セキュリティログ分析
∼開発者は見た!ログの重要性∼
小林 賢司

(@kkb1016)
その前に!
本日は、たくさんの方にお越しいただき、
ありがとうございます。
こんなにたくさん応募があるとは思って
いなかったのでとても驚いています。
そろそろ始めます。
話したいこと
• 自己紹介
• ログ分析をする目的とは?
• セキュリティとしてのログ分析とは?
• セキュリティログ分析は⃝⃝⃝?
• 開発者目線で振り返るログの重要性
• まとめ
自己紹介
• 名前:小林 賢司(@kkb1016)

   フォージビジョンという会社に所属しています
     twitterはアニメツイートが多いので要注意です。
• 趣味:ダーツ、アニメ鑑賞、お酒、お寿司
• 経験値:Web開発(主にJava)、最近はインフラ周り
• 興味がある分野:アニメ、IoT、セキュリティ、
         データ分析
         Rubyistになるため勉強中です。
最初に宣言しておきます。
ログ分析は携わっていますが、
セキュリティに関しては
まだまだ初心者!!
そんな方でも始められるように
紹介していきます。
初心者でもはじめられる
セキュリティログ分析
∼開発者は見た!ログの重要性∼
小林 賢司
仕切りなおしです。
ログ分析をする目的とは?
質問です!
今現在、お仕事や趣味などでログ分析を
されている方はどのくらいいらっしゃいますか?
ログ分析をやってみようと
思っている方?
当たり前ですが、
ログ分析をするにあたり
みなさん、それぞれ目的が
あると思います。
目的 用途
マーケティング分野における
意思決定
キャンペーン・施策の成果(投資効果)の確認、
売上げやコンバージョンに対する
チャネルの寄与の分析
システムパフォーマンス改善
クエリの処理時間の改善、
システム処理時間のボトルネック解消
セキュリティ
インシデントの発見
サイバー攻撃の発見、不審なアクセスの発見
参考:SoftwareDesign7月 あなたにもできるログを読む技術[セキュリティ編] p21
セキュリティの為に
ログ分析をやってみようと
思っている方?
安心して下さい
今日のテーマはセキュリティです
最近、私自身も業務など

セキュリティ視点でのログ分析
に関わる機会が増えています。
セキュリティとしての
ログ分析とは?
例えば、セキュリティ視点での
ログ分析を行うことで、
セキュリティインシデントの発見、
発生原因の特定、対策方法の検討
を実現出来ます。
どのようなログを見ればよいか?
• ファイヤーウォールを通過、または拒否された

通信ログ
• IDS、IPSが検知した不正通信ログ
• Webサーバへのアクセスログ
• プロキシサーバーのアクセスログ
• データベースサーバへのアクセス/クエリログ
• アプリケーションが出力する処理結果の

正常終了、異常終了、実行ログなど
セキュリティログ分析は
⃝⃝⃝?
⃝⃝⃝?
セキュリティログ分析は
難しい
「難しい」でした。
なぜ、そう感じたか・・・
MINI Hardening Project

への参加
MINI Hardening Projectとは?
• 元祖Hardening Projectとは違い初心者向け
• サーバハードニングを気軽に競技形式で学ぶ
• 自分達のサーバを攻撃者から守りぬく!
• 1チーム 3∼4名で、作業を分担、
何をやるかは自分次第!
初心者向けということで、
僕も参加してみました。
※July Tech枠で
出来るだろうと思っていたことが

その場になるとほとんど出来ない
・ログから∼∼を見る
・∼∼のログから攻撃を判断する
普段からセキュリティに深く

携わっている人でなければ

何か起きたその場でログを解析して

すぐに対処するのは難しい
攻撃されると焦るし、頭が真っ白に
なってくるよ・・・
ぐぬぬ!
そうだ、僕にも焦らないで
分析できる方法があるじゃないか!!
分析ツールを使って、
事前に監視するログや見るべき

キーワードなどを定義しよう



ログ全文を見なくても視覚的に

判断出来るようにしよう
アクセス頻度に応じて増えていく

膨大な量のログを分析、
検索するには人力では難しい
目grepは都市伝説でした
分析ツールを利用すると、
複数のログ・ファイルに対して横断的に
検索を素早く行ったり、
グラフなどの可視化を行ったり出来る。

1行のログからは見つけるのが難しい

アクセス傾向やサーバの挙動を発見

するのに便利
• Splunk
• Elasticsearch(ELK)
• ManageEngine
• ALog
• Logstrage
• Log Parser
• fulentd
ログ分析に活用できるツール例
ちょっとイメージつきませんよね
実際見てみましょう
アクセスログがたくさん!
随時流れているログを見るのも辛い
たくさんログがあると
特定の文字列やデータを探すのに
時間がかかります



特にインシデントが発生している

状況では見逃す可能性も高い
さらにデータの集計を行うと
時間と労力が掛かります



攻撃を受けているであろう最中に

Excelやりますか?
例えばHTTPレスポンスの

ステータスの統計を調べたい
このデータをExcelで集計
ログを手元に持ってきて、

インポートして、

整形して、

抽出して、

SUMとって、

そしてグラフ作って、、、

定常的なものであればマクロでいいけど

セキュリティインシデント対応など

突発的な場合は手作業になりますよね

しかも、この間も攻撃は続いています
例えば、Splunkを使ってみると
分析ツールをつかってみる!
ステータスコードの集計が瞬時に
グラフだって簡単に
そう、分析ツールを使うとね。
ただし、このように
ログ分析ツールを使う場合でも

定義するログの仕様を把握している
必要があります。

(Apacheのログとかは大体わかりますよね)
∼おまけ∼

開発者目線で振り返る
ログの重要性
ご注意
あくまでも個人の見解ですが、
僕の実体験をもとにしています。


用法・用量を守り正しくお使い

下さい。
質問です
開発者でログ分析のことを
考えて設計したことがある方?
個人的な感想ですが、
僕は意識していませんでした。
たぶん、インハウスの

ソフトウェア開発者は
意識していない人が多いと思う。



理由は、何かあっても自分達の中

だけでクローズできるから

スケジュールなど他のことが重要視
されてしまう。
意識して開発していないと
ログ出力の粒度が開発者に
依存してしまう。
レビューアー次第なところもある。

システム共通のログ出力標準化

ドキュメントとか見たことない。
粒度が異なると、欲しい情報が
得られなく分析をする上で余計な
手間や作業が増えてしまう。
リリース後のアプリケーションの
機能変更はなかなかハードルが高いです。

特にログ出力の為に変更なんて出来ない。
出来るとすればバグ修正のタイミングくらい
とある、経験談ですが

(今の会社に入る前の話です)
自分が所属する開発チームが

開発したシステムを
保守チームへ渡すときがあった
ログのパターンを全部記載した資料
を作成して渡したが、
ログのメッセージと原因を
ログのみでは判断できるよう作って

いなかった。


ログ+αの調査が必要でした。
この時、スケジュールが最優先で、
ログ出力の分岐パターンを
減らさざるを得なかった。

結果、ログだけでは原因を調査するのが

難しくなってしまった。



プロジェクト責任者の部長が降格もした

(ログのせいじゃないけど、たぶん)
障害調査だけでもこんな感じなのに

利用状況、予測、セキュリティ
などのログ分析なんて考えてる
余裕はなかったよ・・・



パトラッシュ・・・
今、ログ分析に携わる立場になって

開発者の時にログ出力に関して

プロジェクトリーダに上申するなど
もっと考えて実装しておけば
よかったと思います
アプリケーション開発の際は、

運用フェーズに入ったあとの

ログ分析を考えたログ出力実装を

出来る限り実行する必要があると

考えています
まとめ
• ログ分析をする目的を明確にしよう
• セキュリティインシデント発生時のログ分析は

非常に難しいので事前に準備をしておき対策をする
• 分析ツールを使うことを検討しよう
• アプリケーションを設計する場合は、
ログ分析をすることも考慮してログ出力機能の
  実装を設計する事を推奨したい
ご静聴ありがとうございました。
MINI Hardening Projectの参加おすすめです

More Related Content

PDF
Splunk_NiteX 「ノンテクエンジニアでも、デキる!ログ解析」
PDF
情報システム部がSplunk を使うとどうなるか?
PDF
Windows Azure CloudService で Java 使ってみたアレコレ
PPTX
Owasp top10 HandsOn
PPTX
セキュリティ実践講座 -優しい愛をあなたに-
PDF
「Windows Azure」 の Mobile Services
PPTX
IoTの原点
PPTX
[Dots.]taiga
Splunk_NiteX 「ノンテクエンジニアでも、デキる!ログ解析」
情報システム部がSplunk を使うとどうなるか?
Windows Azure CloudService で Java 使ってみたアレコレ
Owasp top10 HandsOn
セキュリティ実践講座 -優しい愛をあなたに-
「Windows Azure」 の Mobile Services
IoTの原点
[Dots.]taiga

What's hot (20)

KEY
iOS6時代のTwitter / Facebook連携
PPTX
Djangoのセキュリティとその実装
PDF
松本Linux勉強会 vagrant入門
PDF
Raspberry PiにUSBカメラを付けて撮影した写真をTwitterにアップする
PDF
さくらのナレッジの裏側
PDF
★女子限定★Raspberry piをさわってみよう!java女子部
PDF
docxをmdで書こう
PDF
Getting started with Handoff
PDF
さくらのクラウドサービス概要資料2016年8月版
PPTX
個人的ドキュメンテーションツール トップ100
PDF
脆弱性検知ツールVulsを試してみた
PDF
Pythonではじめる野球プログラミング PyCon JP 2014 9/14 Talk Session
PDF
ご注文は構成管理ですか??
PPTX
Django learning Part2
PDF
さくらのクラウドアップデート情報2016年7月版
PDF
インフラエンジニア必見!勉強会の歩き方
PDF
OWASP_Kyushu_Local_Chapter_Meeting_7th
PPTX
Vllt7 suzuna connpass
PDF
自作アプリを Apple Watch対応した話 〜FastCheckin編〜
iOS6時代のTwitter / Facebook連携
Djangoのセキュリティとその実装
松本Linux勉強会 vagrant入門
Raspberry PiにUSBカメラを付けて撮影した写真をTwitterにアップする
さくらのナレッジの裏側
★女子限定★Raspberry piをさわってみよう!java女子部
docxをmdで書こう
Getting started with Handoff
さくらのクラウドサービス概要資料2016年8月版
個人的ドキュメンテーションツール トップ100
脆弱性検知ツールVulsを試してみた
Pythonではじめる野球プログラミング PyCon JP 2014 9/14 Talk Session
ご注文は構成管理ですか??
Django learning Part2
さくらのクラウドアップデート情報2016年7月版
インフラエンジニア必見!勉強会の歩き方
OWASP_Kyushu_Local_Chapter_Meeting_7th
Vllt7 suzuna connpass
自作アプリを Apple Watch対応した話 〜FastCheckin編〜
Ad

Viewers also liked (20)

PDF
PHPアプリの品質を(ある程度)保つために出来る事 〜組織編〜
PDF
200以上のwebサービス事例から見えてきた鉄板グロースハック ~傾向と対策~ 先生:須藤 憲司
PDF
Bennett raglinphotography
PPT
Experimental Photography Artist Research
PPTX
Oracle OpenWorld 2016 Review - Focus on Data, BigData, Streaming Data, Machin...
PPTX
Software Engineering College 6 -timeseries data
PDF
02 a holistic approach to big data
PPTX
SplunkLive! Nutanix Session - Turnkey and scalable infrastructure for Splunk ...
PDF
Data science unit introduction
PDF
Lightweight Taxonomy Approaches - Taxonomy Bootcamp 2015
PDF
Brochure go2UBL
PPT
Polar bears and black bears
PPTX
Bim based process mining master thesis presentation
PDF
The Biggest Lies That Digital Marketers Tell Themselves - 3XE Digital
PPTX
Production testing and disaster recovery
PDF
PaaS for Dummies
PPTX
Harmonizing Multi-tenant HBase Clusters for Managing Workload Diversity
PPTX
2017 GRESB Real Estate Results - The Netherlands
PDF
What's new in Hortonworks DataFlow 3.0 by Andrew Psaltis
PDF
Red hat Open Source Day 2017, Milan - "From Mainframe to Container, a Cloud s...
PHPアプリの品質を(ある程度)保つために出来る事 〜組織編〜
200以上のwebサービス事例から見えてきた鉄板グロースハック ~傾向と対策~ 先生:須藤 憲司
Bennett raglinphotography
Experimental Photography Artist Research
Oracle OpenWorld 2016 Review - Focus on Data, BigData, Streaming Data, Machin...
Software Engineering College 6 -timeseries data
02 a holistic approach to big data
SplunkLive! Nutanix Session - Turnkey and scalable infrastructure for Splunk ...
Data science unit introduction
Lightweight Taxonomy Approaches - Taxonomy Bootcamp 2015
Brochure go2UBL
Polar bears and black bears
Bim based process mining master thesis presentation
The Biggest Lies That Digital Marketers Tell Themselves - 3XE Digital
Production testing and disaster recovery
PaaS for Dummies
Harmonizing Multi-tenant HBase Clusters for Managing Workload Diversity
2017 GRESB Real Estate Results - The Netherlands
What's new in Hortonworks DataFlow 3.0 by Andrew Psaltis
Red hat Open Source Day 2017, Milan - "From Mainframe to Container, a Cloud s...
Ad

Similar to ログ勉 Vol.1 (20)

PDF
5分で分かる(かもしれない)バグバウンティ
PPSX
可視化法学 smips登壇
PPTX
tokyo_webmining_no51
PPTX
セキュリティオペレーション: みんなどんなのつかってるの? @ JANOG38 沖縄
PPTX
可視化法学(Found it project#9)
PDF
JJUG Oracle Code One 2018 報告会 LT(@nishino_chekhov)
PDF
RubyからFFIを使ってみた
PDF
「JPOHC」のロゴ制作の話
PDF
IntelliJ IDEAで快適なPython生活
PDF
A Tour of やきう&Go - やきう民の私とGoの半年(実質3日間)
PDF
セキュリティ&プログラミングキャンプに行こう!
PPSX
可視化法学-大和超券ステージ
PDF
クラウドセキュリティ基礎 @セキュリティ・ミニキャンプ in 東北 2016 #seccamp
PPTX
グループワーク3-A
PDF
Inside CyberAgent's Game Development
PDF
「アイロンビーズプロッター作ろうとしてみた with プロ生ちゃん」 プロ生勉強会 第44回@熊本
PPTX
Jupyterで手順再現!Elasticsearch構築・運用を実行可能ドキュメントで機械化してみた
PDF
20140315_tanakaseigo_creator_meetup
ODP
アクセスデータ収集と解析
PDF
実践 bashによるサイバーセキュリティ対策を読んでみた(公開版)
5分で分かる(かもしれない)バグバウンティ
可視化法学 smips登壇
tokyo_webmining_no51
セキュリティオペレーション: みんなどんなのつかってるの? @ JANOG38 沖縄
可視化法学(Found it project#9)
JJUG Oracle Code One 2018 報告会 LT(@nishino_chekhov)
RubyからFFIを使ってみた
「JPOHC」のロゴ制作の話
IntelliJ IDEAで快適なPython生活
A Tour of やきう&Go - やきう民の私とGoの半年(実質3日間)
セキュリティ&プログラミングキャンプに行こう!
可視化法学-大和超券ステージ
クラウドセキュリティ基礎 @セキュリティ・ミニキャンプ in 東北 2016 #seccamp
グループワーク3-A
Inside CyberAgent's Game Development
「アイロンビーズプロッター作ろうとしてみた with プロ生ちゃん」 プロ生勉強会 第44回@熊本
Jupyterで手順再現!Elasticsearch構築・運用を実行可能ドキュメントで機械化してみた
20140315_tanakaseigo_creator_meetup
アクセスデータ収集と解析
実践 bashによるサイバーセキュリティ対策を読んでみた(公開版)

ログ勉 Vol.1