SIEMのアーキテクチャとログ取り込み
SplunkまたはELKスタックのパイプラインを構築し、複数のソースからログを収集してインデックス化します。
「SIEMのアーキテクチャとログ取り込み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
SIEMとは
SIEM(Security Information and Event Management)システムは、環境全体からログデータを収集、正規化、相関分析し、アラートを生成します。セキュリティ運用のための単一画面を提供します。
SIEMの主要機能
主な機能は、ログの収集と正規化、リアルタイムの相関分析とアラート生成、過去ログの検索と調査、コンプライアンスレポート、インシデント対応ワークフローです。
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence代表的なSIEMプラットフォーム
商用製品:Splunk、Microsoft Sentinel、IBM QRadar、Exabeam。オープンソース:セキュリティ拡張機能を備えたELK Stack(Elasticsearch、Logstash、Kibana)、Wazuh、Graylog。
ELK Stackのアーキテクチャ
ELK Stack:Elasticsearch(検索と保存)、Logstash(取り込みとパース)、Kibana(可視化とクエリ)。FilebeatとWinlogbeatは、ログをLogstashまたはElasticsearchへ転送する軽量なログシッパーです。
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaFilebeatの設定
Filebeatは軽量なログシッパーです。入力(読み取るログファイル)と出力(LogstashまたはElasticsearchのエンドポイント)を設定します。一般的なログ形式には、対応するモジュールを有効にします。
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWindows向けのWinlogbeat
WinlogbeatはWindows Event LogsをElasticsearchへ転送します。収集するイベントチャネルを設定します。Security、System、Application、Sysmon、PowerShell Operationalなどがあります。
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]GrokによるLogstashのパース
LogstashはGrokパターンを使用して、構造化されていないログ行を構造化フィールドにパースします。一般的なログ形式(Apache、syslog、Nginx)の多くには、あらかじめ用意されたパターンがあります。
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Splunkへのログ取り込み
Splunkには、Universal Forwarder(エージェント)、HEC(API向けのHTTP Event Collector)、またはsyslogを使用してログを取り込めます。Splunkは既知の形式からフィールドを自動抽出し、カスタムパースにはprops.conf/transforms.confを使用します。
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'強化されたWindowsログのためのSysmon
Sysmon(System Monitor)は、Windowsのログ機能を拡張し、プロセス作成(Event 1)、ネットワーク接続(Event 3)、ファイル作成(Event 11)、レジストリ変更(Event 13)を記録します。検知エンジニアリングに不可欠です。
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryインデックスと保持期間の管理
インデックスのライフサイクルを計画します。hot(高速なSSD、直近7日間)、warm(低速、30日間)、cold(アーカイブ、90~365日間)に分けます。コンプライアンス要件に基づき、クエリ性能とストレージコストのバランスを取ってください。
データ量の計画
ログ量を見積もります。一般的なエンドポイントは1日あたり1~5 GBのイベントを生成し、高負荷のWebサーバーは1日あたり10~50 GBを生成します。それに応じてElasticsearchクラスターの規模を決め、稼働開始前に保持ポリシーを設定してください。
確認問題
Sysmon Event ID 1には何が記録されますか。
まとめ:SIEMアーキテクチャ
SIEMは大規模にログを収集し、相関分析します。ELK Stackはオープンソースの選択肢を提供します。Filebeat/Winlogbeatがログを転送し、Logstashがパースし、Elasticsearchがインデックスを作成し、Kibanaが可視化と検索を行います。Windowsエンドポイントを詳細に可視化するにはSysmonを追加してください。デプロイ前にデータ量と保持期間を計画してください。後からのサイズ変更は困難です。
よくある質問
「SIEMのアーキテクチャとログ取り込み」レッスンは無料ですか?
はい。「SIEMのアーキテクチャとログ取り込み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「SIEMのアーキテクチャとログ取り込み」で何を学びますか?
SplunkまたはELKスタックのパイプラインを構築し、複数のソースからログを収集してインデックス化します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「SIEMのアーキテクチャとログ取り込み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ログソース:OS、ネットワーク、アプリケーションのログ
- SIEMのアーキテクチャとログ取り込み
- 検知ルールと相関分析の作成
- アラートのトリアージとSOCワークフロー