
40
3
章 ホスト型センサーとサービス型センサー:データの生成元でログに記録する
以上のことから、ホスト型およびサービス型センサーと、ネットワーク型センサーとを組み合わせ
て使うと効果的なセキュリティシステムになる。後者により、広範囲の事象を捉えることができ、盲
点の発見、ログで把握した事象の別の角度からの確認、ログではわからない事態の特定などの機能
が強化できる。
以下では、システムログなどの、さまざまなホストのログのデータ形式に焦点を当てる。まず、ロ
グファイルとメッセージ形式を説明する。次に、Unixのシステムログ、WebサーバのHTTP サーバ
ログ、メールサーバのログを説明する。
3.1
ログファイルのアクセスと操作
OS上では、多数のプロセスが常にログデータを作成している。Unixシステムでは、通常ログファ
イルはテキストファイルとして
/var/log
ディレクトリに格納される。例3-1に、Mac OS X の
/var/
log
ディレクトリを示す(「...」は省略を表す)。
例3-1
MacOSXシステムの
/var/log
ディレクトリ
drwxr-xr-x 2 _uucp wheel 68 Jun 20 2012 uucp
...
drwxr-xr-x 2 root wheel 68 Dec 9 2012 apache2
drwxr-xr-x 2 root wheel 68 Jan 7 01:47 ppp
drwxr-xr-x 3 root wheel 102 Mar 12 12:43 performance ...