データ保持ポリシーの一環として、主要なイベントの記録を保存、取り扱い、アーカイブするためのベストプラクティスを学びましょう。
この記事を読み終えると、以下のことができるようになります。
記事のリンクを コピーする
「ログ保持」と「ログ保持管理」は、どちらも組織が、セキュリティ分析、コンプライアンス、パフォーマンス最適化、デバッグに利用できるイベントとデータを、ログに記録し、保管、処理、アーカイブすることを指します。ログの保持は、より広範なデータ保持ポリシーの一部です。
適切なログ保持ポリシーを持つことで、組織は、適用されるすべての法規制を遵守しつつ、安全かつ効率的な業務を維持することができます。現在のビジネス環境において、効果的なログ保持管理戦略には、組織の運用、セキュリティ、法的要件、予算といったニーズ間の微妙なバランスを保つことが重要です。
ログ保持ポリシーを設定する上で、コンプライアンスを維持し、法令および規制を遵守することは重要な要素ですが、多くの組織は、日々のパフォーマンスを向上させ、セキュリティインシデント発生時の調査をより適切に行うために、運用およびセキュリティ上の理由からログを保持しています。
企業で発生するログの多くは、次の4つのカテゴリに分類することができます:
ログ保持ポリシー(ログ保持管理)は、一般に、保持対象のログ、ログの保存方法、ログの保持期間、および保存期間中のログへのアクセス方法といった方針を定めたものです。
近年、ストレージ容量の価格は下がってきていますが、組織のすべてのログを長期間保存するには、依然として現実的なコストがかかります。そのため、対象のログを定められた期間確実に保持できる、一貫性のある現実的なポリシーを持つことが重要です。適切なポリシーが無ければ、必要以上にログを長期間保存して無駄なコストを払うことになったり、多額の罰金や罰則、信用の失墜につながる可能性もあります。
ログは、その内容の機密性、重要度、および事業上の関連性に応じて、保管方法および保持要件が異なります。病院を例にした場合、会計処理に関するログと患者の活動に関するログでは、必要となるポリシーが異なる場合があります。一般的には、次のような目安があります:
何百万ものレコードを長年保存した場合、膨大なコストがかかるため、企業は通常、ログを保管するストレージを以下の3つに分けて、コストとアクセス性のバランスを取っています。
ログ保持は、セキュリティ調査、運用分析、計画的および計画外の監査に対応する上でなくてはならない存在です。ログ保持とセキュリティ分析の関係はよく知られていますが、ログ保持はそれ以外にも、組織の日々の業務プロセス、パフォーマンス、俊敏性を検証・改善する上でも重要な役割を果たします。ログをきちんと保持しておくことで、社内ポリシー、業界標準、政府規制へのコンプライアンスに対応することができます。現在では、ログ保持は単なる「コンプライアンス対策のチェック項目」ではなく、ビジネスにとって欠かせない機能になっています。
組織がどの国や地域で事業を行う場合でも、事業展開国のすべての現地法および国内法を遵守することは必須です。そのため、GDPR、SOX、HIPAAなどの適用法に関連するすべてのログと記録を管理する必要があります。これらについては、以下で詳しく説明します。
調査や監査のためにも、組織のログを経時的に記録しておくことが必要です。規制遵守は必須事項であり、効果的なログ保持ポリシーを持つことは、効果的なコンプライアンス体制を構築するための基礎となります。
また、ログは、コンプライアンスだけでなく、セキュリティ担当者やと運用担当者が、パターン、傾向、問題点を把握するのにも役立ちます。これは単発かつ散在するスナップショットでは果たせない役割です。また、ログはフォレンジックにも活用でき、サイバーセキュリティの脅威や実際の侵害が発生した後、事象の把握、調査、軽減を行うための手掛かりとなります。
これまでのログ保持は、通常オンプレミスで単に保管しておくだけの受動的な仕組みでしたが、最近ではクラウドベースでより能動的(かつ積極的)かつ管理された状態で行うものへと進化しています。また、自動化されたライフサイクル管理やAIによる処理も取り入れられるようになっています。
ビジネス環境の複雑化やグローバル化が進む現代の組織では、ログの保持と管理に対する統一的なアプローチが求められています。散在するデータや、場当たり的なオンプレミスストレージの時代は終わり、現在の組織に求められているのは、事業展開先の国や地域でコンプライアンスを維持し、ニーズに合わせて、アクセスと最適なストレージ機能を組み合わせたログ環境を提供する、管理された、一元的なクラウドベースの検索可能なソリューションです。分散化が進む企業にとって、全拠点のログをまとめるための共通の低コストのリポジトリがますます必要になっています。適切なクラウドベースのソリューションを選択することで、これらの問題をすべて解決し、ログを適切に保持することに加え、インシデントの検出、調査、および修復の取り組みも容易にすることができます。
ログ保持に関連する規制は世界中に数多くありますが、特に影響力の大きいものを以下に紹介します:
医療データには個人情報や支払い情報が多く含まれるため攻撃者の標的になりやすいため、その性質から、HIPAA以外にも、医療ログとデータの保存には多くの厳格な要件があり、業界固有のログ保持要件も存在します。
金融業界や一般企業のログも、機密データや財務情報を含むため、GDPRやSOXなどの法律、米国国立標準技術研究所(NIST)特別刊行物800-53(NIST SP 800-53)などの規制で、プライバシー保護、および一般的なビジネスログと財務ログの取り扱いと保存に関する規則が定められています。
公的機関も、独自の規制に準拠する必要があります。米国では、連邦政府、州政府、地方政府がそれぞれ独自の法律とログ保持要件を設けています。米国連邦政府と取引する企業は、FedRAMPなどの厳しい法律により、データ保護やログの保存期間に関して非常に細かい基準を守る必要があります。
現代の組織には、次のような特徴を備えた、積極的かつ厳密に管理されたクラウド型ログ管理ソリューションが必要です:
これらの機能を備えた適切なソリューションを選定することで、チームはログデータを単なる記録ではなく、組織全体の戦略的な資産として活用できるようになります。その他のベストプラクティスとして以下を考慮することも有効です:
より詳細なレベルでは、ログをネイティブに取り込み、直感的で単一の画面から、インシデント対応とリアルタイム分析に必要な情報を即座に利用できるソリューションが求められます。組織固有のセキュリティ、コンプライアンス、ビジネスニーズに合わせて、ログ保持期間やログストレージソリューションをカスタマイズする機能も必要です。
CloudflareのLog Explorerを使用すると、組織のログをクラウドに効率良く保存することができます。ログ保存、セキュリティやパフォーマンス問題検出、根本原因調査、影響軽減を、複雑化やコスト追加なしですべてを実現します。
CloudflareのLog Explorerがログ管理を簡素化し、セキュリティ体制を強化する方法について詳しくご覧ください。
ログ保持とは、組織が、セキュリティ分析、コンプライアンス、パフォーマンス最適化、デバッグに使用できるイベントとデータの記録をログに保存、処理、アーカイブすることを指します。
ログ保持ポリシーは、適用されるすべての法規制を遵守しつつ、安全かつ効率的な業務を維持する上で重要です。ログ保持ポリシーは、ログを「どのように、どこで、どのくらいの期間、どのように参照できる状態で」保存するかを定めるもので、運用・セキュリティ・法規制・コストといった組織のさまざまな要件のバランスを取るのに役立ちます。
ログには、「システムログ」、「アプリケーションログ」、「セキュリティログ」、「監査ログ」に分類することができます。
ログストレージは一般的に、ホットストレージ(容易にアクセス可能、最も高価)、ウォームストレージ(より安価でアクセスがやや難しい)、コールドストレージまたはアーカイブ(最も安価でアクセスが最も難しい)の3つにカテゴリ分けすることができ、それぞれアクセス性とコスト面が異なります。
ログポリシーの課題としては、「セキュリティの可視性の低下」、「コンプライアンス違反および監査の不備」、「高額なストレージコストと運用の複雑化」、「非効率的なインシデント対応」などが挙げられます。
影響力のある規制として、医療保険の携行性と責任に関する法律(HIPAA)、GDPR、米国サーベンス・オクスリー法(SOX)などがあります。
最新のソリューションは、リアルタイムでのログの取り込み、組織全体を一元的に見渡せる可視性、費用対効果の高いストレージソリューションを組み合わせたもので、事前対応型で厳密に管理されたものである必要があります。また、正式なログ管理および保持ポリシーの策定を促進し、ストレージの一元化を支援し、AIと自動化を活用し、地域、国内、国際的な規制へのコンプライアンスを合理化できるものである必要があります。