ログソース:OS、ネットワーク、アプリケーションのログ
Windows Event Logs、syslog、Apache/Nginxログ、ファイアウォールログに何が記録されるかを理解します。
「ログソース:OS、ネットワーク、アプリケーションのログ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ログが重要な理由
ログは、セキュリティ調査における主要な証拠源です。すべてのログイン、ネットワーク接続、アプリケーションの操作には痕跡が残ります。ログがなければ攻撃は見えず、フォレンジックによる再構成も不可能です。
Windowsイベントログ
Windowsはログを、Security、System、Application、およびカスタムアプリケーションの各チャネルに分類します。Securityログには、認証、アクセス制御、監査イベントが含まれており、セキュリティ分析で最も重要です。
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonLinuxのSyslogとSystemd Journal
Linuxのログは、syslog(rsyslog/syslog-ng)とsystemdのjournaldを介して/var/log/に記録されます。主なファイルは、auth.log(認証)、syslog(一般)、kern.log(カーネル)、およびアプリケーション固有のログです。
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bWebサーバーのアクセスログ
Apache/Nginxのアクセスログには、すべてのHTTPリクエストについて、クライアントIP、タイムスタンプ、メソッド、URL、ステータスコード、ユーザーエージェントが記録されます。スキャン、悪用の試み、データ窃取の検知に非常に役立ちます。
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnファイアウォールとネットワーク機器のログ
ファイアウォールログには、ネットワークトラフィックに対する許可または拒否の判断として、送信元および宛先のIP、ポート、プロトコル、アクションが記録されます。ラテラルムーブメントやデータ窃取の試みを追跡するために不可欠です。
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesDNSログ
DNSクエリから、どのホストが通信しているかを把握できます。マルウェアはC2(ビーコン通信、DNSトンネリング)やデータ窃取にDNSを使用します。失敗したクエリだけでなく、すべてのDNSクエリを記録してください。
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20DHCPログ
DHCPログは、ある時点におけるIPアドレスとMACアドレス、ホスト名の対応関係を記録します。インシデント発生時に、どの物理デバイスがそのIPアドレスを使用していたかを特定するために不可欠です。
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userアプリケーションとデータベースのログ
アプリケーションログからは、ビジネスロジックへの攻撃を把握できます。たとえば、DBクエリログに記録されたSQLインジェクションの試み、アプリケーションログに記録された認証バイパス、監査テーブルに記録された権限昇格などです。テスト環境では、必ずDBクエリロギングを有効にしてください。
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"VPNと認証ログ
VPNログには、どのユーザーが、いつ、どこから接続したかが記録されます。1時間以内にニューヨークとロンドンからログインするような不可能な移動、時間外アクセス、新しい国からのアクセスは、認証情報が侵害されたことを示します。
ログの保持と完全性
ログは調査に十分な期間保持する必要があります(最低90日、コンプライアンス要件では1年)。ログは直ちに一元化された改ざん耐性のあるシステムへ転送してください。ローカルログは攻撃者に消去される可能性があります。
正規化とパース
ログには数十種類の形式があります。正規化によって共通スキーマ(IP、タイムスタンプ、イベント種別、ユーザー)に変換することで、SIEMで複数ソース間の相関分析が可能になります。
確認問題
Windows Event IDのうち、ログオン試行の失敗を示すものはどれですか。
まとめ:ログソース
効果的なセキュリティ監視には、あらゆる層のログが必要です。OSの認証イベント、ネットワークのファイアウォールとDNS、Webサーバーのアクセスログ、アプリケーションとデータベース、VPNからログを収集します。攻撃者はローカルログを消去するため、ログは直ちに一元管理された場所へ転送してください。複数ソース間の相関分析に備えて形式を正規化し、調査を支援するために最低90日間保持してください。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「ログソース:OS、ネットワーク、アプリケーションのログ」レッスンは無料ですか?
はい。「ログソース:OS、ネットワーク、アプリケーションのログ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ログソース:OS、ネットワーク、アプリケーションのログ」で何を学びますか?
Windows Event Logs、syslog、Apache/Nginxログ、ファイアウォールログに何が記録されるかを理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ログソース:OS、ネットワーク、アプリケーションのログ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ログソース:OS、ネットワーク、アプリケーションのログ
- SIEMのアーキテクチャとログ取り込み
- 検知ルールと相関分析の作成
- アラートのトリアージとSOCワークフロー