まず、何のログを見ているか確認する
OWASPのLogging指針は、インフラの記録だけでなく、アプリ側のセキュリティイベントを重視しています。Webのアクセス記録だけで、すべてのアカウント変更やデータ出力が分かるとは限りません。
当サイトの点検では、認証記録(成功・失敗)、管理・監査記録(追加・権限変更)、利用・データ操作記録(閲覧・出力)、障害記録を別々に確認します。サービスによって取得項目と閲覧権限が違うため、同じ画面に全てある前提で進めないでください。
対象期間を決める前に確認すること
IPAは、直近1か月、その後3か月と対象を広げる確認例を示しています。これは「1か月見れば安全」や「全サービスで3か月保存される」という意味ではありません。
最初に、いちばん古い記録の日時、時刻の基準(日本時間・UTC等)、欠落、提供元への照会が必要な項目を記録します。短い期間しか残っていなければ、今ある記録の保全方法を担当者と早めに相談します。設定変更で過去の記録が復活するとは限りません。
通常時との差を見る手順
- 対象のサービスと業務時間、定期処理、予定された保守・移行を確認する。
- 同じ種類・同じ条件で、認証失敗、エラー、管理操作等の推移を見る。母数や利用量が変わったかも確認する。
- 増加や見慣れない操作の前後で、認証成功、権限変更、データ出力等がつながっていないか確認する。
- 許可された変更か、業務・保守担当へ別経路で照会する。対象アカウントの返答だけで終わらせない。
- 不審な兆候は通常の点検結果に埋めず、責任者へ連絡し、調査範囲と保全を決める。
比較の手順は当サイトの実務例です。閾値は利用量・機能によって異なるため、根拠なく「何回以上なら攻撃」という共通基準は設けません。
架空例:深夜ログインの次に何を見るか
架空のサービスAで、通常は日中だけ使う管理機能が02:10に利用され、02:12に出力処理が記録されたとします。担当の定期作業か、アカウントの権限と申請された変更か、取得量が普段と違うかを確認します。これだけで攻撃者や流出件数は断定できません。
一方、定期作業の申請がなく、不審な新規アカウントや権限変更もあるなら、原因確定を待たずにインシデント対応へ引き継ぐ材料になります。記録がない項目は「起きていない」ではなく「確認できない」です。
IPだけに頼らない理由
同じIPを複数利用者が共有したり、VPN・中継・クラウド経由で見え方が変わったりします。見慣れないIPは調査の手掛かりであり、国名や所在地だけで攻撃者を決めません。公式に示される痕跡も対象期間と観測条件を読んで扱います。
成功記録は「正当な利用者の操作」を保証せず、エラーなしも「安全」を意味しません。何が記録される設計かと併せて評価します。
記録の保護と引き継ぎ
OWASPはパスワードやトークン等を直接ログへ残さないこと、ログへのアクセスを保護することを示しています。点検結果を共有する際も、公開SNSや一般の質問欄へ生のログを貼らないでください。原本は権限を絞って保全し、説明用は必要に応じて別の匿名化した写しを作ります。
引き継ぎ用の項目は「対象、対象期間、時刻基準、記録の種類、気になった操作、通常との違い、照会結果、未確認、保全場所、担当」です。記事の例は架空で、実ログは収集していません。侵害を疑ったら初動の案内へ進んでください。