0Pricing
Cyber Security Academy · レッスン

SIEMのアーキテクチャとログ取り込み

SplunkまたはELKスタックのパイプラインを構築し、複数のソースからログを収集してインデックス化します。

「SIEMのアーキテクチャとログ取り込み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

SIEMとは

SIEM(Security Information and Event Management)システムは、環境全体からログデータを収集、正規化、相関分析し、アラートを生成します。セキュリティ運用のための単一画面を提供します。

SIEMの主要機能

主な機能は、ログの収集と正規化、リアルタイムの相関分析とアラート生成、過去ログの検索と調査、コンプライアンスレポート、インシデント対応ワークフローです。

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

代表的なSIEMプラットフォーム

商用製品:Splunk、Microsoft Sentinel、IBM QRadar、Exabeam。オープンソース:セキュリティ拡張機能を備えたELK Stack(Elasticsearch、Logstash、Kibana)、Wazuh、Graylog。

ELK Stackのアーキテクチャ

ELK Stack:Elasticsearch(検索と保存)、Logstash(取り込みとパース)、Kibana(可視化とクエリ)。FilebeatとWinlogbeatは、ログをLogstashまたはElasticsearchへ転送する軽量なログシッパーです。

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Filebeatの設定

Filebeatは軽量なログシッパーです。入力(読み取るログファイル)と出力(LogstashまたはElasticsearchのエンドポイント)を設定します。一般的なログ形式には、対応するモジュールを有効にします。

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Windows向けのWinlogbeat

WinlogbeatはWindows Event LogsをElasticsearchへ転送します。収集するイベントチャネルを設定します。Security、System、Application、Sysmon、PowerShell Operationalなどがあります。

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

GrokによるLogstashのパース

LogstashはGrokパターンを使用して、構造化されていないログ行を構造化フィールドにパースします。一般的なログ形式(Apache、syslog、Nginx)の多くには、あらかじめ用意されたパターンがあります。

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Splunkへのログ取り込み

Splunkには、Universal Forwarder(エージェント)、HEC(API向けのHTTP Event Collector)、またはsyslogを使用してログを取り込めます。Splunkは既知の形式からフィールドを自動抽出し、カスタムパースにはprops.conf/transforms.confを使用します。

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

強化されたWindowsログのためのSysmon

Sysmon(System Monitor)は、Windowsのログ機能を拡張し、プロセス作成(Event 1)、ネットワーク接続(Event 3)、ファイル作成(Event 11)、レジストリ変更(Event 13)を記録します。検知エンジニアリングに不可欠です。

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

インデックスと保持期間の管理

インデックスのライフサイクルを計画します。hot(高速なSSD、直近7日間)、warm(低速、30日間)、cold(アーカイブ、90~365日間)に分けます。コンプライアンス要件に基づき、クエリ性能とストレージコストのバランスを取ってください。

データ量の計画

ログ量を見積もります。一般的なエンドポイントは1日あたり1~5 GBのイベントを生成し、高負荷のWebサーバーは1日あたり10~50 GBを生成します。それに応じてElasticsearchクラスターの規模を決め、稼働開始前に保持ポリシーを設定してください。

確認問題

Sysmon Event ID 1には何が記録されますか。

まとめ:SIEMアーキテクチャ

SIEMは大規模にログを収集し、相関分析します。ELK Stackはオープンソースの選択肢を提供します。Filebeat/Winlogbeatがログを転送し、Logstashがパースし、Elasticsearchがインデックスを作成し、Kibanaが可視化と検索を行います。Windowsエンドポイントを詳細に可視化するにはSysmonを追加してください。デプロイ前にデータ量と保持期間を計画してください。後からのサイズ変更は困難です。

よくある質問

「SIEMのアーキテクチャとログ取り込み」レッスンは無料ですか?

はい。「SIEMのアーキテクチャとログ取り込み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「SIEMのアーキテクチャとログ取り込み」で何を学びますか?

SplunkまたはELKスタックのパイプラインを構築し、複数のソースからログを収集してインデックス化します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「SIEMのアーキテクチャとログ取り込み」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ログソース:OS、ネットワーク、アプリケーションのログ
  2. SIEMのアーキテクチャとログ取り込み
  3. 検知ルールと相関分析の作成
  4. アラートのトリアージとSOCワークフロー
← Cyber Security Academyに戻る