指標を手動で調べなくてもコンテキストを確認できます。
ダッシュボードと可視化
SIEMダッシュボードは、SOCチームに一目で把握できる運用状況の可視性を提供します。一般的なダッシュボードのパネルには、重大度別のアラート発生元上位、時間経過に伴う認証失敗の傾向、受信接続の地理的マップ、ユーザーアクティビティの異常スコア、アクティブなインシデント数などがあります。ダッシュボードは対象者に応じて異なります。アナリストには運用の詳細が必要ですが、マネージャーには平均検知時間(MTTD)やアラート量の傾向など、KPIの概要が必要です。
誤検知の管理
アラート疲れは、誤検知が多すぎてアナリストを圧倒し、本当の脅威を見逃す原因となる状態です。SIEMで誤検知を管理するには、既知の正常な動作を除外する相関ルールのチューニング、確度の高いアラートを優先するリスクスコアリング、繰り返し発生する無害なパターンを抑制する抑制ルールの設定、そしてアラート量の指標の定期的な確認が必要です。目標は、アナリストが十分に調査できる、信頼性の高いアラートを適切な量に抑えることです。
SIEMとSOARの統合
Security Orchestration, Automation, and Response (SOAR)プラットフォームはSIEMと統合し、一般的な種類のアラートへの対応を自動化します。SIEMがアラートを発すると、SOARは数秒以内に、ユーザーのアクティビティを照会し、デバイスのコンプライアンス状態を確認し、脅威インテリジェンスでIPを検索し、ファイアウォールでIPをブロックし、ユーザーアカウントを無効化し、インシデントチケットを作成するといった処理を自動的に実行できます。SOARにより、SOCチームは人員を比例して増やすことなく、より多くのアラートを処理できます。
クイックチェック
このレッスンで扱ったCompTIA Security+ (SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、SIEMがさまざまなソースのログを集約し、共通スキーマに正規化すること、イベント相関エンジンが時間枠付きのルールを適用し、複数のイベントにまたがる攻撃パターンを検出すること、そして脅威インテリジェンスとの統合とSOARによる自動化がアナリストの対応を迅速化し、アラート疲れを軽減することを学びました。次は、効果的なSIEMの検知ルールとアラートの作成方法について学びます。
よくある質問
「SIEMアーキテクチャ:ログ取り込み、解析、相関」レッスンは無料ですか?
はい。「SIEMアーキテクチャ:ログ取り込み、解析、相関」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「SIEMアーキテクチャ:ログ取り込み、解析、相関」で何を学びますか?
SIEMプラットフォーム(Splunk、Sentinel、QRadar)が異なるソースからログを取り込み、正規化し、相関ルールを適用して真陽性を見つけ出す仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「SIEMアーキテクチャ:ログ取り込み、解析、相関」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威ハンティングの方法論と仮説生成
- SIEMアーキテクチャ:ログ取り込み、解析、相関
- SIEMの検知ルールとアラートの作成
- 内部脅威に対するUEBAと行動分析