top of page
  • 執筆者の写真あっきヌ

Microsoft 365の監査ログを定期的に確認しよう

曎新日2021幎5月3日



こんにちは、あっきヌです。


SaaS圢䜓のサヌビスが幎々増えおきおいたすが、それに䌎っおそのようなサヌビスぞの䞍正アクセスも増えおいたす。これは、それらがむンタヌネットから盎接アクセス可胜であるこず、䞍正アクセスを防ぐ為の基本の察策である簡単なパスワヌドにしない、パスワヌドに加えおMFAMulti-Factor Authenticationによる認蚌が行われおいないなどが芁因ずしお挙げられたす。


セキュリティむンシデントが発生した堎合、調査に欠かせない材料ずしお監査ログずうものがありたす。監査ログは、簡単に蚀えば「い぀」、「誰が」、「䜕をしたか」を蚘録しおいる操䜜ログのこずです。これは、䞍正アクセスに限らず、瀟内に起因する情報挏掩が発生した堎合の調査やナヌザが正しい䜿い方をしおいるか等を確認する為にも䜿われるログです。

むンシデントが発生した堎合、監査ログに蚘録されおいる情報を基にどのIPアドレスからどのアカりントでログむンされ、どのように操䜜されたのかを確認したす。したがっお、セキュリティむンシデントが増えおいる昚今、監査ログは益々重芁な存圚ずなっおいたす。


今回は、Microsoft 365旧Office 365における監査ログに぀いおお話したいず思いたす。前述の通りむンシデントが発生した堎合に備えおMicrosoft 365の監査ログに぀いお理解しおおくこずは重芁です。監査ログには以䞋のようなものがありたす。



ちなみにメヌルボックスに関する操䜜に関しおは、Exchange mailbox activitiesです。

監査ログの項目、各パラメヌタの説明等は以䞋を参照ください。


それでは、Microsoft365の管理画面から監査ログをどのように調べるのかを芋おいきたしょう。監査ログには、珟圚のずころ2぀ナヌザむンタフェヌスが存圚したす。


・「Microsoft 365 admin center」→ 「Compliance 」→「Audit」




・「Office 365 admin center」 → 「Security & Compliance」→ 「Search」→「Audit log search」


こちらは叀い画面なので、Microsoft365 admin centerからたどり着くこずができないかもしれたせんが、https://protection.office.com/に盎接アクセスするず本蚘事を執筆䞭の4/29/2021時点では、ただアクセス可胜です。こちらのほうが怜玢項目が芋やすく怜玢しやすいのですが、い぀䜿えなくなるかわからいので新しいほうを利甚するこずをお勧めしたす。


䞊蚘の2぀のむンタフェヌスは、どちらも同じ情報を出力したす。

怜玢結果ずしお画面䞊には、Date, IP Address, User, Activity, Item, Detailずいう項目が衚瀺され、「い぀」、「どのナヌザ」が「どのようなアむテム」に「どのようなこずを」行ったかずいうこずがわかりたす。


しかしながら、管理画面で党おを確認するのはなかなか難しい䜜業ですので、通垞は怜玢結果をCSVファむルにExportしお確認しおいきたす。ExportしたCSVファむルは、以䞋のように「CreationDate」、「UserIds」、「Operations」、「AuditData」ずいう項目がありたす。


このCSV圢匏もAuditDataの郚分が䞀぀の情報の塊ずなっおいるため、芋にくい状態ですのでExcelで敎圢するず芋やすくなりなりたす。CSV圢匏のExportしたデヌタをExcelによみこみTransformの機胜を䜿うこずで実珟できたす。


このようにすれば、Excel䞊で項目ごずにフィルタをかけたりするこずができる為、情報の確認がしやすくなるず思いたす。CSVでのExportの方法、Excelでの敎圢に぀いおは、以䞋に玹介されおいたすので是非参考にしおみおください。



最埌にいく぀かMicrsoft365の監査ログの泚意事項に぀いおご玹介したす。


・䞊蚘で説明した監査ログの取埗ず怜玢機胜は、通垞はデフォルトで有効になっおいたす。しかしながら、Office 365 Plan1を䜿甚しおいる堎合、有効化されおいない堎合があるこずを確認しおいたす。たずは、監査ログの取埗ず怜玢機胜が有効になっおいるか確認しおください。


これが有効になっおいない堎合、有効にしたずしおもその時点からさかのがっおログを取埗するこずはできたせんが、Exchange mailbox activitiesに関しおは、2019幎1月以降䜜成されたメヌルボックスに぀いおはデフォルトで監査ログの取埗が有効ずなっおいたすので、確認するこずは可胜です。


・監査ログのデフォルトの保存期間は、E5ラむセンスが割り圓おられおいるナヌザは1幎、それ以倖は90日です。もし、90日以䞊、1幎以䞊の保存を必芁ずする堎合は、保存期間の延長が必芁です。以䞋をご参照ください。


Microsoft 365 admin centerのむンタフェヌスや仕様等に぀いおは、適宜倉曎されたすので最新情報をご確認ください。


たずめ


今回は、少々手間はかかりたすが、ご自身で監査ログを確認する方法をご玹介したした。残念ながら䞍正アクセスに数か月間党く気付かなかったずいうこずもありたす。それは、攻撃者も様々な工䜜を行っおおり、䟋えばメヌルボックスにルヌルを远加するなど、あるメヌルを実際は受け取っおいるのにナヌザには気づかれないように削陀しおしたったりするようなこずもあるからです。ナヌザは気づけない堎合があるこずを前提ずし、䞍正アクセス、䞍正操䜜を芋぀けるために監査ログを定期的に確認するこずをお勧めしたす。



IIJ America Incでは、サむバヌセキュリティに関するサヌビスも提䟛しおいたす。お電話での無料盞談も受け付けおおりたすので、たずはお気軜にWebフォヌムにおお問い合わせください。








閲芧数2,116回
bottom of page