2026年版・4-8

ログ管理と監視・検知の一問一答

情報セキュリティマネジメント試験「情報セキュリティ対策・セキュリティ実装技術」から、ログ管理と監視・検知に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ対策・セキュリティ実装技術の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問14-8

複数のサーバーやネットワーク機器から収集したログを、インシデント発生時に時系列で正しく突き合わせるために必要な対策として、最も適切なものはどれか。

  • ①ログの記録形式を機器ごとに全く異なるものにし、あえて統一を避けるようにする
  • ②ログに時刻情報を全く含めず、常にそのまま記録した順序のみで管理し続けるようにすること
  • ③NTP(Network Time Protocol)で全機器の時刻を正確に同期させる
  • ④各機器の時刻設定は、担当者それぞれの感覚で個別に細かく調整すればよいとする
答えと解説を見る
正解 ③NTP(Network Time Protocol)で全機器の時刻を正確に同期させる
解説
複数の機器から収集したログを組み合わせて、インシデントの発生経緯や攻撃の全体像を時系列で正しく分析するためには、各機器の時刻が正確に一致している必要がある。時刻がずれていると、実際には関連する出来事が別々の時点の出来事に見えてしまったり、その逆の誤認が生じたりする。そのため、NTP(Network Time Protocol)等を用いて全機器の時刻を標準的な時刻源に同期させておくことが重要である。

他の選択肢が不適切な理由
ログの記録形式を機器ごとにばらばらにすることは、突き合わせによる相関分析をむしろ困難にする。ログに時刻情報を含めないと、出来事の前後関係や発生時刻が特定できなくなる。各機器の時刻設定を担当者の感覚で個別に調整することは、正確な時刻同期を実現できず分析の信頼性を損なう。
問24-8

複数の機器・システムから出力されるログを一元的に収集・相関分析し、脅威の兆候をリアルタイムに近い形で検知することを支援する仕組みとして、最も適切なものはどれか。

  • ①RAID(Redundant Arrays of Inexpensive Disks)
  • ②DNS(Domain Name System)
  • ③NAT(Network Address Translation)
  • ④SIEM(Security Information and Event Management)
答えと解説を見る
正解 ④SIEM(Security Information and Event Management)
解説
SIEM(Security Information and Event Management)は、ファイアウォールやIDS/IPS、サーバー、アプリケーション等の多様な機器・システムから出力されるログを一元的に収集・保管し、複数のログを組み合わせた相関分析によって、単独のログだけでは見えにくい攻撃の兆候をリアルタイムに近い形で検知することを支援する仕組みである。検知結果をもとにアラートを発報し、インシデント対応のトリガーとする。

他の選択肢が不適切な理由
RAIDは複数のディスクを組み合わせて可用性や性能を高める記憶装置技術であり、ログの相関分析とは無関係である。DNSはドメイン名をIPアドレスへ変換する名前解決の仕組みであり、NATはIPアドレスを変換する仕組みであって、いずれもログ管理・監視の仕組みではない。
問34-8

収集したログが後から不正に書き換えられていないことを担保するための対策として、最も適切なものはどれか。

  • ①書き込み専用の別サーバーへ転送・集約し、記録後の変更ができないよう権限を制限する
  • ②インシデント発生の可能性に備え、記録元のサーバー上にのみ保存し他所へは転送しないこと
  • ③ログへの書き込み・削除・変更をシステム管理者を含む全員が自由に行えるようにする
  • ④改ざん防止を目的として、ログの記録自体をあえて停止することとする方針をとる
答えと解説を見る
正解 ①書き込み専用の別サーバーへ転送・集約し、記録後の変更ができないよう権限を制限する
解説
ログが攻撃者や内部不正者によって改ざん・削除されると、侵害の痕跡が消され原因調査が困難になる。対策として、ログを記録元のサーバーとは別の書き込み専用のログ収集サーバー(ログサーバー)へ速やかに転送・集約し、収集後のログへの変更・削除を厳しく制限することで、痕跡の改ざんを防ぎ証跡としての信頼性を確保することが重要である。

他の選択肢が不適切な理由
記録元のサーバー上にのみログを保存する運用は、そのサーバーが侵害された際にログごと改ざん・削除されるリスクが高い。システム管理者を含む全員がログを自由に変更・削除できる状態は、改ざんの検知を困難にし証跡としての信頼性を損なう。ログの記録自体を停止することは、改ざん防止どころか監視・調査の手がかりを失わせてしまう。
問44-8

ログの保管期間を検討する際に考慮すべき事項として、最も適切なものはどれか。

  • ①ディスク容量を節約するため、ログは記録した直後にすべて削除することを優先する
  • ②インシデント調査に必要な期間や、業界のガイドライン・法令等を踏まえて設定する
  • ③ログの保管期間は、他の要素を考慮せず必ず1日のみとすることとする
  • ④保管期間を検討する必要はなく、機器の初期設定のまま変更しないことが最善とする
答えと解説を見る
正解 ②インシデント調査に必要な期間や、業界のガイドライン・法令等を踏まえて設定する
解説
ログの保管期間は、標的型攻撃のように侵入から発覚まで長期間を要するインシデントの調査にも対応できるよう、業務上必要な調査期間や、業界のガイドライン・関連法令等で求められる保管期間の目安を踏まえて、組織として適切に設定する必要がある。短すぎると必要な時点のログが既に消えており原因調査ができなくなる。

他の選択肢が不適切な理由
記録直後の削除を優先する運用では、インシデントの発覚がログの保管期間より遅れた場合に調査が不可能になる。保管期間を一律1日に固定することは、多くのインシデント調査に必要な期間として不十分である。機器の初期設定のまま検討せず放置することは、組織の実情に合わない保管期間となるおそれがあり適切ではない。
問54-8

セキュリティ監視の運用において、大量に発生する誤検知(過検知)のアラートを放置することで生じる問題として、最も適切なものはどれか。

  • ①誤検知のアラートは蓄積すればするほど、検知ルールの精度が自動的に向上していく
  • ②誤検知のアラートは、システムの脆弱性を自動的にすべて修正してくれる
  • ③アラート確認に疲弊し、本当に対応すべき重大な検知を見落とすおそれがある
  • ④誤検知のアラートを放置しても、セキュリティ運用上は一切の悪影響が生じない
答えと解説を見る
正解 ③アラート確認に疲弊し、本当に対応すべき重大な検知を見落とすおそれがある
解説
検知ルールの精度が低いまま運用すると、実際には脅威ではない通信や事象まで大量にアラートとして出力される「誤検知(過検知)」が発生しやすくなる。これを放置すると、担当者が大量のアラート確認に疲弊し注意力が低下する「アラート疲れ」が生じ、その中に紛れ込んだ本当に対応すべき重大な検知を見落としてしまうおそれがある。検知ルールのチューニングや優先度付けが重要である。

他の選択肢が不適切な理由
誤検知のアラートは、放置してただ蓄積するだけでは検知ルールの精度は向上せず、実際には内容を分析したうえでのルールのチューニング等の対応が別途必要である。アラートはあくまで異常の可能性を通知する仕組みであり、脆弱性を自動的に修正する機能ではない。誤検知の放置は上記のとおりアラート疲れという実害を生じさせるため、悪影響がないという記述は誤りである。
問64-8

組織における「SOC(セキュリティオペレーションセンター)」の役割の説明として、最も適切なものはどれか。

  • ①情報セキュリティに関する社内規程の策定や、従業員向け研修の企画を専門に行う組織のこと
  • ②インシデント発生時の対外的な公表文の作成や、報道機関への対応のみを専門に行う組織のこと
  • ③社内で利用するパソコンのキッティングやソフトウェアのインストール代行のみを行う組織のこと
  • ④セキュリティ機器やログを24時間365日体制等で監視し、検知・分析・一次対応を行う組織
答えと解説を見る
正解 ④セキュリティ機器やログを24時間365日体制等で監視し、検知・分析・一次対応を行う組織
解説
SOC(Security Operation Center)は、組織内のファイアウォールやIDS/IPS、SIEM等のセキュリティ機器やシステムのログを継続的に監視し、脅威の兆候を検知・分析して、必要に応じて一次対応(アラートのトリアージや初動対応の指示等)を行う専門組織である。24時間365日体制で監視を行う場合も多く、インシデント発生時にはCSIRT等と連携して対応にあたる。

他の選択肢が不適切な理由
社内規程の策定や研修の企画は、セキュリティに関する啓発・教育を担う部門の業務であり、SOCが専門とする監視・検知業務とは異なる。インシデント発生時の対外公表や報道対応は経営層や広報部門、CSIRTが担う役割であり、SOCの主たる業務ではない。パソコンのキッティングやソフトウェアのインストール代行は情報システム部門のヘルプデスク業務であり、セキュリティ監視を専門とするSOCの役割ではない。
問74-8

SOC(セキュリティオペレーションセンター)とCSIRT(コンピュータセキュリティインシデント対応チーム)の役割の違いに関する説明として、最も適切なものはどれか。

  • ①SOCは日常的な監視・検知、CSIRTは対応方針の決定や関係部署との調整を中心に担う
  • ②SOCとCSIRTはまったく同一の業務のみを行い、役割上の違いは存在しない
  • ③SOCは経営層への報告のみを行い、技術的な監視業務は一切行わない組織である
  • ④CSIRTは平常時の監視業務のみを行い、インシデント発生時には一切活動しないとされる
答えと解説を見る
正解 ①SOCは日常的な監視・検知、CSIRTは対応方針の決定や関係部署との調整を中心に担う
解説
SOCは日常的にセキュリティ機器やログを監視し、脅威の兆候を検知・分析することに主眼を置く組織である。一方CSIRT(Computer Security Incident Response Team)は、SOC等からの検知情報を受けて、実際にインシデントが発生した際の対応方針の決定、被害拡大防止のための封じ込め、経営層や関係部署・外部機関との調整、事後の再発防止策の検討などを中心的に担う組織である。両者は連携しながらも役割が異なる。

他の選択肢が不適切な理由
SOCとCSIRTは連携するものの、監視業務とインシデント対応という異なる役割分担を持ち、業務内容が同一というわけではない。SOCは技術的な監視業務を中心的に担う組織であり、経営層への報告のみを行うわけではない。CSIRTはインシデント発生時にこそ中心的に活動する組織であり、平常時の監視業務のみを行うという説明は誤りである。
問84-8

不正アクセスの調査において、「認証ログ(ログイン成功・失敗の記録)」を確認することで把握できる情報として、最も適切なものはどれか。

  • ①ネットワーク機器がどの通信を許可・遮断したかという通信の記録
  • ②どのアカウントに、いつ・どこからログインの試行や成功・失敗があったか
  • ③サーバー内のどのファイルが、いつ参照・変更されたかという操作記録
  • ④Webアプリの画面表示に要した応答時間がどの程度であったかという情報
答えと解説を見る
正解 ②どのアカウントに、いつ・どこからログインの試行や成功・失敗があったか
解説
認証ログは、どのアカウントに対して、いつ・どのIPアドレス(またはどこ)から、ログインの試行や成功・失敗があったかを記録するログである。短時間に大量のログイン失敗が記録されているアカウントを確認することでパスワードリスト攻撃やブルートフォース攻撃の兆候をつかんだり、通常とは異なる時間帯・場所からのログイン成功を確認することで不正アクセスの被害を把握したりするために活用される。

他の選択肢が不適切な理由
通信の許可・遮断の記録はファイアウォール等のログの内容であり、アカウントの認証状況を記録する認証ログとは記録対象が異なる。ファイルの参照・変更の記録はファイルアクセスログ(監査ログ)の内容であり、認証ログとは別のログである。画面表示の応答時間は性能監視の情報であり、認証ログから把握できる情報ではない。
問94-8

標的型攻撃を受けた組織において、侵入された端末を起点に他の端末やサーバーへ攻撃者が侵入範囲を広げる「ラテラルムーブメント(水平展開)」の兆候をログから把握するための着目点として、最も適切なものはどれか。

  • ①特定の1台の端末内で完結する、ローカルディスクの空き容量の推移に関する情報
  • ②利用者が日常的に行っている、いつもと変わらないパターンの正常な業務アクセス記録
  • ③通常業務では発生しない時間帯や組み合わせでの、内部端末間の認証・アクセス記録
  • ④社外のインターネット回線全体における帯域使用率のみに関する集計情報
答えと解説を見る
正解 ③通常業務では発生しない時間帯や組み合わせでの、内部端末間の認証・アクセス記録
解説
ラテラルムーブメントでは、攻撃者が最初に侵入した端末の認証情報等を悪用し、通常は接続されない組み合わせの内部端末やサーバー間で認証・アクセスを試みることが多い。そのため、深夜など通常業務では発生しない時間帯の内部認証や、普段は通信しない端末同士のアクセス記録など、平常時のパターンから外れたログに着目することが、ラテラルムーブメントの兆候を把握する手がかりとなる。

他の選択肢が不適切な理由
特定の1台の端末内で完結するローカルディスクの空き容量の推移は、端末間を移動する水平展開の兆候とは直接関係しない。利用者が日常的に行っているいつもどおりのアクセスパターンは、異常の兆候ではなくむしろラテラルムーブメントの検知対象から外れるものである。社外のインターネット回線全体の帯域使用率のみでは、内部の端末間でどのような認証・アクセスが行われたかを把握できない。
問104-8

セキュリティ対策における「定期的な監査」と「継続的なログ監視」を組み合わせる意義の説明として、最も適切なものはどれか。

  • ①定期的な監査を実施すれば、日常的なログ監視は理論上まったく完全に不要になるため
  • ②継続的なログ監視を行えば、年に1度の定期監査は形式的でよいことになるため
  • ③定期監査と継続監視はまったく同じ内容を確認する重複した取り組みであるため
  • ④定期監査では見落とされがちな短期間の異常も、継続的な監視で早期に検知できるため
答えと解説を見る
正解 ④定期監査では見落とされがちな短期間の異常も、継続的な監視で早期に検知できるため
解説
定期的な監査は、一定時点でのシステムの設定状況や運用ルールの遵守状況をまとめて確認するのに適しているが、監査と監査の間の期間に短時間で発生し収束するような異常な通信や不正アクセスの兆候までは捉えにくい。継続的なログ監視を組み合わせることで、そうした異常もリアルタイムに近い形で早期に検知でき、両者は補完関係にある。

他の選択肢が不適切な理由
定期監査を実施しても、監査の間隔の間に発生する異常は捉えられないため、日常的なログ監視が不要になるわけではない。継続的なログ監視を行っていても、設定状況やルール遵守状況を体系的に確認する定期監査の意義は失われず、形式的な実施だけでよいとはいえない。両者は確認の粒度・タイミングが異なり、内容が完全に重複した取り組みではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。