Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Splunking_webproxy
Search
odorusatoshi
December 10, 2018
Technology
460
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Splunking_webproxy
最初の Web Proxyログ分析
odorusatoshi
December 10, 2018
More Decks by odorusatoshi
See All by odorusatoshi
入門 PEAK Threat Hunting @SECCON
odorusatoshi
0
500
AWS VPC Traffic Mirroringを使って Fraud監視をスタート!
odorusatoshi
0
310
SplunkのData Model Accelerationは何故早いのか
odorusatoshi
1
1.6k
無償のセキュリティ神Apps10選
odorusatoshi
0
1.3k
SplunkとThreat Hunting
odorusatoshi
1
1.6k
Splunking_ActiveDirectory
odorusatoshi
0
420
Splunking_fw_dns
odorusatoshi
0
600
Splunking_sysmon
odorusatoshi
0
550
Splunking_AWS_security
odorusatoshi
0
340
Other Decks in Technology
See All in Technology
Agentic Web
dynamis
1
140
正解のないAIプロダクトをどう導くか?dodaが挑む、ユーザーの『本音』を構造化する評価設計と検証のリアル
techtekt
PRO
0
180
Databricks 月刊サービスアップデート 2026年05月号
tyosi1212
0
210
「速く作る」から「正しく作る」へ ─ 生成AI時代の開発フロー改革の ロードマップと実行 ─
starfish719
0
7.8k
「嘘をつくテスト」の失敗例から学ぶ 良いテストコード #frontend_phpcon_do
asumikam
0
480
探して_入れて_作って_使う_Agent_Skills___LT.pdf
peintangos
2
160
AIを「創る」と「使う」の循環 — HRテックが実践するリアルなAI組織実装
taketo957
0
1.6k
電子辞書Brainをネットに繋げてみた(自力編)
raspython3
0
480
チームで実践する AI-DLC 思考の軌跡を残すチェックポイント設計
belongadmin
0
2.6k
サプライチェーンセキュリティの空白地帯 - 信頼できる”依存性”の未来を考える
rung
PRO
2
700
もりもり新機能を一挙紹介! AgentCoreに入門して、AWS上にAIエージェントを構築しよう
minorun365
PRO
6
820
Terraformモジュールは、なぜ「魔境」化するのか
hayama17
1
190
Featured
See All Featured
Odyssey Design
rkendrick25
PRO
2
690
Sam Torres - BigQuery for SEOs
techseoconnect
PRO
0
280
Building Flexible Design Systems
yeseniaperezcruz
330
40k
The Cult of Friendly URLs
andyhume
79
6.9k
Fireside Chat
paigeccino
42
3.9k
How to Talk to Developers About Accessibility
jct
2
220
世界の人気アプリ100個を分析して見えたペイウォール設計の心得
akihiro_kokubo
PRO
71
40k
How to train your dragon (web standard)
notwaldorf
97
6.7k
The Spectacular Lies of Maps
axbom
PRO
1
790
実際に使うSQLの書き方 徹底解説 / pgcon21j-tutorial
soudai
PRO
201
75k
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
210
Mind Mapping
helmedeiros
PRO
1
230
Transcript
© 2017 SPLUNK INC. © 2017 SPLUNK INC. © 2017
SPLUNK INC. © 2017 SPLUNK INC. 4QMVOLΛͬͨ1SPYZϩάੳ ࣄނલఏࣾձʹ͓͚Δઆ໌ΛՌͨ͢ڥͮ͘ΓΛࢦͯ͠ 4QMVOL 4FSWJDFT+BQBO 4BMFT&OHJOFFSԣా ૱ WFS 4UFQ1SPYZϩάੳ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ▶ ༇շ൜͔ΒɺαΠόʔ൜ࡑϏδωεͷมԽ
• ѹత༗རͳঢ়گͰࣥ፠ʹ߈ܸΛ܁Γฦ͢αΠόʔ൜ࡑ৫ ▶ ैདྷͷ༧తͳରࡦͰؾ͚ͮͳ͍ʢݕͰ͖ͳ͍ʣ߈ܸͷ૿Ճ • ֎෦௨ใʹΑΓ߈ܸʹؾׂ͍ͮͨ߹ Ҿ༻ݩɿ .BOEJBOU .5SFOETSFQPSU ▶ ༗ࣄͷࡍʹΘΕΔઆ໌ • ηΩϡϦςΟ݉ͷ*5෦ͰਐΊΔΠϯγσϯτରԠͷऔΓΈʢҾ༻ݩɿઐऀ͕͍ͳ͍ ೋΰϧϑͷηΩϡϦςΟରࡦज़આ໌ΛՌͨ͢ڥͮ͘Γ ʣ ߈ܸऀ༏ͷηΩϡϦςΟ ɾɾɾ'JSF&ZF IUUQTXXXGJSFFZFDPNDPOUFOUEBNGJSFFZFXXXQBSUOFSTQEGTTC.BSTI'JSF&ZFQEG ɾɾɾ;%/FU+BQBOʢIUUQTKBQBO[EOFUDPNBSUJDMFʣ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ▶ TZTMPHαʔόʹอͯ͋͠Δ1SPYZϩάʢ̏ϲ݄ʣΛHSFQݕࡧ
▶ ݕࡧ݁Ռ͕ग़ἧ͏·Ͱɺͭ͜ͱ࣌ؒʙ ▶ Πϯγσϯτ͋ͬͨͷ͔ɺͳ͔ͬͨͷ͔ɺෆ҆ͳ࣌ؒΛͬͯա͢͝ɻɻɻ ͜Μͳܦݧ͋Γ·ͤΜ͔ʁ DBUBDDFTT@MPH cHSFQIUUQYYYZZZDO *5ӡ༻୲ऀ"͞Μ ˓˓෦ ʮ͜ͷ63-ʹΞΫηεͨ͠ਓ͕͍ͳ͔͔ͬͨ ࢸٸௐࠪͯ͘͠Εʂʯ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ༧తରࡦ͕͢Γൈ͚ΒΕΔࣄΛఆ͠ɺ֤εςοϓͰ৵ೖΛલఏͱͨ͠ൃݟతରࡦ͕ඞཁͰ͢ɻ Πϯλʔωοτ
෦͚%.; ෦ωοτϫʔΫ ߈ܸऀ ֎෦͚%.; ίϚϯυ ίϯτϩʔϧ αʔό ܭըཱҊ ߈ܸ४උ ॳظજೖ ج൫ߏங ෦ௐࠪɾ৵ೖ తߦ ࠶৵ೖ *1"ʹΑΔରࡦɿηΩϡϦςΟઓུͱ߈ܸϧʔτ ൃݟతରࡦʹ༗ޮͳϩάੳͷख๏Λ֤εςοϓ͝ͱʹ͝հ 参考元: IPA 「『高度標的型攻撃』対策に向けたシステム設計ガイド」の公開 / (https://www.ipa.go.jp/security/vuln/newattack.html ೖޱରࡦ ෦ରࡦ ग़ޱରࡦ ग़ޱରࡦ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. Πϯλʔωοτ ෦͚%.;
෦ωοτϫʔΫ 'JSF8BMM 41". ϑΟϧλ ϝʔϧαʔό %/4 8FC1SPYZ ϑΝΠϧ αʔό "DUJWF %JSFDUPSZ %#αʔό ߈ܸऀ ֎෦͚%.; 8FCΞϓϦ αʔό *%4*14 8"' 8FCΞϓϦ αʔό 4BOECPY 1$ Ξϯν Πϧε %-1 &%3 ίϚϯυ ίϯτϩʔϧ αʔό ग़ޱରࡦͷϩάੳϙΠϯτྫ ܭըཱҊ ߈ܸ४උ ॳظજೖ ج൫ߏங ෦ௐࠪɾ৵ೖ తߦ ࠶৵ೖ ग़ޱରࡦ ग़ޱରࡦ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ▶ 8FC
1SPYZαʔόͰɺ1$͔Βͷ8FCαΠτΛӾཡ͢ΔͨΊͷϦΫΤετΛه͢Δ͜ͱ͕Ͱ ͖·͢ɻ ▶ ͦͷͨΊ)551ͳͲͷ௨৴ϓϩτίϧΛ༻͍ͯίϚϯυίϯτϩʔϧαʔόͱ௨৴͢ΔϚϧ ΤΞͷ׆ಈͷهΛϞχλϦϯά͢Δ࠷ॳͷεςοϓͱͯ͠1SPYZϩάΛਖ਼͘͠هอ͠ɺ ੳͰ͖ΔΈΛ༻ҙ͢Δ͜ͱΛਪ͠·͢ɻ ▶ දతͳ1SPYZϩάੳͷϢʔεέʔεͱੳํ๏ʹ͍ͭͯ͝հ͠·͢ɻ ࢀߟɿ1SPYZϩάੳ͕ͳͥ༗ޮͳͷ͔ʁ ϚϧΣΞ (&51045ϦΫΤετ 8FCΞΫηεϩά ίϚϯυίϯτϩʔϧ αʔό 8FC1SPYZ 参考元: JPCERT CC / 高度サイバー攻撃への対処におけるログの活用と分析方法 (https://www.jpcert.or.jp/research/APT-loganalysis_Report_20151117.pdf)
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ▶ #MVF$PBU1SPYZ4(
TZNBOUFDࣾ ▶ *OUFS4DBO 8FC4FDVSJUZ 5SFOE.JDSPࣾ ▶ *OUFS4BGF 8FC'JMUFS "-4*ࣾ ▶ J'*-5&3 %JHJUBM"SUTࣾ ͳͲ දతͳ1SPYZ ԼهΛදͱ͢Δ1SPYZʢ࣌ʣΛ͝ར༻ͷ߹ɺຊϢʔεέʔε͕ར༻͍͚ͨͩ·͢ɻ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. 1SPYZϩάੳϢʔεέʔεྫ ࢹਪ
త ੳϢʔεέʔε ੳํ๏ ҙࣄ߲ ڧ͘ਪ ϚϧΣΞײછ1$ͷ ൃݟ ֎෦ػ͔ؔΒͷ௨ใ࣌ʹײછ Λಛఆ 63-Λݕࡧ͠1SPYZϩάͱಥ߹ ڧ͘ਪ ϚϧΣΞ৴ݩ 63-ͷಛఆ 3FGFSFS͔ΒϦμΠϨΫτݩ 63-Λಛఆ ෆਖ਼63-ͷൃݟ࣌ʹ߹ΘͤͯϦμΠϨΫ τݩ63-֬ೝ͠ɺվ͟Μݩ63-ΞΫ ηεͨ͠Λચ͍ग़͢ɻ 1SPYZϩάͷग़ྗ༰ΛσϑΥϧτ͔Β มߋ͢Δඞཁ͋Γɻ ਪ ϚϧΣΞײછ1$ͷ ൃݟ 4BOECPYػثͳͲͰݕͨ͠63- ͱಥ߹͠ײછΛಛఆ ࢀরϦετʢMPPLVQϑΝΠϧ ྫɿ CMBDLMJTUDTW ʣΛ༻ҙͯ͠ɺ1SPYZϩά ͷ63-ͱಥ߹ݕࡧΛߦ͏ɻ ਪ 63-ΞΫηεͷ ՄࢹԽ 8FC௨৴ͷτϥϑΟοΫੳ 8FC"OBMZ[FS"QQͳͲΛ׆༻͠μο γϡϘʔυΛݩʹͷݟ͑ΔԽ Ͱ͖Ε ϚϧΣΞײછ1$ͷ ൃݟ ෆ৹ͳ6TFS"HFOUͷݕ ڐՄࡁΈ8FCϒϥβҎ֎ͷ6TF"HFOU ར༻ͷݕɻ ࣄલʹࣾ1$ͱ8FCϒϥβͷΈ߹ Θͤຖʹར༻͞ΕΔ6TFS"HFOUΛϗϫ ΠτϦετԽ͢Δඞཁ͋Γɻ Ͱ͖Ε ϚϧΣΞײછ1$ͷ ൃݟ ϚϧΣΞʹΑΔϏʔίχϯά௨ ৴ͷݕ Ұఆ࣌ؒʹසൟʹΞΫηεΛ܁Γฦ͠ ͍ͯΔ֎෦υϝΠϯ63-Λݕɻ ਖ਼نͷΞοϓσʔτ௨৴ݕ͢Δࣄ͕ ଟ͍ͨΊɺ࠷ॳʹਖ਼نυϝΠϯͷϗϫΠ τϦετԽ࡞ۀΛซ༻͢Δɻ қ͍͠ ͍͠ ੳ࡞ۀͷෛՙͷϨϕϧʹԠͨ͡දతͳ 1SPYZੳϢʔεέʔεྫΛԼهʹهࡌ͠·͢ɻ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ֎෦͔Βͷ௨ใ4BOECPYػثͳͲͰݕͨ͠63-ͱಥ߹͠ײછΛಛఆ ᶃ63-ΛࢀরϦετʢCMBDLMJTUDTWʣʹࣗಈొ͠·͢ɻ
ᶄ1SPYZϩάʹͯɺ௨৴ޭʢBDUJPOBMMPXFEʣʹͳ͍ͬͯΔ߹ɺϚϧΣΞʹײછ͠ίϚϯυΞϯυίϯτϩʔϧαʔόͱͷ ௨৴͕ଓޭ͍ͯ͠Δ͜ͱ͕Θ͔Γ·͢ɻ͕ಛఆͰ͖ͨޙ 1$ͷִௐࠪ෮چΛߦ͍·͢ɻ αϯϓϧΠϝʔδ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. 4QMVOLΛͬͨ8FC1SPYZϩάੳͷޮՌ ログ取得依頼受け付けました。
共有サーバにアップロードする までお待ちください DBUBDDFTT@MPH cHSFQIUUQYYYZZZDO Splunk 有りのAさん (Proxy取得済み) ࣌ؒʙ ʙ ӡ༻αϙʔτ૭ޱ ڞ༗αʔό ݕࡧ ϩά%- Splunk 無しのBさん ௐࠪ։࢝ ௐࠪ։࢝ ௐ͍ͨΩʔϫʔυͰݕࡧ 報告書 作成 औಘґཔ ͪ࣌ؒ ݕࡧ݁Ռͪ࣌ؒ ͪ࣌ؒ 報告書 作成 4QMVOLΛͬͨ߹ɺΠϯγσϯτௐࠪ࣌ؒͷѹతͳݮ͕ՄೳʹͳΓ·͢ɻ
© 2017 SPLUNK INC. © 2017 SPLUNK INC. ߋʹʂ1SPYZͱΈ߹ΘͤΔࣄͰ༗ޮͳσʔλʹ͍ͭͯ Webアクセスログ、アラート、ITアセットなどを一元的に集約し繋ぎ合わせておく事で、インシデントの調査効
率をあげることが可能です。 8FCΞΫηεϩά 8FC1SPYZ 4BOECPY *5Ξηοτใ ɾ࣌ؒ ɾ*1ΞυϨε ɾ63- ɾϦεΫ ɾ࣌ؒ ɾ*1ΞυϨε ɾϢʔβʔ໊ ɾίϯϐϡʔλ໊ ɾ৫ Ϣʔβʔ໊ɿ5BSP:BNBEB ৫ɿ*5෦ ίϯϐϡʔλ໊ɿ8*/999 *1ΞυϨεɿ ࣌ؒɿ ଓઌ 63-ɿIUUQYYYZZZDO ΞΫγϣϯɿڐՄ ϦεΫɿߴ ϦμΠϨΫτݩ63-IUUQRB[DO ɾ࣌ؒ ɾ*1ΞυϨε ɾ63- ɾΞΫγϣϯ ɾϦμΠϨΫτݩ 63-
© 2017 SPLUNK INC. © 2017 SPLUNK INC. © 2017
SPLUNK INC. © 2017 SPLUNK INC.