1.3.1 監査ログフォーマットを把握する

監査ログフォーマットには,対応づけが必須な要素,推奨されている要素,および任意の要素があります。それぞれの要素について説明します。

<この項の構成>
(1) 対応づけが必須な要素
(2) 対応づけが推奨されている要素
(3) 任意に対応づける要素

(1) 対応づけが必須な要素

次の監査ログフォーマットの要素は,監査ログとして必要な要素です。まず,メッセージテキストに次の情報があるか確認し,ある場合は対応づけます。ない場合は,「1.4 メッセージテキストに不足している情報をどのように補うか」で,JP1イベント属性値,または任意の文字列を埋め込むことで対応づけます。

各要素の詳細を説明します。

(a) 日付情報

監査ログの日付情報のフォーマットは,次の表から選択できます。

表1-2 監査ログフォーマットの要素(日付情報)

項番種別形式
1日時YYYY/MM/DD hh:mm:ss
2YYYY-MM-DD hh:mm:ss
3YYYY-MM-DDThh:mm:ss.sTZD
4YYYY-MM-DDThh:mm:ss.sssTZD
51970/01/01からの経過秒数
6日付YYYY/MM/DD
7YYYY-MM-DD
8YY/MM/DD
9DD/MMM/YYYY
10YY
11YYYY
12MM
13MMM
14DD
15時刻hh:mm:ss
16hh:mm:ss.sss
17hh:mm:ss.ssssss
18hh
19mm
20ss
21ss.sss
22ss.ssssss
注※
メッセージテキスト中の日付情報が1けたで出力される場合でも,対応づけができます。
例えば,1月1日が1/1と出力される場合でも,「月:MM」と「日:DD」に対応づけができます。

例えば,メッセージテキストに次のような日付情報があるとします。

2008/01/09△14:48:26.687△[Information]△KMMV4010-I△業務プログラムAを開始します。△[MANAGER01,3388(gyoumu.exe),GYOUMU001,StartStop]

(凡例)
下線部:日付情報に当たる情報を示します。
△:半角スペースを示します。

「2008/01/09△14:48:26.687」のままでは,表1-2の監査ログフォーマットに該当する種別および形式がありません。このような場合は,「2008/01/09」と「14:48:26.687」に分割して,次のように対応づけます。

表1-2の形式に該当するように,メッセージテキストを分割して,対応づけてください。

なお,メッセージテキストに年の情報がない場合は,自動的に年の情報が付加されます。年の情報は,次のように付加されます。

例えば,メッセージテキストに出力された月が12月で,2009年1月にログが収集された場合,2008年12月として年の情報が付加されます。

(b) 監査ログの収集カテゴリ

監査ログの収集カテゴリは,ログが出力される契機となった事象の種別を指します。正規化ルールエディタでは,「監査事象の種別」と表示されます。

メッセージテキストに,監査ログの収集カテゴリが次の表のどれかで表示される場合は,そのメッセージテキストの要素を対応づけます。

表1-3 監査ログ収集カテゴリ

項番カテゴリ説明
1StartStopソフトウェアの起動と終了を示す事象です。
2Authentication管理者やユーザが,接続・認証を試みて成功・失敗したことを示す事象です。
3AccessControl管理者やユーザが,管理リソースまたはセキュリティリソースへのアクセスを試みて成功・失敗したことを示す事象です。
4ConfigurationAccess管理者が許可された運用操作を実行し,操作が正常終了・失敗したことを示す事象です。
5Failureソフトウェアの異常を示す事象です。
6LinkStatus機器間のリンク状態を示す事象です。
7ExternalService日立オープンミドルウェア製品と外部サービスとの通信結果を示す事象です。
8ContentAccess重要なデータへのアクセスを試みて成功・失敗したことを示す事象です。
9Maintenance管理者や保守員が保守操作を実行し,操作が正常終了・失敗したことを示す事象です。
10AnomalyEventしきい値オーバーなどの異常が発生したことを示す事象です。
異常な通信の発生を示す事象です。
11ManagementActionプログラムの重要なアクションの実行を示す事象や,ほかの監査カテゴリを契機とし実行するアクションを示す事象です。
各カテゴリの事象例については,マニュアル「JP1/Audit Management - Manager 構築・運用ガイド」の,監査ログの収集カテゴリについて説明している個所を参照してください。

例えば,次のメッセージテキストの場合は,下線部の情報を対応づけます。

2008/01/09△14:48:26.687△[Information]△KMMV4010-I△業務プログラムAを開始します。△[MANAGER01,3388(gyoumu.exe),GYOUMU001,StartStop]

(凡例)
△:半角スペースを示します。
下線部:監査ログの収集カテゴリに当たる情報を示します。

監査ログの収集カテゴリに当たる情報がメッセージテキストにない場合は,次のように対処してください。

(c) 監査ログの結果

監査ログの結果は,成功か失敗かなどの事象の結果情報を指します。正規化ルールエディタでは,「監査事象の結果」と表示されます。

メッセージテキストに,監査ログの結果が次のどれかで表示される場合は,そのメッセージテキストの要素を対応づけます。

例えば,次のメッセージテキストの場合は,下線部の情報を対応づけます。

2008/01/09△14:48:26.687△[Information]△KMMV4010-I△業務プログラムAを開始します。△[MANAGER01,3388(gyoumu.exe),GYOUMU001,StartStop]

(凡例)
△:半角スペースを示します。
下線部:監査ログの結果に当たる情報を示します。

なお,対応づけた監査ログの結果は,監査ログフォーマットに変換されると,次の3種類で表示されます。

表1-4 監査ログの結果

変換前の監査ログの結果変換後の監査ログの結果
SuccessSuccess
Audit_Success
FailureFailure
Error
Critical
Audit_Failure
Failed
OccurrenceOccurrence
Warning
Information
Verbose
None
Occurred

監査ログの結果に当たる情報がメッセージテキストにない場合は,次のように対処してください。

(2) 対応づけが推奨されている要素

次の表に示す要素は,監査ログにあることが推奨されている要素です。メッセージテキスト,JP1イベント属性値,または任意の文字列を対応づけてください。

表1-5 対応づけが推奨されている監査ログフォーマットの要素

項番種別形式説明
1共通情報通番監査ログの通し番号に当たる情報を対応づけます。
2メッセージIDメッセージIDに当たる情報を対応づけます。
3プログラム名プログラム名に当たる情報を対応づけます。
4コンポーネント名コンポーネント名に当たる情報を対応づけます。
5プロセスIDプロセスIDに当たる情報を対応づけます。
6発生場所ログ出力の契機となった事象が起こった場所(ホスト名またはIPアドレス)を対応づけます。
7サブジェクト識別情報ログ出力の契機となった事象を起こしたユーザの情報を対応づけます。ユーザと対応づけられない場合は,事象を起こしたプロセスのIDを対応づけます。

(3) 任意に対応づける要素

任意で対応づけられる要素を次の表に示します。必要に応じて対応づけてください。

表1-6 任意で対応づける監査ログフォーマットの要素

項番種別形式説明
1固有情報(事象)オブジェクト情報ログ出力の契機となった事象で,ユーザが参照,追加,更新,削除などを実行したファイルなどの情報を対応づけます。
2動作情報ログ出力の契機となった事象を起こしたユーザの行為(参照,追加,更新,削除など)を対応づけます。
3オブジェクトロケーション情報オブジェクト情報を特定するために必要に応じて出力される,位置情報(設定ファイル名,親パラメーター名など)を対応づけます。
4変更前情報ファイルなどが変更された場合に必要に応じて出力される,変更前の情報を対応づけます。
5変更後情報ファイルなどが変更された場合に必要に応じて出力される,変更後の情報を対応づけます。
6権限情報ログ出力の契機となった事象を起こしたユーザに付与されている権限の情報を対応づけます。
7サービスインスタンス名日立オープンミドルウェア製品が提供するサービスの識別子を対応づけます。
8冗長化識別情報ログ出力の契機となった事象の発生場所が冗長化構成を採っている場合に,冗長化構成に関する識別情報(実行系/待機系など)を対応づけます。
9固有情報(送信)リクエスト送信元ホストリクエスト送信元ホストの識別情報(ホスト名またはIPアドレス)を対応づけます。
10リクエスト送信元ポート番号リクエスト送信元のポート番号を対応づけます。
11リクエスト送信先ホストリクエスト送信先ホストの識別情報(ホスト名またはIPアドレス)を対応づけます。
12リクエスト送信先ポート番号リクエスト送信先のポート番号を対応づけます。
13固有情報(識別)一括操作識別子ログを基本ログと詳細ログに分割して出力した場合に出力される,両者を関連づけるための識別子を対応づけます。
14ログ種別情報ログの種別(基本ログまたは詳細ログ)を示す情報を対応づけます。
15出力元の場所ログを出力したホストの識別情報(ホスト名またはIPアドレス)を対応づけます。
16指示元の場所ログ出力の契機となった事象でユーザが使用したホストの識別情報(ホスト名,IPアドレス,または完全修飾ドメイン名)を対応づけます。
17検出場所ログ出力の契機となった事象を検出したホストの識別情報(ホスト名またはIPアドレス)を対応づけます。
18ロケーション識別情報(loc)ユーザが日立オープンミドルウェア製品の運用管理のために設定したロケーション識別情報を対応づけます。
19エージェント情報マネージャ/エージェント型システムでの,エージェント型プログラムの場所を示す識別情報(ホスト名またはIPアドレス)を対応づけます。
20固有情報(自由)これまで紹介した監査ログフォーマットに対応づけないで,自由に表示させたい情報を対応づけます。
固有情報(自由)は,30件まで対応づけられます。
21その他メッセージテキスト中の情報で,監査ログとして表示したくない情報がある場合に,対応づけます。