ログ管理のためのポリシー策定


ログ管理システムを作成するためには、セキュリティポリシーに準じたログ管理のポリシーを決定することが必要です。 それはつまり、ログ管理をするためのプロセス毎にログ管理のそれぞれの要件について、どのような基準や制限を設けるのかを定義することになります。

具体的には、ログ管理のライフサイクルを意識して、ログの生成および取得、選別、ネットワーク転送・収集、格納、分析、アーカイブ、廃棄まで、必須とすべき条件や、推奨事項などを明確にして、ポリシーを策定することになります。 そして、そこで決められたポリシーが、ログ管理のプロセスの中に組み込まれ、その内容通りに実施できているかどうかを確認できるようチェックする仕組みも取り入れて、ポリシーが確実に守られている状態にしなければなりません。そのためにも、ポリシーが遵守されているかどうかは、定期的に監査を行い、適宜テストや妥当性の検証を行うことが必要です。

どんなログを、どのように取得し、どのような情報を収集するのか?それを誰がいつ行うのか?そして、優先順位付けの時に参考にするためにも、なぜ、そうしたポリシーが必要なのかも明確にします。結局、ここでもWho(だれが)When(いつ)、Where(どこで)、What(なにを)、Why(なぜ)、How(どのように)の5W1Hが重要となります。加えて、管理上ポリシーの作成に漏れが無いように一元管理を心がけ、社内のセキュリティポリシーや規定に準じるだけでなく、組織が守るべき法律や規制等があればその内容に十分対応できるポリシーを作成しなければなりません。
また、ポリシー作成時に考慮すべきなのは、該当するログのデータ量に連動して運用負荷やリソース状況の動きを把握して、適切に実施可能な内容であることです。重要度に合わせ、管理すべきログの項目を選別し、そのログをいつどんな目的でどのように分析するかなどを定め、その分析結果をどのように活用するのかを明確にしておくことが必要です。そして、その対象となったログが証拠として機能するように保管するためには、ログ原本が改ざんできない仕組みの中で、いつまでどのように保存しておくかも重要です。
また、適切な分析やレポート出力が出来ることが、ポリシーと実態の比較ができるログ状況を把握でき、そのログ状況から集計した統計情報を画面表示したり印刷できる仕組みが、監査を可能にします。

ログをエビデンスとして取り扱えることを可能にするためにも、ログ管理に関するポリシーの策定は重要であり、セキュリティポリシーと同様、PDCAサイクルの中で適宜リスク分析され、より良いポリシーに改訂することが必要です。策定されたポリシーが必要十分なものになっていれば、そのポリシーに基づいたログ管理システムは、セキュリティや、運用、監査業務を担当する人達の負担をかなり軽減することができます。


ログがエビデンスになるために、ログ管理のポリシー策定は重要


ポリシー, エビデンス