# セキュリティ監視 ## 定義 セキュリティ監視(security monitoring)は、脅威とリスクの見積もりに基づいて選んだ水準で、ホストとネットワークにおける不正アクセスや侵入の兆候を観測し、コンプライアンス上の統制が機能していることを証明する監視の一分野である。[[入門 監視]] はこれを、auditd によるユーザ・コマンド・ファイルシステムの監査と中央ログサーバへの転送、ホスト型侵入検知システム(HIDS)によるルートキット検知、ネットワークタップで傍受したトラフィックに対するネットワーク侵入検知システム(NIDS)の 3 層で入門的に構成し、ファイアウォールによる予防だけでは不十分だとする(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] §10.1〜§10.6)。 ## 未解決の問い - 最初から DDoS 保護の仕組みがない状態で、異なる DDoS シグネチャをどう検知するか。[[入門 監視]] は誰も解いていない問題の例として挙げるだけで答えを示さない(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] p.153)。 - NIDS の「定期的なチューニング」という運用上の処方は、攻撃が稀であるために誤警報が本質的に避けられないという統計的制約(ベースレート問題)に対してどこまで効くのか。両ソースとも具体的な誤警報率の目標や調整手順を示していない(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] p.162-163, [[@2020__Wiley__Security Engineering 3e - Chapter 21 Network Attack and Defence]] §21.4.2.2)。 - auditd は始めるのは簡単だが役立つ状態にするまでの調整が大変だとされる。どのイベントを監査対象にし、どれにアラートを付けるかの判断基準を、[[アクショナブルアラート]] の原則とどう接続するか(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] §10.6)。 ## 未編纂の観察 - [検知と遮断の分離] [[入門 監視]] は、ファイアウォールが侵入をプロアクティブに防ぐのに対し NIDS は侵入後に通知するものとして役割を分ける。Security Engineering 第21章も、侵入検知システムは疑わしい挙動を記録して注意を促すものと定義すべきで、自動遮断を持たせるとアクセス制御機構になりサービス妨害の踏み台になりうると警告する。実務書と教科書が独立に、検知系を遮断系から切り離す設計に到達している(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] §10.5, [[@2020__Wiley__Security Engineering 3e - Chapter 21 Network Attack and Defence]] §21.4.2.2)。 - [監査ログの保護] [[入門 監視]] は auditd の監査ログがサーバのローカルに残る点を弱点とし、audisp-remote で中央のログサーバへ転送するよう勧める。Building Secure and Reliable Systems 第15章も、ログシステムを改ざん困難(ただし不可能ではない)に設計し、集中リモートログサーバへの書き込みで不変性を確保する方針を示す。ホスト上の監査ログを侵入者の手の届かない場所へ逃がすという処方が両書で一致する(Source: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]] §10.2.2, [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 15 Investigating Systems]])。 ## 関連 - 概念: [[ネットワーク監視]]、[[セキュリティログの設計と保護]]、[[誤報率と検知率のトレードオフ]] - 書籍: [[入門 監視]] - ソース: [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]]、[[@2020__Wiley__Security Engineering 3e - Chapter 21 Network Attack and Defence]]、[[@2020__OReilly__Building Secure and Reliable Systems - Chapter 15 Investigating Systems]] ## 出典 - [[@2019__OReillyJapan__入門 監視 - Chapter 10 セキュリティ監視]](定義、3 層構成、DDoS の未解決問題) - [[@2020__Wiley__Security Engineering 3e - Chapter 21 Network Attack and Defence]] §21.4.2.2(侵入検知の定義と誤警報) - [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 15 Investigating Systems]](集中リモートログサーバによる改ざん困難なログ)