Cloud Firewall を有効化すると、システムはトラフィックログ、イベントログ、コンソール操作ログを自動的に記録します。これらのログは [ログ監査] ページで可視化され、攻撃元の追跡やトラフィックの確認に役立ちます。この機能は無料で、直近 7 日間のログをクエリできます。これは、即時のセキュリティ監視とインシデント対応の要件を満たすには十分です。
デフォルトでは、[ログ監査] 機能はログを 7 日間保存します。ログ保持期間を延長する、コンプライアンスおよび監査要件を満たす、または生ログデータをエクスポートするには、ログ分析機能を有効化する必要があります。詳細については、「ログ分析の概要」をご参照ください。
ログタイプ
[ログ監査] 機能は、次のログタイプに対応しています:
[フローログ]:有効化されているすべての境界ファイアウォールによって生成される [トラフィックログ] と [イベントログ] が含まれます。
[トラフィックログ]:Cloud Firewall を通過するすべてのネットワークトラフィックの詳細を記録します。これには、送信元 IP アドレスと宛先 IP アドレス、送信元ポートと宛先ポート、トランスポートプロトコル、トラフィック量が含まれます。
[イベントログ]:Cloud Firewall が識別した潜在的なセキュリティ脅威または異常トラフィックを記録します。これらのログは、IPS、[脅威情報]、[TLS 検査]などの保護モジュール別に分類されます。各ログには、攻撃時刻、脅威タイプ、送信元 IP アドレスと宛先 IP アドレス、アプリケーションタイプ、重要度、実行されたアクションなど、セキュリティイベントの追跡と分析に必要な主要情報が含まれます。
[プロキシログ]:明示的プロキシファイアウォールが設定されている場合、このログには、ファイアウォールを通過するトラフィックの [アクセスログ] と [イベントログ] が含まれます。
[アクセスログ]:プロキシファイアウォールを通過するネットワークトラフィックの詳細を記録します。これには、プロキシインスタンス、リクエスト ID、送信元 ID と宛先 ID、送信元ポートと宛先ポート、ドメイン名、URL、ステータスコードが含まれます。
[イベントログ]:プロキシファイアウォールを通過し、[AI ガードレール] および [TLS 検査] ポリシーをトリガーする潜在的なセキュリティ脅威イベントを記録します。
[操作ログ]:ルール設定の変更、システム設定の調整、その他の管理者による介入など、Cloud Firewall コンソールでのすべてのユーザー操作を記録します。操作ログを使用してユーザー行動を監査し、システム変更を追跡可能にします。
監査ログのクエリ
Cloud Firewall コンソールにログインします。
左側メニューで、 を選択します。
クエリするログタイプのタブに移動します。
[フローログ]
フィルター条件と時間範囲を設定し、検索 をクリックしてログを表示します。次の表に主要フィールドの一部を示します。
フィールド
説明
[ルールモジュール]/[ルール名]/[ルール ID]
トラフィックが一致したアクセス制御ポリシーまたは攻撃防御ルールの名前を表示します。空の場合は、ルールに一致しなかったことを示します。
[アプリケーションの識別ステータス]
アクセス制御ポリシーに一致した際のトラフィックのアプリケーション識別ステータスです。有効な値:
Identified
ポリシーによってブロック
TCP 接続失敗
ペイロード未受信
Analyzing
厳格モードで未識別
緩和モードで未識別
ステートレス:ディープパケットインスペクション (DPI) を行わずにトラフィックを処理したことを示します。
[ACL 事前一致ステータス] と [ACL プレマッチングポリシー]
Cloud Firewall は優先度に基づいてアクセス制御ポリシーに照合します。Cloud Firewall がアプリケーションまたはドメイン名を識別できない場合、[ACL 事前一致ステータス] フィールドに未識別のステータスが表示され、[ACL プレマッチングポリシー] フィールドにポリシー名が表示されます。
[ACL 事前一致ステータス] の有効な値:
[アプリケーションが識別されていません]:Cloud Firewall がトラフィックのアプリケーションを識別できません。
[ドメイン名が識別されていません]:Cloud Firewall がトラフィックのドメイン名を識別できません。
[正常]:Cloud Firewall がトラフィックのアプリケーションとドメイン名の両方を識別できます。
[操作]
仮想パッチおよび基本的な IPS 保護によってブロックされたイベントについては、攻撃サンプルの取得 列の 操作 をクリックして、過去 7 日間の攻撃サンプルを生成し、詳細データを表示できます。 生成されたサンプルは 1 か月間保持されます。
[プロキシログ]
フィルター条件と時間範囲を設定し、検索 をクリックしてログを表示します。次の表に主要フィールドの一部を示します。
フィールド
説明
[アカウント UID]/[プロキシインスタンス]
明示的プロキシファイアウォールインスタンスのIDと、そのインスタンスを所有する Alibaba Cloud アカウントのUIDです。
[所属リージョン]
明示的プロキシファイアウォールインスタンスのデプロイ先リージョンです。
[アプリケーション名]
ログをトリガーしたアプリケーションタイプです。例:Windows Update。
[セキュリティ検出モジュール]
一致したポリシーのタイプです。例:[アクセス制御]、[脅威情報]、[AI ガードレール]。
[操作]
詳細 列の 操作 ボタンをクリックして、詳細な リクエスト (Request) および 応答 (Response) 情報を表示します。
[操作ログ]
フィルター条件と時間範囲を設定し、検索 をクリックしてログを表示します。次の表に主要フィールドの一部を示します。
フィールド
説明
[重大度]
システムによって割り当てられたイベントの重要度です。イベントが通常の業務操作であることを確認した場合は、アラートを無視できます。
[操作者]
操作を実行したユーザーアカウントです。メインアカウントと RAM ユーザーが含まれます。
[ログ内容]
ユーザーが実行した具体的な操作です。