午前I問題
ログの管理に関する記述として、適切なものはどれか。
ア)ログはディスク容量を圧迫するため、システムの動作に支障がない範囲でできるだけ短期間で自動削除する設定にすべきである。
イ)ログサーバへのログ転送はリアルタイム性を重視する必要がないため、日次バッチでまとめて転送すれば十分である。
ウ)ログの改ざんを防止するためには、ログを生成したサーバとは別の集中管理されたログサーバに転送し、書き込み後の変更・削除ができないよう保護することが有効である。
エ)ログの保存期間は各システム管理者が個別の判断で自由に決定してよく、組織全体で統一する必要はない。
午前I の解答・解説を見る
正解: ウ
解説:
- ア)不正解。ログはインシデント調査や監査証跡として重要であり、法令・ガイドライン・社内規程に基づいた適切な保存期間を確保する必要がある。容量を理由に安易に短縮すべきではない。
- イ)不正解。攻撃者は侵入後にログを改ざん・削除して痕跡を消そうとするため、ログはできる限りリアルタイムに近い形で集中管理サーバへ転送し、ローカルログの消去に備える必要がある。
- ウ)正解。ログを生成元サーバとは別の集中ログサーバ(ログサーバ、SIEM等)に転送し、WORM(Write Once Read Many)ストレージなどで改変不可能にすることで、攻撃者による証拠隠滅を防止できる。
- エ)不正解。ログの保存期間は法令(不正アクセス禁止法関連対応、各種業法)や社内のセキュリティポリシーに基づき組織全体で統一的に定めるべきであり、担当者個人の裁量に委ねるべきではない。
午前II問題
ログの完全性保証と保存期間に関する記述として、適切なものはどれか。
ア)ログにデジタル署名やタイムスタンプを付与することで、ログの生成時刻の証明と、生成後に改ざんされていないことの検証が可能になる。
イ)syslogプロトコルは標準でログの完全性・機密性を暗号学的に保証する機能を備えているため、追加の対策は不要である。
ウ)個人情報保護法やクレジットカード業界のセキュリティ基準(PCI DSS)では、ログの保存期間について具体的な定めは一切存在しない。
エ)ログの改ざん検知は、ログサーバ上のアクセス権限を管理者権限に限定するだけで完全に実現でき、ハッシュチェーンなどの技術は不要である。
午前II の解答・解説を見る
正解: ア
解説:
- ア)正解。ログに対してデジタル署名やタイムスタンプ局(TSA)によるタイムスタンプを付与することで、「いつ生成されたか」「生成後に改ざんされていないか」を暗号学的に証明できる。
- イ)不正解。標準的なsyslog(UDPベース)は完全性・機密性の保証機能を持たず、改ざん検知や暗号化には syslog over TLS や署名の付加など追加の対策が必要である。
- ウ)不正解。PCI DSSではログの最低保存期間(一般的に1年間、うち直近3か月はすぐに分析可能な状態)が具体的に定められており、業界基準によってはより厳格な保存期間が要求される場合もある。
- エ)不正解。アクセス権限の限定は改ざんリスクを下げる一助にはなるが、管理者自身による改ざんや権限昇格を経た攻撃者による改ざんを防げないため、ハッシュチェーンやWORMストレージ、外部ログサーバへの転送などの技術的対策を組み合わせる必要がある。
午後問題
K社(従業員800名)で不正アクセスによる情報漏えいの疑いが発生した。セキュリティ担当のL氏が調査を開始したところ、以下の状況が判明した。
- 対象サーバのログは、サーバのローカルディスク上にのみ保存されており、外部のログサーバへの転送は行われていなかった。
- ログの保存期間はディスク容量の都合上、直近30日分のみが自動ローテーションで残されていた。
- 攻撃者は侵入後、対象サーバ上のログファイルを削除するコマンドを実行していたことが、他システムに残っていた通信ログの断片から推測された。
- 削除されたログのため、侵入経路や攻撃者が行った具体的な操作内容の多くが特定できなかった。
- 過去のインシデント対応訓練において「ログの一元管理化」が課題として指摘されていたが、予算の都合で対応が先送りされていた。
L氏は今回の調査を踏まえ、ログ管理体制の抜本的な見直しを経営層に提案することになった。
設問1
今回の調査が難航した直接の技術的原因を、ログの保存方式の観点から2つ述べよ。
設問1の解答・解説を見る
正解例:
- ログがローカルディスクにのみ保存されており、集中管理されたログサーバ(別システム)への転送が行われていなかったため、攻撃者がログファイルを削除した際に痕跡が完全に失われた。
- ログの保存期間が直近30日分に限定されていたため、仮に削除を免れていたとしても、侵入の初期段階など30日より前の重要な証跡が既に消去されていた可能性がある。
解説: ログの改ざん・削除への耐性を高めるには「生成元とは別の場所への転送(集中管理)」と「十分な保存期間の確保」が両輪となる。本ケースはこの両方が欠如していたため、攻撃者によるログ削除がそのまま証跡喪失に直結した。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 集中管理されていない点の指摘 | ローカル保存/転送なし/攻撃者による削除で消失 | 8点 |
| 保存期間不足の指摘 | 30日/保存期間不足 | 7点 |
設問2
L氏が経営層に提案すべき、ログ管理体制の改善策を3つ、それぞれ具体的に述べよ。
設問2の解答・解説を見る
正解例:
- 各サーバのログをリアルタイムに近い形で、生成元とは独立した集中ログサーバ(SIEM等)へ転送し、ローカルログが削除されても集中サーバ側に証跡が残る構成にする。
- 集中ログサーバ上のログをWORMストレージやハッシュチェーン・デジタル署名により改変不可能な状態で保管し、改ざん検知が可能な仕組みを導入する。
- 業界基準や自社の重要度評価に基づき、ログの保存期間を見直し(例:最低1年間、直近3か月は即時分析可能な状態)、必要な期間だけ確実に保持する運用ルールを策定する。
解説: ログの一元管理化・改ざん防止・保存期間の適正化はいずれも独立した対策であり、いずれか一つが欠けても証拠保全は不十分になる。予算制約を理由に先送りしていた点も、経営層への提案では「インシデント対応コストとの比較」として説明することが有効である。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 集中ログ管理(SIEM等への転送) | 集中管理/SIEM/別システムへの転送 | 5点 |
| 改ざん防止技術 | WORM/ハッシュチェーン/署名 | 5点 |
| 保存期間の見直し | 保存期間/業界基準/即時分析可能な期間 | 5点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| ログ管理と監査証跡 | ログの取得設計・保全・活用を体系的に整理した概念。改ざん防止と保存期間が試験の頻出ポイント |
| WORM(Write Once Read Many) | 一度書き込んだデータの変更・削除ができないストレージ方式。ログの改ざん防止に利用される |
| ハッシュチェーン | 各ログエントリのハッシュ値を連結して保持し、途中の改ざんを検知可能にする技術 |
| タイムスタンプ局(TSA) | データがある時刻に存在し、それ以降改ざんされていないことを証明するタイムスタンプを発行する第三者機関 |
| SIEM | 複数システムのログを収集・相関分析する基盤。ログの集中管理にも寄与する |
| PCI DSS | クレジットカード業界のセキュリティ基準。ログの保存期間や監査証跡要件が具体的に定められている |
まとめ
- 午前I視点: ログの集中管理・改ざん防止・保存期間の統一的な運用がセキュリティ管理の基本原則であることを理解する
- 午前II視点: デジタル署名・タイムスタンプによる完全性証明、syslogの限界、PCI DSS等の業界基準による保存期間の定めなど、実務知識が問われる
- 午後視点: ログ管理の不備(ローカル保存のみ、短い保存期間)がインシデント調査の失敗に直結する構造を理解し、集中管理化・改ざん防止・保存期間見直しをセットで提案する力が求められる