Azureは、セキュリティポリシーや仕組みのギャップを特定するための幅広い構成可能なセキュリティ監査およびログオプションを提供しています。 この記事では、Azure上でホストされているサービスからセキュリティログを生成、収集、分析する方法について説明します。
注意
この記事で紹介しているいくつかの推奨事項に従った結果、データ、ネットワーク、またはコンピューティング リソースの使用量が増加したり、ライセンスまたはサブスクリプションのコストが増加したりする場合があります。
Azureのログの種類
クラウド アプリケーションは、動的なパーツを多数使った複雑な構成になっています。 ログ データは、アプリケーションに関する分析情報を提供し、次のことを支援します。
- 過去の問題を解決したり、潜在的な問題を防いだりしましょう。
- アプリケーションの性能や保守性の向上。
- 手動介入が必要な作業を自動化しましょう。
Azureはログを以下のタイプに分類しています:
Control/management logs Azure Resource Manager CREATE、UPDATE、DELETE 操作に関する情報が提供されます。 詳細については、「
Azure アクティビティ ログ。 Data プレーン ログはAzureリソースの使用状況の一部として発生したイベントに関する情報を提供します。 この種のログの例としては、Windowsのイベントシステム、セキュリティ、仮想マシン(VM)上のアプリケーションログ、Azure Monitorで設定する診断ログなどがあります。
処理済みイベント は分析されたイベントやアラートに関する情報を提供します。 例としては、Microsoft Defender for Cloudのアラートがあり、Microsoft Defender for Cloudはサブスクリプションを処理・分析し、簡潔なセキュリティアラートを提供します。
次の表に、Azureで使用できるログの最も重要な種類を示します。
| ログのカテゴリ | ログのタイプ | 使用法 | 統合 |
|---|---|---|---|
| アクティビティ ログ | Azure Resource Manager リソースのコントロールプレーン イベント | サブスクリプション内のリソースに対して行われた操作の洞察を提供します。 | REST API、Azure Monitor |
| Azure リソース ログ | サブスクリプション内のAzure Resource Manager リソースの操作に関する頻繁なデータ | リソース自体が実行した操作に関する分析情報を提供します。 | Azure Monitor |
| Microsoft Entra ID レポート | ログとレポート | ユーザーのサインイン アクティビティと、ユーザーおよびグループの管理に関するシステム アクティビティの情報を報告します。 | Microsoft Graph |
| 仮想マシンとクラウド サービス | Windows イベント ログ サービスと Linux Syslog | 仮想マシンのシステム データとログ データを取り込み、そのデータを任意のストレージ アカウントに転送します。 | Azure Monitor のWindows (Azure Diagnostics ストレージを使用) と Linux |
| Azure Storage Analytics | ストレージ ログ (ストレージ アカウントのメトリック データの提供) | トレースリクエストの洞察を提供し、使用傾向を分析し、ストレージアカウントの問題を診断します。 | REST API またはクライアント ライブラリ |
| ネットワーク セキュリティ グループ (NSG) フロー ログ | JSON 形式 (送信および受信のフローをルールごとに表示) | ネットワーク セキュリティ グループを介したイングレスおよびエグレス IP トラフィックに関する情報を表示します。 | Azure Network Watcher |
| 応用洞察 | ログ、例外、カスタム診断 | 複数のプラットフォームの Web 開発者向けにアプリケーション パフォーマンス管理 (APM) サービスを提供します。 | REST API、Power BI |
| 処理されたデータやセキュリティアラート | Microsoft Defender for Cloud アラート、Azure Monitor ログ アラート | セキュリティに関する情報と警告を提供します。 | REST API、JSON |
オンプレミスの SIEM システムとのログ統合
Integrating Defender for Cloud アラートでは、Defender for Cloud アラート、Azure診断ログによって収集された仮想マシン セキュリティ イベント、および監査ログを、Azure Monitor ログまたは SIEM ソリューションと連携する方法について説明します。
次のステップ
監査とログ: 可視性の維持と、タイムリーなセキュリティ アラートへの迅速な対応により、データを保護します。
サイト コレクションの監査設定を構成する: サイト コレクションの管理者の場合、個々のユーザーのアクションの履歴と特定の期間内に行われたアクションの履歴を取得します。
Microsoft Defenderポータルの監査ログを検索する:Microsoft Defenderポータルを使って統合監査ログを検索し、組織内のユーザーおよび管理者の活動を確認できます。