集中ロギングとSIEM連携
サーバーログを一元的に集約、転送、分析し、IDPSの検知結果、監査記録、ファイアウォールイベントを実行可能なセキュリティインテリジェンスに変えます。
「集中ロギングとSIEM連携」はCoddyKit上の無料Linux Server Deployment & SSH Masteryレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはLinux Server Deployment & SSH Mastery学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Linux Server Deployment & SSH Masteryコースには全4レッスンが含まれています。
集中ログが重要な理由
ファイアウォールを強化し、侵入検知を導入した後に重要になる次の柱は可視性です。侵害されたホストは、ローカルログを編集して痕跡を隠せる可能性があります。
集中ログでは、すべてのイベントを専用のコレクターへホスト外に転送するため、攻撃者が証拠を簡単に消去できません。
- 改ざんへの耐性
- 多数のサーバーにまたがる相関分析
- フォレンジックのための長期保持
Linuxのロギングスタック
最新のディストリビューションでは、構造化ログにsystemd-journaldを、転送にrsyslogを使用します。
journalctlでジャーナルを確認し、/etc/rsyslog.confまたは/etc/rsyslog.d/下の追加設定ファイルで転送ルールを設定します。
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bSIEMとは
SIEM(Security Information and Event Management)プラットフォームは、ログを取り込み、正規化し、相関ルールを実行して脅威を見つけ出します。
代表的な選択肢には、Elastic Stack(ELK)、Wazuh、Graylog、Splunkがあります。
- Ingest:生のイベントを収集する
- Parse:フィールドを抽出する
- Correlate:関連するイベントを結び付ける
- Alert:疑わしいパターンを通知する
rsyslogによるログ転送
すべてのログをTCP経由で中央コレクターに送信するには、転送ルールを追加します。@@(アットマーク2つ)はTCPを意味し、@(1つ)はUDPを意味します。
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514転送経路の保護
ネットワーク上で平文のsyslogを使用すると、機密データが漏えいします。rsyslogのGnuTLSモジュールでTLSを使用し、転送中のログを暗号化します。
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Filebeatによる転送
Elastic Stack環境では、Filebeatがファイルを監視し、LogstashまたはElasticsearchへ転送します。読み取り位置を追跡するため、再起動してもイベントが失われません。
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']イベントの解析と正規化
生のログは扱いにくいものです。SIEMはパーサー(Logstash grok、Wazuhデコーダー)を適用し、1行のログをsrc_ip、user、actionなどのフィールドに変換します。
フィールドを正規化すると、SSH、ファイアウォール、Webのログにまたがって一貫して機能するルールを記述できます。
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}相関ルール
SIEMの真価は相関分析にあります。価値の低いイベントを組み合わせて、価値の高いアラートに変換します。
- 1つのIPアドレスから60秒間にSSHログインが5回失敗した後に成功した場合 = ブルートフォース攻撃が成功した可能性
- ファイアウォールによる拒否の急増 + 新しい外向き接続 = 情報が外部へ持ち出された可能性
IDPSとの連携
既存の侵入検知アラート(Suricata、Snort、Fail2ban、AIDE)を同じSIEMに取り込みます。
これにより、1つのダッシュボードでファイアウォールによる拒否、IDSシグネチャ、監査結果を並べて確認でき、異なるソース間の相関分析が可能になります。
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''アラートと対応
通知を伴わない検知には意味がありません。SIEMを設定し、アラートをメール、Slack、またはチケット管理システムに送信します。
成熟したチームではSOARプレイブックを追加して自動対応します。たとえば、問題のあるIPアドレスに対するiptablesの拒否ルールを動的に追加します。
保持と完全性
ログは証拠です。次の方法で保護してください。
- 追記専用またはWORMストレージ
- コンプライアンス要件(PCI、GDPR)を満たす保持期間を定義する
- ログアーカイブをハッシュ化し、改ざんを検出できるようにする
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256クイックチェック
ローカルのログファイルだけに頼るより、集中ログが推奨されるのはなぜでしょうか。
まとめ
これで、生のサーバーログをセキュリティインテリジェンスに変換する方法を学びました。
- rsyslog/FilebeatでログをTLS経由で中央に転送する
- ログを解析してフィールドに正規化する
- SIEMでファイアウォール、IDPS、監査ソースにまたがって相関分析する
- アラートを出し、対応し、ログの完全性を保護する
集中ログによって、セキュリティ強化のサイクルが完成します。防御し、検知し、そして可視化します。
よくある質問
「集中ロギングとSIEM連携」レッスンは無料ですか?
はい。「集中ロギングとSIEM連携」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Linux Server Deployment & SSH Masteryコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Linux Server Deployment & SSH Masteryコースには全4レッスンが含まれています。
「集中ロギングとSIEM連携」で何を学びますか?
サーバーログを一元的に集約、転送、分析し、IDPSの検知結果、監査記録、ファイアウォールイベントを実行可能なセキュリティインテリジェンスに変えます。 ブラウザで直接実行するハンズオンコードでLinux Server Deployment & SSH Masteryを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Linux Server Deployment & SSH Masteryを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのLinux Server Deployment & SSH Masteryは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「集中ロギングとSIEM連携」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このLinux Server Deployment & SSH Masteryレッスンでコードを書いて実行できますか?
はい。すべてのLinux Server Deployment & SSH Masteryレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- サーバーセキュリティ監査
- 高度なファイアウォールルール(IPTables)
- 侵入検知と防御
- 集中ロギングとSIEM連携