ログ に求められること†
特定の操作や処理実行の開始と終了の時刻の記録
障害や異常に対する、発生後の原因調査、および分析による未然の防止
事件や事故が発生した際の証拠データ
ログの種類†
ログレベル†
emergency
alert
critical
error
warning
notice
info
debug
ログ関連のツール†
ログローテーション†
logrotate
ログファイルのファイル名変更、古いファイルの削除を行うコマンド
/etc/logrotate.conf ※全体の設定
/etc/logrotate.d/ ※サービスごとの設定
ログ参照ツール†
lastlog
ユーザーの最終ログイン情報を表示するコマンド
/var/log/lastlog (バイナリ形式)の情報を元に表示する
ログ解析ツール†
ログを一元管理するシステム†
SIEM (Security Information and Event Management)
ログの保管のルール†
PCI DSS
保管期間:1年間
容易に参照可能な状態にしておく期間:3ヶ月
ログのチェック対象のキーワード†
fatal
error
warn
fail
invalid
refuse
reject
deny
unprivilege
incomplete
ログに関係する攻撃†
Log Explosion Attack
Log Flooding Attack
関連サイト†
電気通信事業における個人情報等の保護に関するガイドライン 解説 - 総務省
https://www.soumu.go.jp/main_content/001011597.pdf
5-1. 通信履歴の記録(第 38 条関係)
「インターネット接続サービスにおける接続認証ログ(利用者を認証し、インターネット接続に必要となる IP アドレスを割り当てた記録)の保存については、〜(省略)〜、電気通信事業者がこれらの業務の遂行に必要とする場合、一般に6か月程度の保存は認められ、適正なネットワークの運営確保の観点から年間を通じての状況把握が必要な場合など、より長期の保存をする業務上の必要性がある場合には、1年程度保存することも許容される。」
関連用語†