Upgrade to Pro — share decks privately, control downloads, hide ads and more …

ログの話

Avatar for fnifni fnifni
March 17, 2022

 ログの話

株式会社クラウドネイティブのイベント「全員集合#3」にて登壇した内容です

ログを収集することに係わるファンダメンタルな話から、よくある悩みについての内容を含みます
- よくある悩み
- どのログを集めたら良いか分からない問題
- 保存期間どうしよう問題
- 端末操作ログが必要だ問題

セッションはこちらから見ることができます
https://www.youtube.com/watch?v=xk_fR1ljUo4

Avatar for fnifni

fnifni

March 17, 2022
Tweet

More Decks by fnifni

Other Decks in Technology

Transcript

  1. Let's talk about logs. Why do we need logs? By

    Hirokazu Yoshida / At Let's all meet#3 / 2022.2.24
  2. Who am I !? Hirokazu Yoshida @ CloudNative Inc. Job

    : Security Engineer Community : Security-JAWS Handle Name : fnifni
  3. Today's expected audience and their issues • ৘ใγεςϜ୲౰ऀ • ηΩϡϦςΟԿ͔͠ͳ͍ͱෆຯ͍ͱࢥ͏

    • ϩάΛूΊͳ͍ͱ͍͚ͳ͍Β͍͠ 
 →ɹԿΛूΊͨΒྑ͍͔Θ͔ΒΜ • Ͳ͏ͨ͠Β͍͍͔Θ͔ΒΜ͚ͲɺSIEMΛ࢖͑͹͍͍Μ͡Όͳ͍ʁ 
 →ɹͳΜ͔͍͍SIEMͳ͍ͷʁ
  4. What to talk about today and what not to talk

    about • ࠓ೔࿩͢͜ͱ • ϩάΛूΊΔͱ͍͏͜ͱʹର͢ΔϑΝϯμϝϯλϧͳߟ͑ํ΍ 
 Α͋͘Δٙ໰΍՝୊ʹ͓͚Δࢀߟจݙͷ঺հ΍ࣔࠦ • ࿩͞ͳ͍͜ͱ • SIEM͸͜ΕΛ࢖͑͹ྑ͍Ͱ͢ʂ • ͜ͷϩάΛूΊΕ͹େৎ෉ʂ
  5. Responsibility • ܦӦऀ • ܦӦऀ͸ɺαΠόʔηΩϡϦςΟϦεΫΛೝࣝ͠ɺϦʔμʔγοϓʹ ΑͬͯରࡦΛਐΊΔ͜ͱ͕ඞཁ • ࣗࣾ͸໪࿦ͷ͜ͱɺϏδωεύʔτφʔ΍ҕୗઌ΋ؚΊͨαϓϥΠ νΣʔϯʹର͢ΔηΩϡϦςΟରࡦ͕ඞཁ •

    ฏ࣌ٴͼۓٸ࣌ͷ͍ͣΕʹ͓͍ͯ΋ɺαΠόʔηΩϡϦςΟϦεΫ΍ର ࡦʹ܎Δ৘ใ։ࣔͳͲɺؔ܎ऀͱͷద੾ͳίϛϡχέʔγϣϯ͕ඞཁ https://www.meti.go.jp/policy/netsecurity/download fi les/guide2.0.pdf
  6. We can be creative • ϦεΫ෼ੳ • ඇܗࣜΞϓϩʔνɺείʔϓΛߜͬͨৄࡉϦεΫ෼ੳ • ϦεΫʹجͮ͘ରࡦʢͷҰ෦ʣͱͯ͠ɺඞཁͳϩάͷબ୒

    • ʮͲ͜ʹ͋ΔɺͲΜͳܗࣜͷϩάΛɺͲ͏Ͱ͖ͨΒউͪʯͷ 
 ετʔϦʔΛ࡞Δ • ର৅ϩάͷ୯Ґ࣌ؒͷൃੜྔͷ֬ೝͱอଘظؒͷܾఆ
  7. Let's get to work • ϦεΫ෼ੳ • ૊Έ߹ΘͤΞϓϩʔνʹඇܗࣜΞϓϩʔνΛ௥Ճ • ϦεΫʹجͮ͘ରࡦʢͷҰ෦ʣͱͯ͠ɺඞཁͳϩάͷબผ

    • ʮͲ͜ʹ͋ΔɺͲΜͳܗࣜͷϩάΛɺͲ͏Ͱ͖ͨΒউͪʯͷ 
 ετʔϦʔΛ࡞ͬͯɺͲΕ͚ͩͰ͖͍ͯΔ͔ͷ֬ೝ • औಘ͍ͯ͠Δϩάͷաෆ଍Λௐ੔͢Δ
  8. Reference Information • ISO 27002 - 12.4.1 Πϕϯτϩάऔಘ 
 ʲ࣮ࢪͷखҾʳؔ࿈͕͋Δ৔߹͸ɼ࣍ͷࣄ߲ΛΠϕϯτϩάʹؚΊΔ͜ͱ͕๬·͍͠ɻ

    
 ɹa) ར༻ऀID 
 ɹb) γεςϜͷಈ࡞ 
 ɹc) ओཁͳΠϕϯτͷ೔࣌ٴͼ಺༰ʢྫ͑͹ɼϩάΦϯɼϩάΦϑʣ 
 ɹd) ૷ஔͷIDຢ͸ॴࡏ஍ʢՄೳͳ৔߹ʣɼٴͼγεςϜͷࣝผࢠ 
 ɹe) γεςϜ΁ͷΞΫηεͷɼ੒ޭٴͼࣦഊͨ͠ࢼΈͷه࿥ 
 ɹf) σʔλٴͼଞͷࢿݯ΁ͷΞΫηεͷɼ੒ޭٴͼࣦഊͨ͠ࢼΈͷه࿥ 
 ɹg) γεςϜߏ੒ͷมߋ
  9. Reference Information • ISO 27002 - 12.4.1 Πϕϯτϩάऔಘ 
 ʲ࣮ࢪͷखҾʳؔ࿈͕͋Δ৔߹͸ɼ࣍ͷࣄ߲ΛΠϕϯτϩάʹؚΊΔ͜ͱ͕๬·͍͠ɻ

    
 ɹh) ಛݖͷར༻ 
 ɹi) γεςϜϢʔςΟϦςΟٴͼΞϓϦέʔγϣϯͷར༻ 
 ɹj) ΞΫηε͞ΕͨϑΝΠϧٴͼΞΫηεͷछྨ 
 ɹk) ωοτϫʔΫΞυϨεٴͼϓϩτίϧ 
 ɹl) ΞΫηε੍ޚγεςϜ͕ൃͨ͠ܯใ 
 ɹm) อޢγεςϜʢྫ͑͹ɼ΢ΟϧεରࡦγεςϜɼ৵ೖݕ஌γεςϜʣͷ࡞ಈٴͼఀࢭ 
 ɹn) ΞϓϦέʔγϣϯʹ͓͍ͯར༻ऀ͕࣮ߦͨ͠τϥϯβΫγϣϯͷه࿥
  10. Common terminal operation logs • PCͷϩάΠϯɺϩάΞ΢τɺϩοΫ(ղআ)࣌ࠁͷه࿥ • ΞΫηεͨ͠αΠτͷURL΍ϒϥ΢βλϒද໊ࣔͷه࿥ • Open,

    Delete, Edit, Copy, Move, Rename, Print౳Λߦͬͨ 
 ϑΝΠϧ໊ͱอଘઌͷه࿥ • ىಈͨ͠ΞϓϦέʔγϣϯ໊ͷه࿥
  11. Is it really a solution? • PCͷϩάΠϯɺϩάΞ΢τɺϩοΫ(ղআ)࣌ࠁͷه࿥ • ࢓ࣄΛ͍ͯ͠Δ͔൱͔ͷڥ໨͕ᐆດ •

    WebΛݟ͍ͯΔ͚͔ͩ΋͠Εͳ͍͠ɺফ͠๨Ε͔΋͠Εͳ͍ • ૢ࡞಺༰͔Βػցతʹۀ຿ɾۀ຿֎Λ൑ผ͢Δ͜ͱ͸ࠔ೉ • ਓͷ౎߹ɾෆ౎߹Λ዁౓ͯ͘͠ΕΔγεςϜͳΜ͔ͳ͍
  12. Is it really a solution? • Open, Delete, Edit, Copy,

    Move, Rename, Print౳Λߦͬͨ 
 ϑΝΠϧ໊ͱอଘઌͷه࿥ • ۀ຿ʹ͓͚ΔUSBϝϞϦͷར༻͸શһʹඞཁʁ 
 →ɹΫϥ΢υετϨʔδͷར༻ͰUSBϝϞϦར༻ΛہॴԽͰ͖ΔͷͰ͸ • औಘͨ͠ͱ͜ΖͰɺ৘ใ࣋ͪग़͠ʹରԠͰ͖Δύλʔϯ͸ݶఆత 
 →ɹ৘ใ࣋ͪग़͠͸PC্Ͱ͚ͩߦΘΕΔͷʁ
  13. Attention • PCૢ࡞ϩάͷऔಘΛ׬શ൱ఆ͢Δ࿩Ͱ͸͋Γ·ͤΜ • ໨తʹରͯ͠ɺखஈ͕ਖ਼͍͠Ͱ͔͢ʁ 
 ଞʹ΍Γํ͕͋ΔΜ͡Όͳ͍Ͱ͔͢ʁ 
 είʔϓ͸ਖ਼͍͠Ͱ͔͢ʁͱ͍͏࿩ •

    Ұ෦ͷಛݖૢ࡞΍ػີ౓ͷߴ͍ॏཁ৘ใΛૢ࡞͢ΔPCͰ͸ɺ 
 ݫ੍͍͠ݶઃఆΛࢪ্ͨ͠Ͱɺ୺຤ૢ࡞ϩά΍୺຤ૢ࡞Λ࿥ըΛऔಘ͢Δ͜ ͱ͸ඞཁ