複数のサーバーやネットワーク機器から収集したログを、インシデント発生時に時系列で正しく突き合わせるために必要な対策として、最も適切なものはどれか。
- ①ログの記録形式を機器ごとに全く異なるものにし、あえて統一を避けるようにする
- ②ログに時刻情報を全く含めず、常にそのまま記録した順序のみで管理し続けるようにすること
- ③NTP(Network Time Protocol)で全機器の時刻を正確に同期させる
- ④各機器の時刻設定は、担当者それぞれの感覚で個別に細かく調整すればよいとする
答えと解説を見る
複数の機器から収集したログを組み合わせて、インシデントの発生経緯や攻撃の全体像を時系列で正しく分析するためには、各機器の時刻が正確に一致している必要がある。時刻がずれていると、実際には関連する出来事が別々の時点の出来事に見えてしまったり、その逆の誤認が生じたりする。そのため、NTP(Network Time Protocol)等を用いて全機器の時刻を標準的な時刻源に同期させておくことが重要である。
他の選択肢が不適切な理由
ログの記録形式を機器ごとにばらばらにすることは、突き合わせによる相関分析をむしろ困難にする。ログに時刻情報を含めないと、出来事の前後関係や発生時刻が特定できなくなる。各機器の時刻設定を担当者の感覚で個別に調整することは、正確な時刻同期を実現できず分析の信頼性を損なう。