「ログイン成功」でも安心できない?正常なログに潜む異常の兆候を見つけるUEBA

― 「いつもと違う」をどう見つける? SIEM+UEBA の活用方法 ―

深夜2時13分。「ログイン成功」

経理部のAさんがWindowsにログインしました。

記録されたのは「ログイン成功」。パスワードも正しく、エラーも出ていません。この1件だけを見れば、問題のないログに見えます。

ところが、Aさんが普段PCを利用するのは平日の日中。深夜にログインすることは、これまでほとんどありませんでした。

ログは「正常」。でも、行動は「いつもと違う」。

この“正常に見えるログの中の違和感”に着目するのが、UEBAの考え方です。

※Aさんの例は、UEBAの考え方を説明するための架空のシナリオです。

ログ単体では見えにくい「異常」がある

セキュリティ監視では、ログイン失敗の多発やマルウェア検知など、明確な条件に一致するイベントをルールで検知する方法が広く使われています。

こうしたルールベースの監視は重要ですが、正規アカウントが使われた場合のように、一つひとつのイベントだけを見ると正常に見えるケースもあります。

ルールベースで見つけやすい例

「ログインに何度も失敗した」
「特定の危険なイベントが発生した」

UEBAが着目する例

「ログインには成功した。でも、このユーザーがこの時間にログインするのは珍しい」

つまり、UEBAでは「このログは異常か?」だけではなく、「このユーザーの行動は普段と比べてどうか?」という視点を加えます。

UEBAとは?

UEBA(User and Entity Behavior Analytics)は、ユーザーや端末などの行動を分析し、通常とは異なる傾向を見つけるための仕組みです。

過去の行動を基準として、ログイン時間、操作の傾向、利用するシステムなどの変化を捉えることで、単純な条件だけでは見つけにくい異常の兆候を探します。

UEBAのポイント

「異常なイベントが発生したか」だけを見るのではなく、
「普段と異なる行動が起きていないか」を見る。

ただし、「いつもと違う」からといって、必ずしも攻撃とは限りません。休日出勤、出張、PC交換、緊急作業など、正当な理由で行動が変わることもあります。

そのためUEBAは、それだけで攻撃やインシデントを断定する仕組みではなく、調査すべき兆候を見つけるための仕組みです。

Energy Logserverでは、ユーザー行動をどう見る?

Energy Logserverは、Windows Security Event Logsなどを収集し、UEBAによるユーザー行動分析に利用できます。

複数のイベントをユーザー単位で分析することで、個々のログだけでは分かりにくい「普段との違い」を捉えることができます。

なお、UEBAはEnergy Logserverが備える機能の一つです。Energy Logserverは、ログの収集・検索・相関分析を基盤に、UEBAやリスクスコアリング、AI分析、SOAR連携などを組み合わせてセキュリティ運用を支援します。

実際のUEBA画面では、機械学習による分析結果を異常スコアとともに確認できます。下図は、ログオン失敗イベントを対象とした異常検知の例です。通常時の振る舞いからの逸脱を検出し、検出されたイベントを一覧で確認できます。

Energy LogserverのUEBAによるログオン失敗イベントの異常検知画面

重要なのは、SIEMにログを集めること自体ではなく、集めたログを“行動”として見ることで、個々のログだけでは分かりにくい異常の兆候を捉えられることです。

通常のログイン時刻と深夜2時13分のログインを比較した例

SIEM+UEBAで何が変わる?

SIEMには、WindowsやActive Directory(AD)、VPN、ファイアウォールなど、さまざまなシステムのログを集約できます。個々のイベントや事前に設定したルールによる監視に加え、UEBAを組み合わせることで、ユーザーの普段の行動との違いにも着目できます。

例えば、Aさんの深夜2時のログインに加えて、普段使わない端末からのアクセスや権限に関する操作が記録されていたらどうでしょうか。それぞれのログを単独で見るだけでなく、同じユーザーの前後の行動を関連付けて確認することで、調査の手掛かりが増えます。

SIEMでログを集約し、UEBAで「いつもと違う」行動の兆候を見つけ、関連する実際のログで事実を確かめる。これがSIEMとUEBAを組み合わせた活用方法の一例です。なお、分析できる行動は収集するログや設定によって異なります。

また、UEBAダッシュボードでは、異常件数や平均異常スコア、ユーザーごとの異常傾向を俯瞰できます。複数の分析結果を一つの画面で確認できるため、優先的に確認すべきユーザーやイベントを絞り込む際に活用できます。

Energy LogserverのUEBAダッシュボードで異常件数や異常スコアを確認している画面

「成功したログイン」も、行動として見る

実際のWindowsログには、正常なログオン成功イベントも記録されます。下図はEnergy Logserverで確認したWindowsログオンイベントの例です。

Energy Logserverで確認したWindowsログオン成功イベントの例

このログ自体は「Windows Workstation Logon Success」、つまりログオン成功です。

しかし、仮にこれが「普段は日中しか利用しないユーザーによる深夜2時のログイン」だったらどうでしょうか。

イベント単体では正常。
行動として見ると、いつもと違う。

UEBAでは、このような“普段との違い”を調査のきっかけとして捉えます。

UEBAで見つけた違和感は、実際のログで確かめる

UEBAで普段と異なる行動に気づいたとしても、それだけでインシデントと判断するわけではありません。

SIEMに保存された実際のログを確認し、ログオン時刻、ユーザー、端末、接続元などの事実を確認します。

UEBAは異常を断定するものではなく、膨大なログの中から優先的に確認すべき兆候を見つけ、調査の起点を作る役割を担います。

「正常なログ」の中にある違和感を見る

正規アカウントを利用した操作では、個々のイベントだけを見ても異常と判断できないことがあります。

だからこそ、ルールによる検知に加えて、「いつもと違う」という行動の変化を見る視点が重要になります。

今回のポイント

  • ログイン成功=必ず安全、とは限らない
  • UEBAはユーザーの普段の行動との差に着目する
  • 「いつもと違う」は攻撃の断定ではなく、調査のきっかけ
  • SIEMに蓄積した実際のログから、事実関係を確認する

ログは「正常」。でも、行動は「いつもと違う」。
この違和感に気づくための視点が、SIEMにUEBAを組み合わせる大きな意味の一つです。

Energy Logserverでできること

Energy Logserverでは、UEBAによる異常検知に加え、リスクスコアリングやAI分析、SOAR連携による対応自動化まで活用できます。本記事では、その第一歩となるUEBAの考え方を紹介しました。

ご不明な点がありましたら、お気軽にお問い合わせください。

次回

SIEMでアラートを検知しても、次に悩むのは「何を確認し、どう判断すればよいのか」です。次回は、SIEM×AIによってアラート分析をどこまで支援できるのかを見ていきます。

参考

Energy Logserver Documentation v8.1.0 — UEBA

最新記事

おすすめ記事

  1. 【初心者向け Wazuh 第4弾】初期設定のWazuhで何ができる?ログ収集・FIM・SCA・インベントリ収集・脆弱性検出を確認してみる

  2. ヤマハのルーター「RTX830」、L2スイッチ「SW2310」をPRTGでかんたん監視|自動検出テンプレートあり

  3. WSUS新規開発終了へ Heimdalパッチ・脆弱性管理でできること

製品カテゴリー

その他の情報

TOP