【入門編】 VPNログの監視とSIEM連携による不正アクセス検知 – ゼロトラスト&エンタープライズセキュリティ実践ガイド

こんにちは!ネットワークやセキュリティの世界へようこそ。
インフラの世界に足を踏み入れたばかりの頃って、専門用語の壁が高くて圧倒されてしまいますよね。「VPN」「SIEM」「ログ監視」……なんだか難しそうな言葉が並んでいますが、大丈夫です!一歩ずつ、身近な例えから紐解いていきましょう。

今回は、企業のセキュリティを守る上で欠かせない「VPNログの監視とSIEM連携による不正アクセス検知」について、泥臭い現場のリアルな視点も交えながら、分かりやすく解説していきますね。

—

1. 例え話でスッキリ理解!VPNとセキュリティ監視の仕組み

まずは、私たちが普段使っているVPN(Virtual Private Network)が、現実世界でどんな役割をしているのかをイメージしてみましょう。

郵便配達の「裏口」にたとえてみる

会社の中に安全に入るための「合言葉付きの専用トンネル」がVPNです。
社員のみんなは、このトンネルを通ることで、外のカフェや自宅からでも会社の金庫室(社内サーバー)に安全にアクセスできます。

さて、ここで考えてみてください。もし、この合言葉(パスワード)を悪意ある泥棒がどこかから盗み見たり、総当たりで片っ端から試して(ブルートフォース攻撃)突破してしまったらどうなるでしょう? 泥棒は堂々と正面から、会社の重要データをごっそり持ち去ってしまいますよね。

ここで登場するのが、今回の主役である「VPNログの監視とSIEM連携」です。

これは例えるなら、「会社の裏口(VPNの入り口)に、凄腕の警備員を24時間張り付けて、誰が・いつ・どこから入ってきたかをすべてノートに記録させ、さらに不審な動きがあったら一瞬で警報を鳴らす仕組み」のことなんです。

—

2. なぜVPNログの監視が必要なのか?

ゼロトラストセキュリティ(「誰も信用しない、すべてを検証する」という現代のセキュリティ思想)の基本は、「境界線の内側だから安全」という考え方を捨てることです。VPNで社内ネットワークに入れたからといって、その人の行動をノーチェックにしておくのは、鍵を渡した後に部屋の中を監視カメラで見ないようなものです。

特に、次のような脅威をいち早く見抜くために、VPNのログ監視が命綱になります。

  • 総当たり攻撃(ブルートフォース): ロボットが何千回もパスワードを間違えながら、無理やり扉を開けようとしている状態。
  • 地理的異常(あり得ない移動): 3分前に東京からログインしたはずのユーザーが、直後にモスクワからログインしているような、物理的に不可能な移動。
  • 深夜の不審なアクセス: 普段は絶対に働いていない真夜中に、人事データの入ったサーバーにアクセスしている不穏な動き。

—

3. SIEM(シエム)ってなんだろう?

「ログを監視する」と言っても、数千人規模の企業ともなれば、1日に数百万行もの膨大なログ(足跡の記録)が吐き出されます。人間がエクセルを開いて、夜な夜な目視でチェックするなんて、気絶しそうな作業ですよね。

そこで活躍するのが SIEM(Security Information and Event Management:シエム) です。
SIEMは、いわば「世界中から集まる膨大な防犯カメラの映像と警備日誌を、AIの頭脳を使って一瞬で分析し、怪しい事件だけをピカピカ光る赤ランプで教えてくれる超優秀なセキュリティシステム」です。

VPN装置(ファイアウォールやVPNルーター)が出す「誰がログインしたよ」という生ログをSIEMに集約し、あらかじめ決めたルールに従って自動で怪しい動きを検知させます。

—

4. 実践!VPNログとSIEM連携のイメージを見てみよう

百聞は一見に如かず。実際にVPN装置が出力するログと、それを検知するための設定(ルール)のイメージを覗いてみましょう。

① VPN装置が出力するログの例(syslogのイメージ)

ユーザーがVPNにログインした際、システムはこのようなテキスト(ログ)を残します。

2023-10-25 03:14:22 [INFO] VPN_Gateway: User 'tanaka' successfully logged in from IP: 203.0.113.50 (Country: JP)
2023-10-25 03:15:01 [WARN] VPN_Gateway: User 'tanaka' FAILED login attempt from IP: 198.51.100.23 (Country: RU)
2023-10-25 03:15:03 [WARN] VPN_Gateway: User 'tanaka' FAILED login attempt from IP: 198.51.100.23 (Country: RU)
2023-10-25 03:15:05 [WARN] VPN_Gateway: User 'tanaka' FAILED login attempt from IP: 198.51.100.23 (Country: RU)

おや? 最初のログでは日本(JP)から成功しているのに、その直後にロシア(RU)のIPアドレスから3回連続でパスワードを間違えています。これはかなり怪しい臭いがしますよね……!

② SIEM(例:Elasticsearch / Logstash / Kibana や Splunk など)での検知ルールのイメージ

SIEM側では、こうしたログを受け取って「不審な挙動」を検出するためのルール(クエリやアラート設定)を記述します。例えば、次のような疑似コード(SPLやKQLなど)で検知を行います。

# SIEMの不正アクセス検知ルール(ブルートフォース&地理的異常の例)
title: "短期間での連続ログイン失敗と異国からのアクセス検知"
log_source: "Enterprise_VPN_Gateway"
detection:
  selection:
    action: "login_failed"
  condition:
    # 同一ユーザー名に対して、5分以内に5回以上ログインに失敗した場合
    - timeframe: 5m
    - threshold: 5
    - groupby: "username"
  supplementary_check:
    # さらに、前回の成功地点から物理的に移動が不可能な国(異国)からのアクセスを検出
    - ip_geolocation_mismatch: true
action_on_detect:
  - notify_security_team: "Slack channel #security-alerts"
  - temporarily_lock_account: "tanaka"

このように、SIEM側で「5分間に5回連続でパスワードを間違えたら、アラートを飛ばしてアカウントを一時ロックする」という自動化を仕込んでおくことで、人間が寝ている夜間であっても、システムが自動的にサイバー攻撃を食い止めてくれるのです。

—

5. 現場で役立つ!ログ監視運用のコツと注意点

最後に、インフラ現場で実際にログ監視を運用する際に、知っておくべきリアルなポイントをいくつかお伝えします。

1. 「正常なノイズ」に惑わされないこと
人間は誰でもパスワードをうっかり打ち間違えます。「1回パスワードを間違えただけで警報を鳴らす」設定にすると、1日に何百件もアラートが飛んできて、セキュリティ担当者が「オオカミ少年」状態になってしまいます。「何度連続したら怪しいとするか(しきい値の調整)」のチューニングが腕の見せ所です。
2. タイムゾーン(時刻)の統一
VPN装置、サーバー、SIEMの間で、時計の時間がズレていると、「あれ?ログの順番が逆転しているぞ……?」という悪夢のようなトラブルに繋がります。ネットワーク機器のNTP(時刻同期)設定は絶対に疎かにしてはいけません。
3. プライバシーとコンプライアンス
ログにはユーザーの個人情報やアクセス先の機密情報が含まれることがあります。「誰がどこに見に行ったか」を監視しすぎると、社内のプライバシー問題に発展することもあるため、ログの保存期間や閲覧権限は厳格に管理しましょう。

—

まとめ

今回は、VPNログの監視とSIEM連携による不正アクセス検知について、基本の仕組みから実際のログイメージまで解説しました。

最初は難しく見えるセキュリティの仕組みも、「会社の裏口の警備員と監視カメラ」という視点を持つと、ぐっと身近に感じられたのではないでしょうか?
ゼロトラストの時代において、ネットワークの入り口をただ固めるだけでなく、「入ってきた後の足跡をいかに見逃さないか」というログ監視の視点は、これからのエンジニアにとって最強の武器になります。

ぜひ、日々のインフラ運用の現場で意識してみてくださいね。それでは、また次の技術でお会いしましょう!

コメント

タイトルとURLをコピーしました