午前I問題
システムログの管理におけるセキュリティ上の要件に関する記述のうち、最も適切なものはどれか。
ア)ログはシステムの運用に必要な情報であるため、ディスク容量を圧迫しないよう、システム管理者の判断で随時自由に削除・編集できる状態にしておくべきである。
イ)ログはインシデント発生時の証跡として利用されるため、改ざん・削除されない完全性(Integrity)を確保する仕組みが求められる。
ウ)ログの保存期間は法令や業界基準にかかわらず、ストレージコストを最小化する目的でできるだけ短く設定すべきである。
エ)ログに記録する内容には、パスワードやクレジットカード番号などの機密情報も含め、調査の網羅性のためにすべての入力値をそのまま記録すべきである。
午前I の解答・解説を見る
正解: イ)
解説:
- ア)不正解。システム管理者を含め、ログを自由に削除・編集できる状態は、不正アクセスの痕跡隠蔽や内部不正の温床となる。ログの完全性を守るためには、管理者権限であっても容易に改ざん・削除できない仕組み(アクセス制御・Immutable化等)が求められる。
- イ)正解。ログはインシデント発生時の原因究明や被害範囲の特定、さらには法的証跡としても利用されるため、記録後に改ざん・削除されないことを保証する完全性の確保が重要な要件となる。
- ウ)不正解。ログの保存期間は個人情報保護法やPCI DSS、各種業界ガイドライン等の法令・基準で最低保存期間が定められている場合があり、コスト最小化のみを理由に短縮すべきではない。
- エ)不正解。パスワードやクレジットカード番号などの機密情報をログにそのまま記録することは、ログ自体が漏洩した際の被害を拡大させる重大なリスクとなる。機密情報はマスキングまたは記録対象から除外すべきである。
午前II問題
改ざん防止を考慮した監査ログの設計手法に関する記述のうち、最も適切なものはどれか。
ア)WORM(Write Once Read Many)ストレージにログを保存すれば、書き込み後の内容変更・削除が構造的に防止されるため、改ざん検知の仕組みは別途不要になる。
イ)各ログエントリのハッシュ値を計算し、直前のエントリのハッシュ値を含めてチェーン状に連結(ハッシュチェーン)することで、途中のいずれかのエントリが改ざんされた場合に後続のハッシュ値との不整合から検知できる。
ウ)ログの改ざん検知はアプリケーション側の責任範囲であり、インフラ層(OS・ミドルウェア)のログには改ざん防止機構を適用する必要はない。
エ)監査ログをアプリケーションサーバと同一のホストにのみ保存しておけば、攻撃者による改ざんのリスクは十分に低減できる。
午前II の解答・解説を見る
正解: イ)
解説:
- ア)不正解。WORMストレージは書き込み後の変更・削除を構造的に防ぐ有効な手段だが、それだけで「改ざんが行われていないことの検証・証明」ができるわけではない。ハッシュチェーンやデジタル署名など、内容の完全性を検証できる仕組みと組み合わせることが望ましい。また、そもそもログがWORMストレージに書き込まれる前の経路上で改ざんされるリスクにも別途対処が必要である。
- イ)正解。ハッシュチェーン(Blockchain的な構造)を用いると、あるエントリを改ざんした場合、そのエントリのハッシュ値が変化し、後続エントリに記録されている「前エントリのハッシュ値」との不整合が生じるため、改ざんの事実を検知できる。ログの完全性を暗号学的に担保する代表的な手法である。
- ウ)不正解。改ざん検知はアプリケーションログだけでなく、OS・ミドルウェア・ネットワーク機器など、インフラ層のログも攻撃の痕跡を含む重要な証跡であり、同様に改ざん防止・検知の対象とすべきである。
- エ)不正解。ログをアプリケーションサーバと同一ホストに保存すると、当該サーバが侵害された際にログも同時に改ざん・削除される可能性が高い。侵害されたホストから独立した別システム(集中ログ管理基盤・SIEM等)へ即時転送し保管することが望ましい。
午後問題
クラウド上でSaaSを提供するH社は、金融系顧客向けのコンプライアンス要件に対応するため、インフラ全体の監査ログ基盤を再設計することになった。現状は次のとおりである。
- 各サーバのログは各サーバのローカルディスクに保存されており、集中管理されていない
- インフラ管理者は必要に応じてサーバに直接ログインし、ログファイルを直接編集・削除できる権限を持っている
- ログの保存期間は特に定めがなく、ディスク容量が逼迫すると古いものから自動削除される運用になっている
- 過去にインフラ管理者アカウントが侵害された際、当該アカウントによる不正操作の痕跡がログから消去されており、被害範囲の特定が困難になった事例がある
設問1
インフラ管理者による意図的なログの改ざん・削除を防止するため、ログ基盤のアーキテクチャとして実施すべき対策を2つ述べよ。
設問1の解答・解説を見る
正解例:
- 各サーバから発生するログを、専用の集中ログ管理基盤(SIEM/ログ収集サーバ)へリアルタイムまたは短い間隔で転送し、ローカルディスク上のログとは独立して保管する。集中ログ管理基盤へのアクセス権限は、各サーバのインフラ管理者とは別の権限(職務分掌)とし、ログの参照はできても削除・改変はできない設定にする。
- 転送先のログ保管ストレージにWORM(Write Once Read Many)ストレージやイミュータブル(不変)オブジェクトストレージを採用し、一定の保持期間内は書き込み後の変更・削除を技術的に禁止する。あわせてハッシュチェーンやデジタル署名等により、保存されたログの完全性を事後に検証できるようにする。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ログの外部集中管理(ローカルからの分離)に言及 | 集中ログ管理・SIEM | 5点 |
| 職務分掌(ログ管理権限とインフラ管理権限の分離)に言及 | 職務分掌・権限分離 | 4点 |
| WORM・イミュータブルストレージの採用に言及 | WORM・改変不可ストレージ | 3点 |
| ハッシュチェーン・署名等による完全性検証の仕組みに言及 | ハッシュチェーン・完全性検証 | 3点 |
「ローカルログを消せないようにする」という趣旨のみで具体策(WORM等)がない解答は部分点(6点程度)とする。
設問2
ログの保存期間について、金融系顧客向けコンプライアンス要件を踏まえてH社が検討すべき事項を述べよ。また、機密情報(顧客の口座番号等)がログに記録される場合の設計上の配慮点を述べよ。
設問2の解答・解説を見る
正解例:
保存期間の検討事項:金融業界に適用される各種法令・ガイドライン(例:FISC安全対策基準等)や、顧客との契約・SLAで定められた監査証跡の最低保存期間を調査し、それを満たす保存ポリシーを策定する。単なるディスク容量の都合で自動削除する現状の運用ではなく、定めた保存期間を満たすまではWORMストレージ等で確実に保持し、期間経過後は規定に沿って計画的に削除する仕組みへ改める。
機密情報の配慮点:ログに口座番号等の機密情報が含まれる場合、記録時点でマスキング(例:口座番号の一部を****に置換)またはトークン化を行い、ログ自体が漏洩した場合の被害を最小化する。真に調査上必要な項目のみを最小限記録する設計とし、ログへのアクセス自体もアクセス制御と監査対象とする。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 業界基準・契約に基づく保存期間の明確化に言及 | 法令・業界基準準拠 | 4点 |
| 容量都合ではなくポリシーに基づく計画的な保持・削除に言及 | 保持ポリシー | 3点 |
| ログ記録時のマスキング・トークン化に言及 | マスキング・トークン化 | 5点 |
| 必要最小限の記録(機密情報の最小化)に言及 | 記録項目の最小化 | 3点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| Immutable Log | 書き込み後に変更・削除ができないよう設計されたログ。改ざん検知・防止のための重要な基盤要素 |
| WORM | Write Once Read Many。一度書き込んだデータの変更・削除を構造的に禁止するストレージ方式 |
| ハッシュチェーン | 各ログエントリのハッシュ値に直前エントリのハッシュ値を含めて連結し、途中の改ざんを検知可能にする仕組み |
| 職務分掌 | 特定の担当者に権限を集中させず、機能ごとに担当・権限を分離することで不正やミスを抑止する統制の考え方 |
| SIEM | Security Information and Event Management。各種システムのログを集約・相関分析し、脅威検知やインシデント対応を支援する基盤 |
| ログの完全性 | ログが記録された後、改ざん・削除されていないことが保証される性質。監査証跡としての信頼性の根幹となる |
まとめ
- 午前I視点: 監査ログは完全性(改ざん・削除されないこと)の確保が最重要要件であり、管理者であっても自由に編集できる状態は避けるべきという基礎知識が問われる。
- 午前II視点: WORMストレージとハッシュチェーンはそれぞれ異なるレイヤーの改ざん対策(書き込み後の変更禁止 vs 改ざんの事後検知)であり、両者を組み合わせることが望ましいという理解が頻出。
- 午後視点: 実務対策は「ログの外部集中管理と職務分掌」「WORM・ハッシュチェーンによる技術的な改ざん防止」「保存期間のポリシー化と機密情報のマスキング」の3点が監査ログ基盤設計の核心となる。