リソース · 29

セキュリティイベントログを検出可能な状態にする

イベントを選択し、記録を保護し、システムを関連付け、対応をリハーサルする。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • イベントの定義
  • レコードの保護
  • シグナルの相関分析
  • 検出テスト

クイックチェック

  • 重要なプロセスをサポートするシステムはどれか?
  • クロックと識別子でタイムラインを再構築できるか?
  • 誰がレコードを読み取り、変更できるか?
  • どのようなシナリオでアラートがトリガーされるか?
  • 次に何をすべきかを知っている人はいるか?

手順

  1. 1

    ソースの選択

    サービスと脅威シナリオ(サインイン、権限変更、データアクセス、API、ネットワーク、インフラストラクチャ)から始める。 必要なイベントとその所有者を定義する。

    成果物:ソースレベルのログポリシー

  2. 2

    コンテキストの正規化

    クロック、タイムゾーン、リクエスト識別子、アクター、結果、および発信元システムを指定します。 メッセージには不要な機密情報や個人データを含めないようにしてください。

    成果物:イベントスキーマと最小化ルール

  3. 3

    一元化と保護

    転送、可用性、権限、保持、および改ざん検出をテストします。 侵害されたシステムは、唯一の有用な証拠を密かに消去してはなりません。

    成果物:転送と整合性のチェック

  4. 4

    シナリオの相関付け

    疑わしいサインインに続いてAPI呼び出しまたは機密情報の変更が行われるシナリオをリハーサルします。 イベントが時間と識別子で一致することを確認します。

    成果物:再構築されたタイムラインとギャップリスト

  5. 5

    検出の調整

    条件、しきい値、例外、所有者、および優先度を含むルールを作成します。 承認されたシナリオを使用して、誤検知と見逃されたイベントを測定します。

    成果物:テスト済みのルールと検証ケース。

  6. 6

    対応のリハーサル。

    担当者にアラートを送信し、調査を開始し、証拠を保全し、完了を確認する。 演習後にスキーマまたはルールを改善する。

    成果物:日付入りの演習とフォローアップアクション。

管理指標

指標測定対象最初のアクション
網羅性予期されるイベントを含む重要なソース不足しているソースの追加
遅延アクションから検索可能なレコードまでの時間転送の修復
相関関係シナリオのエンドツーエンド再構築コンテキストまたは識別子の追加
レスポンス所有者とアクションを含むテスト済みアラートルールまたはオンコールパスの修正

よくある間違い

  • シナリオの優先順位付けを行わずにすべてを収集する
  • 機密情報または機密データを平文でログに記録する
  • 整合性と権限チェックを行わずに一元化する
  • 処理手順なしでアラートを追加する

よくある質問

ログが多いほど検出精度が向上するのか?

いいえ。ログの量だけでなく、品質、コンテキスト、レスポンス能力も重要です。

なぜクロックを同期する必要があるのか​​?

タイムラインに一貫性がないと、相関関係とインシデントの判断の信頼性が低下します。

ルールはいつ準備完了となるか?

承認されたシナリオが期待されるシグナルを生成し、所有者がそれをトリアージできる場合。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。