ログ保持に関するベストプラクティス

データ保持ポリシーの一環として、主要なイベントの記録を保存、取り扱い、アーカイブするためのベストプラクティスを学びましょう。

学習目的

この記事を読み終えると、以下のことができるようになります。

  • ログ保存で直面する主な課題を述べる
  • ログの保持期間とストレージの選択肢を理解する
  • 効果的なログ管理のベストプラクティスを述べる

記事のリンクをコピーする

ログ保持とは?

「ログ保持」と「ログ保持管理」は、どちらも組織が、セキュリティ分析、コンプライアンス、パフォーマンス最適化、デバッグに利用できるイベントとデータを、ログに記録し、保管、処理、アーカイブすることを指します。ログの保持は、より広範なデータ保持ポリシーの一部です。

適切なログ保持ポリシーを持つことで、組織は、適用されるすべての法規制を遵守しつつ、安全かつ効率的な業務を維持することができます。現在のビジネス環境において、効果的なログ保持管理戦略には、組織の運用、セキュリティ、法的要件、予算といったニーズ間の微妙なバランスを保つことが重要です。

ログ保持ポリシーを設定する上で、コンプライアンスを維持し、法令および規制を遵守することは重要な要素ですが、多くの組織は、日々のパフォーマンスを向上させ、セキュリティインシデント発生時の調査をより適切に行うために、運用およびセキュリティ上の理由からログを保持しています。

企業で発生するログの多くは、次の4つのカテゴリに分類することができます:

  • システムログ:システムの変更、シャットダウン、起動、カーネル情報、およびハードウェア障害を記録します。
  • アプリケーションログ:アプリケーションの動作と、アプリケーションを使用しているユーザーの操作内容をまとめて記録します。
  • セキュリティログ:セキュリティに関連するすべてのイベント、検出された脅威、攻撃および攻撃の試み、ログインおよびログインの試みを記録します。
  • 監査ログ:監査、コンプライアンス、フォレンジック分析、規制対応のために、通常、定められた長期間にわたって保持されるログのことです。

ログ保持ポリシーとは?

ログ保持ポリシー(ログ保持管理)は、一般に、保持対象のログ、ログの保存方法、ログの保持期間、および保存期間中のログへのアクセス方法といった方針を定めたものです。

近年、ストレージ容量の価格は下がってきていますが、組織のすべてのログを長期間保存するには、依然として現実的なコストがかかります。そのため、対象のログを定められた期間確実に保持できる、一貫性のある現実的なポリシーを持つことが重要です。適切なポリシーが無ければ、必要以上にログを長期間保存して無駄なコストを払うことになったり、多額の罰金や罰則、信用の失墜につながる可能性もあります。

ログを保管するストレージの種類と、一般的な保存期間

ログは、その内容の機密性、重要度、および事業上の関連性に応じて、保管方法および保持要件が異なります。病院を例にした場合、会計処理に関するログと患者の活動に関するログでは、必要となるポリシーが異なる場合があります。一般的には、次のような目安があります:

  • 医療分野:通常6年以上
  • 金融分野:通常3~7年(ログの種類や重要度による)
  • 一般業務:通常1年以上(業界とログの種類で変動)

何百万ものレコードを長年保存した場合、膨大なコストがかかるため、企業は通常、ログを保管するストレージを以下の3つに分けて、コストとアクセス性のバランスを取っています。

  • ホットストレージ:最もアクセス性に優れたストレージ。基本的に常に利用可能であるため、最も高価でもあります。担当者がいつでもアクセスする必要がある可能性のあるログやファイルを保存するために使用されます。
  • ウォームストレージ:ホットストレージに比べてアクセス性は若干低下しますがホットストレージよりも安価。アクセスが必要だが取得に時間をかけても問題がないログに適しています。
  • コールドストレージ:アクセス性が最も劣るが、多くの選択肢中で最も安価。通常はオフサイトで行われます。本質的に、ログを長期間保存する際の費用面で最も優れた方法で、アーカイブとも呼ばれます。

ログ保持が重要な理由

ログ保持は、セキュリティ調査、運用分析、計画的および計画外の監査に対応する上でなくてはならない存在です。ログ保持とセキュリティ分析の関係はよく知られていますが、ログ保持はそれ以外にも、組織の日々の業務プロセス、パフォーマンス、俊敏性を検証・改善する上でも重要な役割を果たします。ログをきちんと保持しておくことで、社内ポリシー、業界標準、政府規制へのコンプライアンスに対応することができます。現在では、ログ保持は単なる「コンプライアンス対策のチェック項目」ではなく、ビジネスにとって欠かせない機能になっています。

組織がどの国や地域で事業を行う場合でも、事業展開国のすべての現地法および国内法を遵守することは必須です。そのため、GDPRSOXHIPAAなどの適用法に関連するすべてのログと記録を管理する必要があります。これらについては、以下で詳しく説明します。

調査や監査のためにも、組織のログを経時的に記録しておくことが必要です。規制遵守は必須事項であり、効果的なログ保持ポリシーを持つことは、効果的なコンプライアンス体制を構築するための基礎となります。

また、ログは、コンプライアンスだけでなく、セキュリティ担当者やと運用担当者が、パターン、傾向、問題点を把握するのにも役立ちます。これは単発かつ散在するスナップショットでは果たせない役割です。また、ログはフォレンジックにも活用でき、サイバーセキュリティの脅威や実際の侵害が発生した後、事象の把握、調査、軽減を行うための手掛かりとなります。

ここ数年でのログ保持の進化とその理由

これまでのログ保持は、通常オンプレミスで単に保管しておくだけの受動的な仕組みでしたが、最近ではクラウドベースでより能動的(かつ積極的)かつ管理された状態で行うものへと進化しています。また、自動化されたライフサイクル管理やAIによる処理も取り入れられるようになっています。

ビジネス環境の複雑化やグローバル化が進む現代の組織では、ログの保持と管理に対する統一的なアプローチが求められています。散在するデータや、場当たり的なオンプレミスストレージの時代は終わり、現在の組織に求められているのは、事業展開先の国や地域でコンプライアンスを維持し、ニーズに合わせて、アクセスと最適なストレージ機能を組み合わせたログ環境を提供する、管理された、一元的なクラウドベースの検索可能なソリューションです。分散化が進む企業にとって、全拠点のログをまとめるための共通の低コストのリポジトリがますます必要になっています。適切なクラウドベースのソリューションを選択することで、これらの問題をすべて解決し、ログを適切に保持することに加え、インシデントの検出、調査、および修復の取り組みも容易にすることができます。

ログポリシーにおける最大の課題

  • セキュリティの可視性の低下:長期的なログデータが不足すると、詳しいセキュリティフォレンジック作業、高度で持続的な脅威の検出、インシデント発生時の全容の把握が非常に困難になります。
  • コンプライアンス違反および監査の不備:医療情報や決済関連ログなどを適切な期間保持していない場合、コンプライアンス違反、法的制裁、および評判の低下のリスクが大幅に高まります。
  • 高額なストレージコストと運用の複雑化:すべてのログを無期限に保持した場合、かかる費用は法外なものになります。適切なログ管理ポリシーを策定することで、オンプレミス環境や非管理状態のクラウド環境への大量のログ保存を避け、高コスト化や運用上のオーバーヘッドを最小限に抑えることができます。
  • 非効率的なインシデント対応:必要なログが適切な場所に保存されていない場合、インシデントを調査する際に、さまざまなソースやストレージレベルに散在するログデータを迅速に検索、分析、関連付けることができず、結果としてインシデント対応とトラブルシューティングが遅れる可能性があります。

ログ保持とコンプライアンスに関わる主な規制の例

ログ保持に関連する規制は世界中に数多くありますが、特に影響力の大きいものを以下に紹介します:

医療データには個人情報や支払い情報が多く含まれるため攻撃者の標的になりやすいため、その性質から、HIPAA以外にも、医療ログとデータの保存には多くの厳格な要件があり、業界固有のログ保持要件も存在します。

金融業界や一般企業のログも、機密データや財務情報を含むため、GDPRやSOXなどの法律、米国国立標準技術研究所(NIST)特別刊行物800-53(NIST SP 800-53)などの規制で、プライバシー保護、および一般的なビジネスログと財務ログの取り扱いと保存に関する規則が定められています。

公的機関も、独自の規制に準拠する必要があります。米国では、連邦政府、州政府、地方政府がそれぞれ独自の法律とログ保持要件を設けています。米国連邦政府と取引する企業は、FedRAMPなどの厳しい法律により、データ保護やログの保存期間に関して非常に細かい基準を守る必要があります。

最新のログ管理ソリューションに求められるベストプラクティス

現代の組織には、次のような特徴を備えた、積極的かつ厳密に管理されたクラウド型ログ管理ソリューションが必要です:

  • リアルタイムでのログの取り込み
  • 組織全体を一元的に見渡せる可視性
  • 費用対効果の高いストレージソリューション

これらの機能を備えた適切なソリューションを選定することで、チームはログデータを単なる記録ではなく、組織全体の戦略的な資産として活用できるようになります。その他のベストプラクティスとして以下を考慮することも有効です:

  • 正式に記述されたログ管理および保存ポリシーを作成(状況に応じて継続的に更新することが重要です)
  • 組織内のログ管理に関する役割と責任を明確にする
  • ストレージを一元化し、ログの種類に応じて適切なストレージ環境に格納する
  • AIと自動化を活用する
  • すべてのポリシーが、関連する地域、国内、国際の法律や規制に準拠している状態を維持する

より詳細なレベルでは、ログをネイティブに取り込み、直感的で単一の画面から、インシデント対応とリアルタイム分析に必要な情報を即座に利用できるソリューションが求められます。組織固有のセキュリティ、コンプライアンス、ビジネスニーズに合わせて、ログ保持期間やログストレージソリューションをカスタマイズする機能も必要です。

Cloudflareは、ログ管理の効率化に向けてどのような支援をしてくれますか?

CloudflareのLog Explorerを使用すると、組織のログをクラウドに効率良く保存することができます。ログ保存、セキュリティやパフォーマンス問題検出、根本原因調査、影響軽減を、複雑化やコスト追加なしですべてを実現します。

CloudflareのLog Explorerがログ管理を簡素化し、セキュリティ体制を強化する方法について詳しくご覧ください。

よくある質問

ログ保持とは?

ログ保持とは、組織が、セキュリティ分析、コンプライアンス、パフォーマンス最適化、デバッグに使用できるイベントとデータの記録をログに保存、処理、アーカイブすることを指します。

組織にとってログ保持ポリシーが不可欠な理由は?

ログ保持ポリシーは、適用されるすべての法規制を遵守しつつ、安全かつ効率的な業務を維持する上で重要です。ログ保持ポリシーは、ログを「どのように、どこで、どのくらいの期間、どのように参照できる状態で」保存するかを定めるもので、運用・セキュリティ・法規制・コストといった組織のさまざまな要件のバランスを取るのに役立ちます。

ログを分類した際の4つ主なのカテゴリは?

ログには、「システムログ」、「アプリケーションログ」、「セキュリティログ」、「監査ログ」に分類することができます。

ログストレージの3つの種類とは?

ログストレージは一般的に、ホットストレージ(容易にアクセス可能、最も高価)、ウォームストレージ(より安価でアクセスがやや難しい)、コールドストレージまたはアーカイブ(最も安価でアクセスが最も難しい)の3つにカテゴリ分けすることができ、それぞれアクセス性とコスト面が異なります。

現代の組織が直面しているログポリシーにおける主な課題とは?

ログポリシーの課題としては、「セキュリティの可視性の低下」、「コンプライアンス違反および監査の不備」、「高額なストレージコストと運用の複雑化」、「非効率的なインシデント対応」などが挙げられます。

ログの保持およびコンプライアンスに関わる規制にはどのようなものがありますか?

影響力のある規制として、医療保険の携行性と責任に関する法律(HIPAA)、GDPR、米国サーベンス・オクスリー法(SOX)などがあります。

効果的なログ管理ソリューションに求められる要件は?

最新のソリューションは、リアルタイムでのログの取り込み、組織全体を一元的に見渡せる可視性、費用対効果の高いストレージソリューションを組み合わせたもので、事前対応型で厳密に管理されたものである必要があります。また、正式なログ管理および保持ポリシーの策定を促進し、ストレージの一元化を支援し、AIと自動化を活用し、地域、国内、国際的な規制へのコンプライアンスを合理化できるものである必要があります。