セキュリティ・運用

セキュリティログの保管設計:何を何のために残すか

ログの対象、時刻、検索可能な期間、長期保管、閲覧権限、収集停止の検知を目的から設計します。

初稿:2026年9月21日運営:合同会社イクシル更新:2026年10月3日

この記事の結論

大量のログを保存していても、必要な出来事を追えなければ調査に使えません。調べたい質問を決め、対象と期間、検索方法、取扱権限を設計します。

調べたい出来事から対象を選ぶ

不審なサインイン、管理設定の変更、外部共有、端末検知など、調査したい出来事を挙げます。一つのログだけでは利用者、端末、通信を結び付けられない場合があります。サービスごとのIDや端末名を対応付け、取得できる項目と未取得の情報を把握します。

時刻と識別子を揃える

タイムゾーンが混在すると時系列を誤りやすくなります。原本の時刻情報を保持し、分析時の基準を決めます。利用者ID、端末ID、送信元、対象リソース、結果などを使って出来事を追えるか試します。ログの生成時刻と収集時刻が違う場合も区別します。

すぐ検索する期間と長期保管を分ける

直近の監視と数か月後の調査では求める応答時間が違います。Azure Monitorにも分析向けと長期の保持の区別があります。安い保存先へ移す場合は取り出し方法、検索にかかる時間、取得費用を確認します。保存期間は業務・契約・調査要件から決め、一律の正解を置きません。

ログ自体を保護し、欠落を見つける

ログには利用者情報や操作内容が含まれるため、閲覧と削除の権限を制限します。必要のない認証情報や本文を記録しない設定も確認します。一定時間ログが来ない状態を検知し、障害なのか利用がなかっただけかを判断します。月次などで実際の検索例を試すと収集漏れを発見しやすくなります。

ログ台帳に残す項目
項目内容確認
目的追いたい出来事必要な項目が揃うか
期間即時検索・長期保管取得時間と費用
運用収集・閲覧・削除の担当欠落と権限変更の検知

導入・見直しのチェックリスト

  • 調べたい質問と必要なログを対応付けたか
  • タイムゾーンと識別子を確認したか
  • 収集停止と長期データの取得を試したか

参考資料と確認範囲

  1. Microsoft:Log Analyticsのデータ保持 — 分析用と長期保持の区別。保持期間の数値は組織ごとに判断します。