こんにちは。現場で泥臭いインシデント対応を繰り返していると、「完璧な防御なんて存在しない」という事実に突き当たります。それでも、僕たちが泥棒の侵入を少しでも難しくし、もし入られてもすぐに気づけるようにしておくこと。それがセキュリティの第一歩です。
今日は、Windowsサーバーを「要塞」に変えるための最初の一歩、イベントログの可視化とSysmonの活用について、家の防犯に例えてお話しします。
—
1. なぜ「ログ」が必要なの?(家の防犯に例えてみよう)
あなたがもし大事な宝石を家に保管しているとしたら、玄関に頑丈な鍵をかけるだけでは不安ですよね。
- 玄関の鍵(ファイアウォールや権限設定): 泥棒を入れないための防御。
- 家の中の監視カメラ(イベントログ): 誰がどの部屋に入り、何に触れたかを記録するもの。
もし鍵を壊されて泥棒が入ったとしても、監視カメラがなければ「いつ、何が盗まれたか」すら分かりません。Windowsにおけるログ収集とは、まさにこの「家の中に監視カメラを設置すること」なのです。
—
2. Windows標準のイベントログ、実は「見えすぎ」ていませんか?
Windowsは標準で膨大なログを吐き出しますが、全部をSIEM(ログ分析ツール)に送ると、ノイズだらけで本当に重要な「泥棒の足音」が埋もれてしまいます。
そこで大切なのが「フィルタリング」です。
例えば、不要な「成功したログインログ」をすべて保存するのではなく、失敗したログインや、特権ユーザーによる操作など、「怪しい動き」に絞って収集するのがコツです。
—
3. 「Sysmon」という最強の探偵を雇う
標準のイベントログだけでは、実は「どんなプロセスが実行されたか」という深い部分が見えにくいんです。そこで登場するのが、Microsoft純正の無料ツール「Sysmon(System Monitor)」です。
Sysmonは、単なるドアの開閉記録ではなく、「犯人がどの窓から入って、どんな道具を使って金庫を開けようとしたか」まで詳細に記録してくれます。
Sysmonの設定例(XML)
Sysmonを動かすには、どのイベントを記録するかを指定する設定ファイルが必要です。まずは以下のようなシンプルな設定から始めてみましょう。
<Sysmon schemaversion="4.90">
<HashAlgorithms>md5,sha256</HashAlgorithms>
<EventFiltering>
<!-- プロセス生成を記録する(どのアプリが動いたか) -->
<ProcessCreate onmatch="include">
<CommandLine condition="contains">powershell</CommandLine> <!-- PowerShellの実行は要注意! -->
</ProcessCreate>
<!-- ネットワーク接続を記録する(どこに通信したか) -->
<NetworkConnect onmatch="exclude">
<Image condition="end with">svchost.exe</Image> <!-- ノイズになる通信は除外する -->
</NetworkConnect>
</EventFiltering>
</Sysmon>
この設定を適用するには、コマンドプロンプトを管理者権限で開き、以下のコマンドを実行します。
:: Sysmonをインストールして設定を適用する
sysmon64.exe -i config.xml
—
4. SIEM連携で「アラート」を自動化しよう
ログをただ貯めるだけでは、監視カメラの録画をずっと眺めているのと同じで疲れてしまいます。そこで、SIEM(Azure SentinelやELKスタックなど)と連携し、「怪しい動きがあったらスマホに通知を送る」仕組みを作ります。
例えば、以下のようなルールをSIEMに設定してみてください。
- 「管理者権限で実行されたPowerShellコマンド」を検出したら即座に警告。
- 「深夜2時に普段動かないユーザーがログイン」したら即座に警告。
これだけで、泥棒が玄関をこじ開けようとした瞬間に、警備員(あなた)が気づけるようになります。
—
最後に:完璧主義にならないで
最初から完璧な設定を目指すと、設定の複雑さに息切れしてしまいます。まずは「誰が、いつ、どのコマンドを実行したか」のログを収集し、SIEMで検索できる状態にする。そこから、「この動きは怪しいな」と一つずつルールを加えていくのが、現場で生き残るエンジニアの流儀です。
セキュリティは一度やって終わりではなく、日々の積み重ねです。「一歩ずつ対策を学んでいきましょう」。あなたのサーバーが、今日より少しだけ安全になることを願っています。
何か困ったことや、ログの見方が分からないことがあれば、いつでもまた聞きに来てくださいね。一緒に守りを固めていきましょう!
コメント