【ITニュース解説】SIEM PROJECT
2026年10月03日に「Dev.to」が公開したITニュース「SIEM PROJECT」について初心者にもわかりやすく解説しています。
ITニュース概要
WazuhでSIEMを構築し、Windows/Linuxシステムのセキュリティ監視を実践した。SysmonやApacheログを収集・分析し、カスタムルールで脅威を検知。イベントをMITRE ATT&CKと関連付け、トラブルシューティングの重要性も学んだ。
ITニュース解説
SIEM(Security Information and Event Management)とは、組織内の様々な情報システムからセキュリティに関するログやイベントを一元的に集め、分析し、異常を検知するための仕組みだ。これにより、サイバー攻撃の兆候やセキュリティポリシー違反などを早期に発見できる。このプロジェクトでは、WazuhというオープンソースのSIEMツールを使用して、セキュリティ監視システムを構築した。
Wazuhは、WindowsやLinuxといった様々なOSが稼働するコンピュータ(エンドポイント)から情報を収集する。そのために、監視対象の各コンピュータに「Wazuhエージェント」と呼ばれる小さなプログラムをインストールする。このプロジェクトでは、「ad01」と「observer」という二つのコンピュータにWazuhエージェントを導入し、それらが中央のWazuh Managerと正しく通信していることを確認した。
このプロジェクトで特に重要だったのは、異なるセキュリティツールが連携して働くことの有効性だ。例えば、Windowsシステムでは「Sysmon(System Monitor)」というツールを使用する。Sysmonは、OS上で実行されるプロセス、ネットワーク接続、レジストリの変更など、非常に詳細な活動を記録する。Wazuhは、Sysmonが収集したこれらの詳細なイベントをさらに集約し、整理することで、セキュリティ担当者が検索・分析しやすい形にする。これにより、単にログを集めるだけでなく、多角的な視点からセキュリティイベントを監視できるのだ。
SIEMの基本的な機能の一つはログ監視である。このプロジェクトでは、Apacheという有名なWebサーバーのアクセスログを監視する実験を行った。Webアプリケーションへの攻撃手法の一つである「SQLインジェクション」を意図的に試行し、その際にApacheログに記録される異常なイベントを生成した。Wazuhでは、単にログを集めるだけでなく、特定のパターンを識別するための「カスタムルール」や、ログの内容を構造化されたデータに変換する「デコーダ」を設定できる。これにより、単なるテキストの羅列であるログの中から、意味のあるセキュリティイベントを効率的に抽出し、アラートを生成する仕組みを学ぶことができた。ログが適切に解釈され、ルールと照合されることで、初めて有用なセキュリティアラートが生成されるという点を深く理解した。
Sysmonのもう一つの活用例として、Windowsサーバー「ad01」にSysmonをインストールし、そのイベントをWazuhに転送する設定を行った。これにより、基本的なWindowsのイベントログだけでは得られないような、より詳細なシステム内部の挙動をWazuhで監視できるようになった。これは「エンドポイントテレメトリ」と呼ばれ、システムの状態をより深く理解し、潜在的な脅威を検出するために不可欠な情報となる。Sysmonは、より詳細なイベント情報を提供することで、セキュリティ監視の精度を大幅に向上させるのだ。
さらに、PowerShellというスクリプト言語を使ってWindowsのレジストリ値を意図的に変更する実験も行った。レジストリはWindowsシステムの設定情報が格納されている重要な場所であり、ここが不正に変更されるとシステムの動作に悪影響を及ぼしたり、攻撃者に悪用されたりする可能性がある。このレジストリ変更の活動は、Sysmonによって「イベントID 13」として検知された。このイベントは、サイバー攻撃の知識ベースである「MITRE ATT&CK」フレームワークにおける「T1112 – Modify Registry」という特定の攻撃手法にマッピングできる。これにより、一つの具体的なシステムイベントが、どのような攻撃活動の一部であるかを理解し、より広範な攻撃シナリオの中でその意味を捉える方法を学んだ。
このプロジェクトを通じて、手順書通りに進めるだけでなく、実際のITシステムで頻繁に遭遇するトラブルシューティングの経験も得られた。構文エラー、ログが適切に記録されない、システムイベントビューアに警告が表示されるといった様々な問題に直面した。これらの問題に遭遇した際、単に動作しないと諦めるのではなく、設定ファイル、実行コマンド、ログの出力元などを一つ一つ確認し、なぜ期待するイベントが表示されないのか原因を特定する必要があった。この経験から、SIEMの構築や運用では、常にテストと検証を繰り返し、問題が発生した際には根本原因を追求するトラブルシューティング能力が非常に重要であることを理解した。イベントが表示されないことが、必ずしも攻撃が失敗したことを意味するわけではなく、ログの収集や転送の設定に問題がある可能性もあるという貴重な教訓も得られた。
総合的に見て、このプロジェクトでは多岐にわたるスキルを習得した。具体的には、Wazuhエージェントの展開と設定、WindowsおよびLinuxシステムの監視方法、Sysmonの導入と活用、エンドポイントイベントのWazuhへの転送、Apacheログの監視、Wazuhのカスタムルールとデコーダの作成と利用方法、PowerShellを使った意図的なセキュリティ活動の生成、SysmonのイベントID 13の識別、イベントとMITRE ATT&CK T1112へのマッピング、WazuhのDiscover機能を使ったイベントの検索とフィルタリング、そしてログの欠落や設定問題のトラブルシューティング方法を学んだ。また、「Atomic Red Team」のようなツールを使って、制御された環境でセキュリティテストを行う方法も体験し、SIEMによる集中的な監視がいかに不審な活動の特定に役立つかを実感した。
このプロジェクトで最も印象深かったのは、PowerShellでレジストリ値を変更するような一見単純な操作が、Sysmonイベントとして捕捉され、Wazuhによって収集・分析され、最終的にMITRE ATT&CKの具体的な攻撃手法にマッピングされる一連の流れを自分の目で確認できたことである。これは、プロジェクトの様々な要素がどのように連携し、全体として機能するのかを深く理解するのに役立った。学習を進める上で役立ったのは、Wazuhの公式ドキュメントとMITRE ATT&CKの資料であり、これらは技術的な設定方法だけでなく、検知されたセキュリティイベントが実際に何を意味するのかを理解する上で非常に有用だった。将来システムエンジニアを目指す人へのアドバイスとしては、ログを注意深く読み解くこと、そしてイベントがすぐに表示されないからといって、すべてが故障していると思い込まないことだ。まずは設定を再確認し、一度にすべてを解決しようとせず、小さな部分から一つずつテストし、問題の原因を徹底的にトラブルシューティングする姿勢が重要である。