SIEM・SOAR・SOCとログ収集・相関分析
WS-41のEDR警告とIdP-1の異常なサインイン、FS-1の大量読取が同じ朝に起きました。ログをSIEMへ集めれば自動で侵害確定になるのでしょうか。SOCの分析担当が時刻・端末・セッションを結び、SOARでどこまで自動化し、どの操作に人の承認を残すかを具体的に追います。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
SOC | Security Operations Center。監視、初動、分析、エスカレーションを担う体制。製品名ではなく、人・手順・責任者・連絡先を含む。 |
SIEM | Security Information and Event Management。複数のログを収集・検索・相関し、検知ルールからアラートを作る基盤。ログに存在しない事実は生成できない。 |
SOAR | Security Orchestration, Automation and Response。外部製品と連携し、調査や対応の手順をプレイブックとして実行する。実行権限と承認条件を誤ると正規業務も止める。 |
ログ収集 | EDR、IdP、FS-1、FW等の原記録を時刻・出所・受信時刻とともに運ぶ。転送失敗、容量制限、収集間隔があると空白が生じる。 |
正規化 | 異なるログのuser、host、src、resultを共通の項目へ写す。元のフィールドと値を保存し、同名でも意味が異なる項目を無理に一つへしない。 |
相関分析 | 時間窓と共通識別子でイベントを結ぶこと。`alice`という名前や同一IPだけでは同一端末・同一操作者を確定できない。 |
検知ルール | 例えばEDR警告後10分以内の別地点サインインと大量読取を条件にする。閾値、除外、対象データ、評価時刻を保存し、誤検知・見逃しを測る。 |
インシデント・ケース | 複数のアラートを一つの調査へ束ね、担当、重大度、状態、根拠、対応履歴を管理する単位。自動生成時点で侵害確定ではない。 |
2. 構成と判断する位置
WS-41(10.20.10.41)のEDRは09:00にWINWORD.EXEからPowerShellが起動したと記録しました。IdP-1は09:02にaliceのサインインを198.51.100.42から受け、FS-1(10.20.30.7)は09:04にaliceが804件のファイルを読んだと記録しました。SIEM-1は三件を集め、SOCがCASE-41として調査します。
SOAR-1のプレイブックは証拠の収集と担当者への通知を自動実行できます。WS-41の隔離は端末IDが確定すれば自動化候補ですが、aliceの全セッション失効やFS-1停止は業務影響が大きいため、この事例では承認を必要とします。
収集、相関、判断、対応を別の主体に分ける。
SOAR-1は図に含めず、CASE-41を受けた後の対応に配置します。矢印はログ配送で、EDRやSIEMが攻撃通信を直接遮断したことを示しません。09:00、09:02、09:04は元イベント時刻で、SIEMへの受信順とは違い得ます。
3. 正常時の処理と管理
平時に必要なログ源、出力形式、受信遅延、保持期間、欠落監視、タイムゾーン、アクセス権を定義する。
EDR、IdP、FS-1から原ログを収集し、source_idと原時刻を保存したまま共通項目へ正規化する。
SIEM-1が時間窓、user、device、session、srcの条件を評価し、CASE-41候補を作る。重複イベントは原ログを残して束ねる。
SOCが運用作業や共有IPの可能性を調べ、重要度を見直し、調査と封じ込めの選択肢を事案指揮へ報告する。
SOAR-1が承認済みの収集・通知・隔離等を実行し、外部製品の成功応答と実際の遮断を確認する。
SIEMはログの相関を助けますが、正規化された表の値だけを見ると出所の差を失います。SOCは疑わしいケースでは原ログへ戻り、EDRのdevice ID、IdPのsession ID、FS-1の認証方式を確認します。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
event_time / ingest_time | 発生時刻とSIEM受信時刻。遅延や時計ずれで通知順が逆になる。検索の時間軸を明示する。 |
source_type / source_id | EDR、IdP、FS-1のどの装置が出したか。元ログの改ざん・再送・欠落を調べる。 |
user / device / session | aliceの文字列一致だけで同一端末とは言えない。端末IDとセッションIDを優先して照合する。 |
src_ip / nat | 198.51.100.42がVPN出口や共有NATなら複数利用者を含む。変換ログと時刻が必要。 |
rule_id / version | 検知条件と版。閾値や除外を変えた時点で結果の意味が変わる。 |
playbook/action | SOARの実行要求、API応答、対象、承認者を記録。要求成功と対象端末の隔離成功は別。 |
case_state | new、investigating、contained等の管理状態。CASE-41がclosedでも原ログの調査や被害評価が続く場合がある。 |
次は架空の原イベントとSIEMの相関結果です。相関窓10分、閾値500件という設定値も教材用です。
09:00:10 source=EDR host=WS-41 user=alice
parent=WINWORD child=powershell alert=A-1
09:02:03 source=IdP user=alice session=S-77
src=198.51.100.42 device=unknown result=success
09:04:12 source=FS-1 user=alice src=10.20.10.41
action=read count=804 share=finance
09:06:00 siem=SIEM-1 rule=R-41 window=10m
linked=A-1,S-77,FS-1:09:04 case=CASE-41
09:07:00 soar=SOAR-1 action=isolate WS-41
state=requested approval=SOC-lead09:06のCASE-41は三件がルールに一致したという事実です。IdPのdevice=unknownでsrcもWS-41とは違うため、S-77を同じ端末の操作と決め付けません。09:07のstate=requestedは隔離要求であり、EDR側のconfirmedを取得する必要があります。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
ログ欠落 | FS-1が一時転送停止すると相関条件が成立せず見逃す。収集量、最後の受信時刻、装置側保管を監視する。 |
正規の管理作業 | PowerShellと大量読取がバックアップや月末処理で発生し得る。変更申請、署名、実行者で照合し、過度に広い例外は避ける。 |
共有IPの誤結合 | NAT出口だけでIdPとWS-41を結ぶと別端末を誤認する。session、device、VPN/NAT対応で補う。 |
SOARの誤遮断 | 誤った端末IDやユーザー名で全セッション失効すると業務停止。対象確認と承認、ロールバックを設ける。 |
攻撃者のログ停止 | 端末でエージェントを止めたりログ削除を試み得る。中央への送信停止や設定変更を別のアラートにする。 |
相関窓の見逃し | 攻撃者が11分間隔に操作すれば10分窓を外れる可能性。ルールだけに頼らず横断検索と長期の振る舞いを見る。 |
SIEMアラート数の減少は攻撃減少とは限りません。収集停止、正規化失敗、ルール無効化、保持期間の短縮でも減ります。SOCは検知率を評価するため、ログ到着と期待件数の監視、既知のテストイベントによる動作確認を行います。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
届いたか | 各ログ源の最終受信、転送遅延、欠落率、原ログ保持を確認。収集できない範囲は『未観測』とする。 |
正しく写ったか | user、src、結果、時刻の正規化と原値を比較。フィールド名が同じでも装置で意味が違う。 |
関連するか | 同一user、device、session、NAT、時刻を段階的に照合。近い時刻だけでは因果関係を証明しない。 |
侵害か | EDRのコマンド、IdPの認証背景、FS-1の内容、外向き通信を追加確認。相関は候補であり確定ではない。 |
止まったか | SOAR要求だけでなく、EDR隔離確認、IdP失効確認、FW遮断ヒットを取得。成功したAPI呼出しと実効性を分ける。 |
復旧できるか | 誤遮断の解除条件、調査結果、端末と資格情報の安全性、業務責任者承認を揃える。 |
SIEMのルールR-41は、EDR警告から10分以内に同じuserで新規IdPセッションがあり、同じuserでFS-1の読取が500件以上という条件です。ここで『同じuser』は弱い結合です。IdPのdeviceが不明なら、R-41は高優先の調査候補を作る役割にとどめ、端末隔離の自動対象をIdPセッションから推測しません。
SOARのプレイブックは段階に分けます。第一段階は原ログの収集とCASE-41への添付、第二段階は担当者・事業責任者への通知、第三段階は対象端末IDが確定したときの隔離、第四段階は全セッション失効など広い措置です。各段階の権限と承認を別にし、API失敗時の再試行と二重実行を管理します。
FS-1の804件という件数は閾値を越えていますが、月末の集計でも起こり得ます。SOCは同じ部署・同じ時間帯の平常値、読まれたファイルの種類、他端末からの同様の操作を比較します。例外を『aliceの全操作を除外』と広くすると、将来の資格情報盗用を見逃すため、作業ID・時間・端末を限定します。
IdPの成功ログは資格情報が受理されたことを示し、その人が実際に操作したことまでは示しません。FS-1のreadも外部流出ではありません。SIEMのケースを根拠に報告する際は、観測事実、結合の確度、未確認の流出、実施済み対応を分け、重大度を更新した理由を残します。
ログの保持設計では、侵害が発見されるまでの期間より短い保持期間だと初期侵入を追えません。発生時刻、受信時刻、原形式、正規化版、検索可能期間、長期保管、アクセス監査を決めます。個人情報を含むログは閲覧者を限定し、調査後の保管と削除も管理します。
相関ルールを検証する際は、正常な月末集計、既知の攻撃を模した安全なテストイベント、FS-1のログ欠落、IdPの遅延受信をそれぞれ入力します。期待したCASE-41ができるかだけでなく、無関係な端末を結合しないか、SOARが誤った対象へ操作を出さないかを確かめます。
SOCが外部委託である場合、監視対象、通知閾値、夜間連絡、原ログへのアクセス、隔離権限を契約に明示します。委託先がケースをclosedにしても、発注側の事業責任者が復旧や報告を承認したことにはなりません。両者の事案IDと時刻を突き合わせます。
検知内容を攻撃者に知られると、操作の間隔を空けたり、ログがない経路へ移ったりする可能性があります。10分窓のルールだけでなく、利用者の通常行動からの逸脱、管理権限の変更、長期の外部通信を別の観測点で補い、欠落の監視自体を検知対象にします。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
新しいログ源 | パーサ、時刻、フィールド、機密情報、保持、テストイベントを登録し、検知ルールへの影響を試験する。 |
ルール変更 | 版、条件、閾値、例外、変更者を残し、過去データと試験イベントで偽陽性・偽陰性を評価する。 |
SOARの権限 | 読取と隔離・失効の権限を分け、接続先APIの資格情報を短期化し、プレイブック改変を承認制にする。 |
夜間の対応 | SOC担当不在時の代行と事業停止の承認者を決める。通知だけで担当者が見ていなければ対応は進まない。 |
障害・容量超過 | 取り込み遅延や破棄件数を監視し、欠落期間をケースへ明記。後で原装置から再取得できるかを確認する。 |
プレイブックは一度作れば終わりではありません。IdP、EDR、FS-1のAPIやログ形式が変わると、対象を誤認したり実行が失敗したりします。変更後にダミー事案で通知、承認、実行、結果確認、解除まで試します。
8. 封じ込めと復旧条件
- 1. 証拠収集:対応 原ログを集める/確認する証跡 source IDと時刻
- 2. SOC判定:対応 端末と範囲を確認/確認する証跡 セッションと端末
- 3. 対応実行:対応 隔離を承認・実行/確認する証跡 装置の成功応答
- 4. 再評価:対応 誤遮断を確認/確認する証跡 業務と検知結果
収集と通知は自動化し、影響の広い措置は承認する。
図の対応実行は、SIEMのケース状態変更とは別です。SOARでEDRへ隔離要求を送り、EDRでconfirmedとなり、端末の通信が実際に止まったか確認します。IdP S-77は別の失効操作が必要です。
CASE-41の原ログと収集状態を保全し、EDR、IdP、FS-1の時刻、主体、識別子を照合する。
WS-41の端末IDを確定し、攻撃が進行中なら隔離を承認・実行してEDR側の成功と通信停止を確認する。
S-77の利用端末と認証経路を調べ、疑わしいセッションと資格情報を個別に失効する。FS-1の読取対象と外向き通信を調査する。
SOARで実施した操作の対象、承認者、結果、失敗・再試行を監査し、誤って止めた正規業務を安全に戻す。
ログ欠落とルールの見逃しを補正し、インシデント対応へ証拠を引き継ぎ、終結後に検知とプレイブックを再試験する。
CASE-41をclosedにしても、未解明のS-77やFS-1の読取が残るなら事案全体は終わりません。SOCのケース管理、インシデント指揮、事業再開の承認は別の責任としてつなぎます。
9. 科目B(午後)の解答手順
設問では『収集したログ』『SIEMの相関』『SOCの判断』『SOARの実行』『対象システムでの成功』の五段階を分けます。ルール一致を侵害確定とせず、IPやuserの結合の弱さを指摘し、対策が効いた証拠を対象システムのログで示します。
event_timeとingest_timeを分ける。
正規化値から原ログへ戻る。
userだけで同一端末と断定しない。
SOAR要求と隔離確認を分ける。
誤遮断時の解除と承認を設計する。
10. 短答演習
演習1:相関一致
条件:R-41が三つのイベントを結びCASE-41を作成。
質問:侵害確定か。
解答:未確定。端末、セッション、運用作業を調べる。
誤答の理由:SIEMルール一致を事実認定に使っている。
演習2:同じIP
条件:IdPのsrcが共有VPN出口。
質問:WS-41の操作か。
解答:不明。VPN/NAT対応とdevice/sessionを確認する。
誤答の理由:共有IPを一人の識別子にしている。
演習3:SOAR要求
条件:isolate requestedが記録された。
質問:WS-41は隔離済みか。
解答:未確認。EDRのconfirmedと実通信の停止を確認する。
誤答の理由:API要求と実効性を混同している。
演習4:ログ欠落
条件:FS-1のログが1時間途切れた。
質問:読取なしと判断できるか。
解答:できない。装置側原ログと転送障害を調べる。
誤答の理由:未観測を操作なしと読み替えている。
演習5:例外設定
条件:月末業務で804件readが起きる。
質問:aliceを恒久除外してよいか。
解答:避ける。作業ID、端末、時間を限定し見逃しを試験する。
誤答の理由:広い除外で資格情報盗用も隠す。
演習6:全セッション失効
条件:S-77の主体に複数部署の業務が依存。
質問:無承認で全失効するか。
解答:進行中の危険を評価し、影響範囲と承認者を確認する。
誤答の理由:自動化の副作用と責任者を無視している。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る