リソース · 29
セキュリティイベントログを検出可能な状態にする
イベントを選択し、記録を保護し、システムを関連付け、対応をリハーサルする。
更新済み · 3 min
このガイドが達成するのに役立つこと
- イベントの定義
- レコードの保護
- シグナルの相関分析
- 検出テスト
クイックチェック
- 重要なプロセスをサポートするシステムはどれか?
- クロックと識別子でタイムラインを再構築できるか?
- 誰がレコードを読み取り、変更できるか?
- どのようなシナリオでアラートがトリガーされるか?
- 次に何をすべきかを知っている人はいるか?
手順
- 1
ソースの選択
サービスと脅威シナリオ(サインイン、権限変更、データアクセス、API、ネットワーク、インフラストラクチャ)から始める。 必要なイベントとその所有者を定義する。
成果物:ソースレベルのログポリシー
- 2
コンテキストの正規化
クロック、タイムゾーン、リクエスト識別子、アクター、結果、および発信元システムを指定します。 メッセージには不要な機密情報や個人データを含めないようにしてください。
成果物:イベントスキーマと最小化ルール
- 3
一元化と保護
転送、可用性、権限、保持、および改ざん検出をテストします。 侵害されたシステムは、唯一の有用な証拠を密かに消去してはなりません。
成果物:転送と整合性のチェック
- 4
シナリオの相関付け
疑わしいサインインに続いてAPI呼び出しまたは機密情報の変更が行われるシナリオをリハーサルします。 イベントが時間と識別子で一致することを確認します。
成果物:再構築されたタイムラインとギャップリスト
- 5
検出の調整
条件、しきい値、例外、所有者、および優先度を含むルールを作成します。 承認されたシナリオを使用して、誤検知と見逃されたイベントを測定します。
成果物:テスト済みのルールと検証ケース。
- 6
対応のリハーサル。
担当者にアラートを送信し、調査を開始し、証拠を保全し、完了を確認する。 演習後にスキーマまたはルールを改善する。
成果物:日付入りの演習とフォローアップアクション。
管理指標
| 指標 | 測定対象 | 最初のアクション |
|---|---|---|
| 網羅性 | 予期されるイベントを含む重要なソース | 不足しているソースの追加 |
| 遅延 | アクションから検索可能なレコードまでの時間 | 転送の修復 |
| 相関関係 | シナリオのエンドツーエンド再構築 | コンテキストまたは識別子の追加 |
| レスポンス | 所有者とアクションを含むテスト済みアラート | ルールまたはオンコールパスの修正 |
よくある間違い
- シナリオの優先順位付けを行わずにすべてを収集する
- 機密情報または機密データを平文でログに記録する
- 整合性と権限チェックを行わずに一元化する
- 処理手順なしでアラートを追加する
よくある質問
ログが多いほど検出精度が向上するのか?
いいえ。ログの量だけでなく、品質、コンテキスト、レスポンス能力も重要です。
なぜクロックを同期する必要があるのか?
タイムラインに一貫性がないと、相関関係とインシデントの判断の信頼性が低下します。
ルールはいつ準備完了となるか?
承認されたシナリオが期待されるシグナルを生成し、所有者がそれをトリアージできる場合。
公式参照文献
参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。






