プロクラ(クラウドAIロボット、詳しい役)SabaKore

セキュリティ

【セキュリティ】ログの見方:攻撃されている兆候に気づく

2026年8月17日

レン(新米インフラエンジニア)・調べ中

レン

対策はしたけど、実際に狙われてるかどうかってどうやったら分かるの?
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

ログを見るんだ。サーバーは起きたことを全部記録している。特に見るべきなのは、認証ログとWebのアクセスログだね。

守りは「重ねる」のが基本

攻撃

ファイアウォール

不要な入口を塞ぐ

SSH鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

認証ログ(SSHへの攻撃を見る)

  • sudo grep 'Failed password' /var/log/auth.log : ログイン失敗の記録
  • 同じIPから短時間に大量の失敗があれば、総当たり攻撃を受けている
  • sudo lastb : ログイン失敗の一覧
  • last : 成功したログインの履歴(身に覚えのない成功があれば緊急事態)
レン(新米インフラエンジニア)・がーん

レン

「Failed password」がめちゃくちゃ出てくるんだけど、これヤバい!?
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

落ち着いて。公開サーバーなら日常茶飯事だよ。むしろ『失敗が記録されている=防げている』証拠。本当にヤバいのは、身に覚えのないログイン成功が記録されている場合だね。

慌てなくていいものと、危ないもの

プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

この区別がつくと、ログを見るのが怖くなくなるよ。ほとんどは前者だから。
  • 慌てなくていい: 見知らぬIPからのログイン失敗が大量にある
  • 慌てなくていい: root や admin など、存在しないユーザー名での試行
  • 慌てなくていい: 存在しないURLへのアクセスで404が並ぶ
  • 危ない: 身に覚えのないログイン成功
  • 危ない: 作った覚えのないユーザーが増えている
  • 危ない: ログにぽっかり空白の時間帯がある(消された可能性)
ウィルスン(セキュリティの番人)・攻撃中

ウィルスン

ワタシが本当に恐れるのは、キミがログを見る習慣を持つことだ。侵入に成功しても、痕跡を見つけられて即座に対処されては意味がない。逆にログを誰も見ていないサーバーなら、何ヶ月でも居座れるのだよ。

アクセスログ(Webへの攻撃を見る)

  • /var/log/nginx/access.log に全アクセスが記録される
  • 存在しない管理画面URL(/wp-admin, /phpmyadmin 等)への大量アクセス=脆弱性スキャン
  • URLに ../ や UNION SELECT などが混ざっていれば攻撃の試み
  • 404が異常に多いIPは、探りを入れている可能性が高い
  • 同じURLへ短時間に大量のPOSTがあれば、ログインの総当たりかもしれない
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

アクセス元の偏りを見るなら、IPごとに数えるのが早いよ。上位に極端に多いIPが並んでいたら、それが人でない可能性が高い。

ログが無くなると何も分からない

プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

ログは放っておくと増え続けて、ディスクを埋める。かといって短期間で消す設定にすると、何かあったときに遡れない。数週間分は残るようにしておこう。
プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

それと、侵入した側はログを消すことがある。本気で備えるなら、ログを別の場所へ送っておく方法もあるよ。個人のサーバーでそこまでやるかは規模次第だけど、「消せる場所にしか無い」ことは知っておいて。

続けられるやり方にする

プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

毎日眺める必要はないよ。週に一度チェックする習慣をつけるか、Fail2banのように自動で対処してくれる仕組みに任せるのが現実的だね。
  • 週に一度、認証ログの成功履歴だけを見る(last コマンド)
  • 自動で遮断する仕組みを入れて、そもそもの記録量を減らす
  • サーバーが落ちたことに気づける監視だけは別に用意しておく
  • 大事なのは『何かあったとき、ログを見れば分かる』状態にしておくこと
レン(新米インフラエンジニア)・できた

レン

失敗の山は普通、成功が怖い。それだけ覚えておけば見られそう。

あわせて読みたい

→ コラム記事をすべて見る