この記事の結論
大量のログを保存していても、必要な出来事を追えなければ調査に使えません。調べたい質問を決め、対象と期間、検索方法、取扱権限を設計します。
調べたい出来事から対象を選ぶ
不審なサインイン、管理設定の変更、外部共有、端末検知など、調査したい出来事を挙げます。一つのログだけでは利用者、端末、通信を結び付けられない場合があります。サービスごとのIDや端末名を対応付け、取得できる項目と未取得の情報を把握します。
時刻と識別子を揃える
タイムゾーンが混在すると時系列を誤りやすくなります。原本の時刻情報を保持し、分析時の基準を決めます。利用者ID、端末ID、送信元、対象リソース、結果などを使って出来事を追えるか試します。ログの生成時刻と収集時刻が違う場合も区別します。
すぐ検索する期間と長期保管を分ける
直近の監視と数か月後の調査では求める応答時間が違います。Azure Monitorにも分析向けと長期の保持の区別があります。安い保存先へ移す場合は取り出し方法、検索にかかる時間、取得費用を確認します。保存期間は業務・契約・調査要件から決め、一律の正解を置きません。
ログ自体を保護し、欠落を見つける
ログには利用者情報や操作内容が含まれるため、閲覧と削除の権限を制限します。必要のない認証情報や本文を記録しない設定も確認します。一定時間ログが来ない状態を検知し、障害なのか利用がなかっただけかを判断します。月次などで実際の検索例を試すと収集漏れを発見しやすくなります。
| 項目 | 内容 | 確認 |
|---|---|---|
| 目的 | 追いたい出来事 | 必要な項目が揃うか |
| 期間 | 即時検索・長期保管 | 取得時間と費用 |
| 運用 | 収集・閲覧・削除の担当 | 欠落と権限変更の検知 |
導入・見直しのチェックリスト
- 調べたい質問と必要なログを対応付けたか
- タイムゾーンと識別子を確認したか
- 収集停止と長期データの取得を試したか
参考資料と確認範囲
- Microsoft:Log Analyticsのデータ保持 — 分析用と長期保持の区別。保持期間の数値は組織ごとに判断します。