まず、何のログを見ているか確認する

OWASPのLogging指針は、インフラの記録だけでなく、アプリ側のセキュリティイベントを重視しています。Webのアクセス記録だけで、すべてのアカウント変更やデータ出力が分かるとは限りません。

当サイトの点検では、認証記録(成功・失敗)、管理・監査記録(追加・権限変更)、利用・データ操作記録(閲覧・出力)、障害記録を別々に確認します。サービスによって取得項目と閲覧権限が違うため、同じ画面に全てある前提で進めないでください。

対象期間を決める前に確認すること

IPAは、直近1か月、その後3か月と対象を広げる確認例を示しています。これは「1か月見れば安全」や「全サービスで3か月保存される」という意味ではありません。

最初に、いちばん古い記録の日時、時刻の基準(日本時間・UTC等)、欠落、提供元への照会が必要な項目を記録します。短い期間しか残っていなければ、今ある記録の保全方法を担当者と早めに相談します。設定変更で過去の記録が復活するとは限りません。

通常時との差を見る手順

  1. 対象のサービスと業務時間、定期処理、予定された保守・移行を確認する。
  2. 同じ種類・同じ条件で、認証失敗、エラー、管理操作等の推移を見る。母数や利用量が変わったかも確認する。
  3. 増加や見慣れない操作の前後で、認証成功、権限変更、データ出力等がつながっていないか確認する。
  4. 許可された変更か、業務・保守担当へ別経路で照会する。対象アカウントの返答だけで終わらせない。
  5. 不審な兆候は通常の点検結果に埋めず、責任者へ連絡し、調査範囲と保全を決める。

比較の手順は当サイトの実務例です。閾値は利用量・機能によって異なるため、根拠なく「何回以上なら攻撃」という共通基準は設けません。

架空例:深夜ログインの次に何を見るか

架空のサービスAで、通常は日中だけ使う管理機能が02:10に利用され、02:12に出力処理が記録されたとします。担当の定期作業か、アカウントの権限と申請された変更か、取得量が普段と違うかを確認します。これだけで攻撃者や流出件数は断定できません。

一方、定期作業の申請がなく、不審な新規アカウントや権限変更もあるなら、原因確定を待たずにインシデント対応へ引き継ぐ材料になります。記録がない項目は「起きていない」ではなく「確認できない」です。

IPだけに頼らない理由

同じIPを複数利用者が共有したり、VPN・中継・クラウド経由で見え方が変わったりします。見慣れないIPは調査の手掛かりであり、国名や所在地だけで攻撃者を決めません。公式に示される痕跡も対象期間と観測条件を読んで扱います。

成功記録は「正当な利用者の操作」を保証せず、エラーなしも「安全」を意味しません。何が記録される設計かと併せて評価します。

記録の保護と引き継ぎ

OWASPはパスワードやトークン等を直接ログへ残さないこと、ログへのアクセスを保護することを示しています。点検結果を共有する際も、公開SNSや一般の質問欄へ生のログを貼らないでください。原本は権限を絞って保全し、説明用は必要に応じて別の匿名化した写しを作ります。

引き継ぎ用の項目は「対象、対象期間、時刻基準、記録の種類、気になった操作、通常との違い、照会結果、未確認、保全場所、担当」です。記事の例は架空で、実ログは収集していません。侵害を疑ったら初動の案内へ進んでください。