Upgrade to Pro — share decks privately, control downloads, hide ads and more …

ログの話

fnifni
March 17, 2022

 ログの話

株式会社クラウドネイティブのイベント「全員集合#3」にて登壇した内容です

ログを収集することに係わるファンダメンタルな話から、よくある悩みについての内容を含みます
- よくある悩み
- どのログを集めたら良いか分からない問題
- 保存期間どうしよう問題
- 端末操作ログが必要だ問題

セッションはこちらから見ることができます
https://www.youtube.com/watch?v=xk_fR1ljUo4

fnifni

March 17, 2022
Tweet

More Decks by fnifni

Other Decks in Technology

Transcript

  1. Let's talk about logs. Why do we need logs? By

    Hirokazu Yoshida / At Let's all meet#3 / 2022.2.24
  2. Who am I !? Hirokazu Yoshida @ CloudNative Inc. Job

    : Security Engineer Community : Security-JAWS Handle Name : fnifni
  3. Today's expected audience and their issues • ৘ใγεςϜ୲౰ऀ • ηΩϡϦςΟԿ͔͠ͳ͍ͱෆຯ͍ͱࢥ͏

    • ϩάΛूΊͳ͍ͱ͍͚ͳ͍Β͍͠ 
 →ɹԿΛूΊͨΒྑ͍͔Θ͔ΒΜ • Ͳ͏ͨ͠Β͍͍͔Θ͔ΒΜ͚ͲɺSIEMΛ࢖͑͹͍͍Μ͡Όͳ͍ʁ 
 →ɹͳΜ͔͍͍SIEMͳ͍ͷʁ
  4. What to talk about today and what not to talk

    about • ࠓ೔࿩͢͜ͱ • ϩάΛूΊΔͱ͍͏͜ͱʹର͢ΔϑΝϯμϝϯλϧͳߟ͑ํ΍ 
 Α͋͘Δٙ໰΍՝୊ʹ͓͚Δࢀߟจݙͷ঺հ΍ࣔࠦ • ࿩͞ͳ͍͜ͱ • SIEM͸͜ΕΛ࢖͑͹ྑ͍Ͱ͢ʂ • ͜ͷϩάΛूΊΕ͹େৎ෉ʂ
  5. Responsibility • ܦӦऀ • ܦӦऀ͸ɺαΠόʔηΩϡϦςΟϦεΫΛೝࣝ͠ɺϦʔμʔγοϓʹ ΑͬͯରࡦΛਐΊΔ͜ͱ͕ඞཁ • ࣗࣾ͸໪࿦ͷ͜ͱɺϏδωεύʔτφʔ΍ҕୗઌ΋ؚΊͨαϓϥΠ νΣʔϯʹର͢ΔηΩϡϦςΟରࡦ͕ඞཁ •

    ฏ࣌ٴͼۓٸ࣌ͷ͍ͣΕʹ͓͍ͯ΋ɺαΠόʔηΩϡϦςΟϦεΫ΍ର ࡦʹ܎Δ৘ใ։ࣔͳͲɺؔ܎ऀͱͷద੾ͳίϛϡχέʔγϣϯ͕ඞཁ https://www.meti.go.jp/policy/netsecurity/download fi les/guide2.0.pdf
  6. We can be creative • ϦεΫ෼ੳ • ඇܗࣜΞϓϩʔνɺείʔϓΛߜͬͨৄࡉϦεΫ෼ੳ • ϦεΫʹجͮ͘ରࡦʢͷҰ෦ʣͱͯ͠ɺඞཁͳϩάͷબ୒

    • ʮͲ͜ʹ͋ΔɺͲΜͳܗࣜͷϩάΛɺͲ͏Ͱ͖ͨΒউͪʯͷ 
 ετʔϦʔΛ࡞Δ • ର৅ϩάͷ୯Ґ࣌ؒͷൃੜྔͷ֬ೝͱอଘظؒͷܾఆ
  7. Let's get to work • ϦεΫ෼ੳ • ૊Έ߹ΘͤΞϓϩʔνʹඇܗࣜΞϓϩʔνΛ௥Ճ • ϦεΫʹجͮ͘ରࡦʢͷҰ෦ʣͱͯ͠ɺඞཁͳϩάͷબผ

    • ʮͲ͜ʹ͋ΔɺͲΜͳܗࣜͷϩάΛɺͲ͏Ͱ͖ͨΒউͪʯͷ 
 ετʔϦʔΛ࡞ͬͯɺͲΕ͚ͩͰ͖͍ͯΔ͔ͷ֬ೝ • औಘ͍ͯ͠Δϩάͷաෆ଍Λௐ੔͢Δ
  8. Reference Information • ISO 27002 - 12.4.1 Πϕϯτϩάऔಘ 
 ʲ࣮ࢪͷखҾʳؔ࿈͕͋Δ৔߹͸ɼ࣍ͷࣄ߲ΛΠϕϯτϩάʹؚΊΔ͜ͱ͕๬·͍͠ɻ

    
 ɹa) ར༻ऀID 
 ɹb) γεςϜͷಈ࡞ 
 ɹc) ओཁͳΠϕϯτͷ೔࣌ٴͼ಺༰ʢྫ͑͹ɼϩάΦϯɼϩάΦϑʣ 
 ɹd) ૷ஔͷIDຢ͸ॴࡏ஍ʢՄೳͳ৔߹ʣɼٴͼγεςϜͷࣝผࢠ 
 ɹe) γεςϜ΁ͷΞΫηεͷɼ੒ޭٴͼࣦഊͨ͠ࢼΈͷه࿥ 
 ɹf) σʔλٴͼଞͷࢿݯ΁ͷΞΫηεͷɼ੒ޭٴͼࣦഊͨ͠ࢼΈͷه࿥ 
 ɹg) γεςϜߏ੒ͷมߋ
  9. Reference Information • ISO 27002 - 12.4.1 Πϕϯτϩάऔಘ 
 ʲ࣮ࢪͷखҾʳؔ࿈͕͋Δ৔߹͸ɼ࣍ͷࣄ߲ΛΠϕϯτϩάʹؚΊΔ͜ͱ͕๬·͍͠ɻ

    
 ɹh) ಛݖͷར༻ 
 ɹi) γεςϜϢʔςΟϦςΟٴͼΞϓϦέʔγϣϯͷར༻ 
 ɹj) ΞΫηε͞ΕͨϑΝΠϧٴͼΞΫηεͷछྨ 
 ɹk) ωοτϫʔΫΞυϨεٴͼϓϩτίϧ 
 ɹl) ΞΫηε੍ޚγεςϜ͕ൃͨ͠ܯใ 
 ɹm) อޢγεςϜʢྫ͑͹ɼ΢ΟϧεରࡦγεςϜɼ৵ೖݕ஌γεςϜʣͷ࡞ಈٴͼఀࢭ 
 ɹn) ΞϓϦέʔγϣϯʹ͓͍ͯར༻ऀ͕࣮ߦͨ͠τϥϯβΫγϣϯͷه࿥
  10. Common terminal operation logs • PCͷϩάΠϯɺϩάΞ΢τɺϩοΫ(ղআ)࣌ࠁͷه࿥ • ΞΫηεͨ͠αΠτͷURL΍ϒϥ΢βλϒද໊ࣔͷه࿥ • Open,

    Delete, Edit, Copy, Move, Rename, Print౳Λߦͬͨ 
 ϑΝΠϧ໊ͱอଘઌͷه࿥ • ىಈͨ͠ΞϓϦέʔγϣϯ໊ͷه࿥
  11. Is it really a solution? • PCͷϩάΠϯɺϩάΞ΢τɺϩοΫ(ղআ)࣌ࠁͷه࿥ • ࢓ࣄΛ͍ͯ͠Δ͔൱͔ͷڥ໨͕ᐆດ •

    WebΛݟ͍ͯΔ͚͔ͩ΋͠Εͳ͍͠ɺফ͠๨Ε͔΋͠Εͳ͍ • ૢ࡞಺༰͔Βػցతʹۀ຿ɾۀ຿֎Λ൑ผ͢Δ͜ͱ͸ࠔ೉ • ਓͷ౎߹ɾෆ౎߹Λ዁౓ͯ͘͠ΕΔγεςϜͳΜ͔ͳ͍
  12. Is it really a solution? • Open, Delete, Edit, Copy,

    Move, Rename, Print౳Λߦͬͨ 
 ϑΝΠϧ໊ͱอଘઌͷه࿥ • ۀ຿ʹ͓͚ΔUSBϝϞϦͷར༻͸શһʹඞཁʁ 
 →ɹΫϥ΢υετϨʔδͷར༻ͰUSBϝϞϦར༻ΛہॴԽͰ͖ΔͷͰ͸ • औಘͨ͠ͱ͜ΖͰɺ৘ใ࣋ͪग़͠ʹରԠͰ͖Δύλʔϯ͸ݶఆత 
 →ɹ৘ใ࣋ͪग़͠͸PC্Ͱ͚ͩߦΘΕΔͷʁ
  13. Attention • PCૢ࡞ϩάͷऔಘΛ׬શ൱ఆ͢Δ࿩Ͱ͸͋Γ·ͤΜ • ໨తʹରͯ͠ɺखஈ͕ਖ਼͍͠Ͱ͔͢ʁ 
 ଞʹ΍Γํ͕͋ΔΜ͡Όͳ͍Ͱ͔͢ʁ 
 είʔϓ͸ਖ਼͍͠Ͱ͔͢ʁͱ͍͏࿩ •

    Ұ෦ͷಛݖૢ࡞΍ػີ౓ͷߴ͍ॏཁ৘ใΛૢ࡞͢ΔPCͰ͸ɺ 
 ݫ੍͍͠ݶઃఆΛࢪ্ͨ͠Ͱɺ୺຤ૢ࡞ϩά΍୺຤ૢ࡞Λ࿥ըΛऔಘ͢Δ͜ ͱ͸ඞཁ