0Pricing
Cloud & IT Cert Prep · レッスン

ログ改ざんが脅威となる理由

攻撃者が監査証跡を削除または改変しようとする方法を確認します。

「ログ改ざんが脅威となる理由」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

証拠としてのログ

セキュリティログは、環境内で何が起きたかを示すevidenceです。検知、調査、コンプライアンスの基盤となります。攻撃者にログを改ざんまたは削除されると、何が起きたのかを知る手段を失い、監査証跡は価値を失います。したがって、ログの完全性を守ることは、真実そのものを守ることです。

アンチフォレンジック

高度な攻撃者は、積極的に痕跡を隠すアンチフォレンジックを実践します。アクセスを得た後、ロギングを無効化したり、ログファイルを削除したり、後続の操作が記録されないようにログの経路を止めたりします。こうした動きを阻止することはインシデント対応準備の重要な要素です。攻撃者が検知されないままでいると、はるかに危険だからです。

痕跡の無効化

よくある手口の1つは、StopLogging または DeleteTrail を使ってCloudTrail のトレイルを停止または削除することです。ロギングが停止すると、それ以降の操作には監査記録が残りません。これらの呼び出しを検知して防止するか、あるいは呼び出し自体を別の場所に記録することが、信頼できるログ証跡を維持するうえで不可欠です。

ログファイルの削除

ロギングが有効でも、攻撃者はログが保存されている S3 バケット内のログファイルを削除しようとする可能性があります。バケットが保護されていなければ、オブジェクトの削除によって履歴が消去されます。そのため、ログ保存用バケットのセキュリティ確保は、最初にロギングを有効にすることと同じくらい重要です。

記録の改ざん

攻撃者は削除だけでなく、特定の操作を隠したり、別の人物に罪を着せたりするために、ログの内容を改変しようとすることもあります。改変されたログは、調査担当者を積極的に誤導するため、記録が存在しない場合よりも深刻だともいえます。したがって、削除の防止だけでなく、改ざんの検知も独立した重要な目標です。

3つの柱

ログの保護は、次の3つの考え方に基づきます。完全性(ログが改変されていないことを証明すること)、可用性(ログを削除できないようにすること)、機密性(権限のない読み取りを防ぐこと)です。AWS には、それぞれに対応する機能があります。どれか1つだけに注目するのではなく、3つすべてに対応することが完全な戦略となります。

職務分掌

重要な原則の1つが職務分掌です。ワークロードを運用する担当者やアカウントが、そのワークロードに関するログを管理できないようにします。攻撃者がワークロードのアカウントを侵害しても、それによって証拠を消去する権限まで取得できてはいけません。この考え方が、専用のログアカウントの設計につながります。

改ざんの試みの検知

改ざんの試み自体が、価値の高いシグナルです。StopLogging、DeleteTrail、UpdateTrail などの CloudTrail イベントに対してメトリクスフィルターとアラームを設定すると、誰かがロギング設定に触れた瞬間に通知を受け取れます。多くの場合、隠蔽しようとする動きこそが、攻撃が進行中であることを示す最も明確な兆候です。

コンプライアンス要件

PCI DSS や HIPAA などのフレームワークでは、監査ログを改変から保護し、保持することが明示的に求められています。改ざんの検知が可能で保持されたログは、単なるベストプラクティスではなく、コンプライアンス上の義務です。監査担当者は、ログが信頼でき、完全であることを証明するための制御を確認します。

防御戦略

これから学ぶ防御策、つまりログファイルの検証、厳格に制御された不変バケット、集中アーカイブアカウントは、それぞれ特定の改ざん手法に対抗します。まず脅威を理解することで、各制御が存在する理由と、それらを組み合わせて攻撃者が容易に突破できない多層防御を構築する方法が明確になります。

試験で重要な理由

ログの完全性は、検知、フォレンジック、ガバナンスが交わる領域であるため、試験で繰り返し取り上げられるテーマです。侵害が発生してもログを残すことが目的となるシナリオが出題されると考えてください。正解は、不変性、検証、分離を中心としたものであり、単一のアカウントに自分自身を監視させるものではありません。

確認テスト

この脅威についての理解度を確認しましょう。

まとめ

ログは証拠であり、攻撃者はアンチフォレンジックによって、ログ証跡の無効化、ファイルの削除、記録の改変を行います。完全性、可用性、機密性を保護し、職務分掌を徹底してワークロードのアカウントが自身のログを消去できないようにし、StopLogging などのイベントに対してアラームを設定します。コンプライアンスフレームワークでは、改ざんの検知が可能で保持されたログが義務付けられており、このコースの後半ではその実現方法を説明します。

よくある質問

「ログ改ざんが脅威となる理由」レッスンは無料ですか?

はい。「ログ改ざんが脅威となる理由」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ログ改ざんが脅威となる理由」で何を学びますか?

攻撃者が監査証跡を削除または改変しようとする方法を確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「ログ改ざんが脅威となる理由」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ログ改ざんが脅威となる理由
  2. CloudTrailログファイルの検証
  3. ログ保存バケットの保護
  4. ログを一元管理するアーカイブアカウント
← Cloud & IT Cert Prepに戻る