ログ転送と通知
このページで解決すること
Section titled “このページで解決すること”二つを扱います。監査イベントを外部のログ基盤へその場で送ることと、アラートを人の目に入る場所へ送ることです。 前者は監査の完全性を支える運用上の前提で、後者は事件が起きてから誰かが気づくまでの時間を決めます。
syslog 転送
Section titled “syslog 転送”本システムとは別に立てた syslog または SIEM の収集先です。 監査チェーンのチェックポイントはそこへオフサイトの固定を送ります。監査データとその固定先が同じホストにあると、 「そのホストを握った人が書き換えてならす」ことが検知できない範囲に戻ってしまいます。この防御を受け持つのは収集先での保存です。
設定のしかた
Section titled “設定のしかた”「セキュリティポリシー」のページのログ転送の設定のカードで進めます。
- 「転送を有効にする」を入にします。
- ホストとポートを書きます。
- プロトコルを選びます。UDP、TCP、または TCP に TLS です。
- TLS を使うときは PEM 形式の CA 証明書を貼れます。空にするとシステムの信頼ストアを使います。
- 「テストメッセージを送信」を押し、収集先で本当に届いたことを確かめます。テストメッセージの内容は決まった定数で、言語によって変わりません。
- 保存します。
転送の形式は RFC 5424 で、メッセージの本体は構造化した JSON です。TCP では長さの接頭辞でフレームを区切ります。 転送するイベントは三種類です。監査記録、コマンドのアラート、チェックポイントの固定のイベントです。 固定のイベントには通し番号、区間の開始と終了、行数、区間のフィンガープリント、署名と署名鍵のバージョン、封印の時刻が入ります。
外部の syslog は補いの複製で、プラットフォーム内の主たる監査の出どころを置き換えるものではありません。 イベントは限りのあるバッファを通ります。収集先が切れたときは間隔を広げながらつなぎ直し、バッファがいっぱいになると最も古い一件を捨てて破棄の数を数えます。 この数字は引けるようになっていて、0 に戻して覆い隠されることはありません。転送の不調は監査の書き込みを止めず、接続にも影響しません。
通信の強制のレベルはポリシーキーで決めます。警告して記録の設定では、平文のプロトコルで保存するときにリスクの確認を添えて記録に残します。 厳格に拒否の設定では、TLS でない設定は保存できません。ポリシーを厳しくしても、すでに動いている転送は止まりません。 設定のページとチャネルの台帳にずれとして示されるだけです。
アラートの通知チャネル
Section titled “アラートの通知チャネル”設定のしかた
Section titled “設定のしかた”「アラート」のページの「通知チャネル」のタブでチャネルを足します。
- 名前を書き、種別(
webhookかslack)を選びます。 - 受け取り先のアドレスを書きます。
webhookの種別では署名に使う鍵を書けます。- 通知の言語を選びます(繁體中文、English、日本語)。
- 有効にし、テスト送信で受け取り先に届くことを確かめます。
鍵は決して返しません。更新のときに空欄にすると既存の値を引き継ぎます。消すときは明示的に指定します。 アドレスも鍵もエンベロープ暗号化して保存し、画面のアドレスはプロトコル、ホスト、末尾の 4 文字だけを示します。
webhook が受け取るのは JSON で、アラート本体、当たったルール、セッションの文脈が入ります。
鍵を設定していると、署名を HMAC-SHA256 で要求のヘッダーに載せます。
slack が受け取るのはプレーンテキストのメッセージで、制御文字は先にエスケープします。
送信に失敗したときは間隔を広げながら 3 回まで再試行します。送信の結果はアラート自体の保存にも、進行中の接続にも影響しません。
通知の通信の強制のレベルにも同じくポリシーキーがあります。警告して記録では、平文のアドレスの保存にリスクの確認が要ります。 厳格に拒否では、平文のアドレスは保存できません。
電子メールは webhook 経由で送ります。アラートを電子メールで受け取るときは、webhook の受け取り先で自分で転送します。
通知チャネルごとに、全アラート、中と高のみ、高のみの送信等級を選べます。そのチャネルで送らないアラートもアラート記録に残り、syslog へ転送されます。システムイベントとテストメッセージは等級にかかわらず送られます。
監査で見えること
Section titled “監査で見えること”- 転送の設定と通知チャネルの変更は一件ずつ記録に残り、変更者と変更の内容が入ります。鍵そのものは記録に入りません。
- リスクの確認は記録に残り、誰がいつどのリスク項目を受け入れたかが分かります。
- 転送の接続の失敗とバッファの溢れは、それぞれ名前の付いたアラートのイベントになります。
- 保持の期限による削除の操作そのものも監査記録の一件で、同じように転送されます。保持期間、削除、観測を参照してください。