セキュリティ
【セキュリティ】ログの見方:攻撃されている兆候に気づく
2026年8月17日

レン
対策はしたけど、実際に狙われてるかどうかってどうやったら分かるの?

プロクラ
ログを見るんだ。サーバーは起きたことを全部記録している。特に見るべきなのは、認証ログとWebのアクセスログだね。
守りは「重ねる」のが基本
攻撃
ファイアウォール
不要な入口を塞ぐ
SSH鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
認証ログ(SSHへの攻撃を見る)
- sudo grep 'Failed password' /var/log/auth.log : ログイン失敗の記録
- 同じIPから短時間に大量の失敗があれば、総当たり攻撃を受けている
- sudo lastb : ログイン失敗の一覧
- last : 成功したログインの履歴(身に覚えのない成功があれば緊急事態)

レン
「Failed password」がめちゃくちゃ出てくるんだけど、これヤバい!?

プロクラ
落ち着いて。公開サーバーなら日常茶飯事だよ。むしろ『失敗が記録されている=防げている』証拠。本当にヤバいのは、身に覚えのないログイン成功が記録されている場合だね。
慌てなくていいものと、危ないもの

プロクラ
この区別がつくと、ログを見るのが怖くなくなるよ。ほとんどは前者だから。
- 慌てなくていい: 見知らぬIPからのログイン失敗が大量にある
- 慌てなくていい: root や admin など、存在しないユーザー名での試行
- 慌てなくていい: 存在しないURLへのアクセスで404が並ぶ
- 危ない: 身に覚えのないログイン成功
- 危ない: 作った覚えのないユーザーが増えている
- 危ない: ログにぽっかり空白の時間帯がある(消された可能性)

ウィルスン
ワタシが本当に恐れるのは、キミがログを見る習慣を持つことだ。侵入に成功しても、痕跡を見つけられて即座に対処されては意味がない。逆にログを誰も見ていないサーバーなら、何ヶ月でも居座れるのだよ。
アクセスログ(Webへの攻撃を見る)
- /var/log/nginx/access.log に全アクセスが記録される
- 存在しない管理画面URL(/wp-admin, /phpmyadmin 等)への大量アクセス=脆弱性スキャン
- URLに ../ や UNION SELECT などが混ざっていれば攻撃の試み
- 404が異常に多いIPは、探りを入れている可能性が高い
- 同じURLへ短時間に大量のPOSTがあれば、ログインの総当たりかもしれない

プロクラ
アクセス元の偏りを見るなら、IPごとに数えるのが早いよ。上位に極端に多いIPが並んでいたら、それが人でない可能性が高い。
ログが無くなると何も分からない

プロクラ
ログは放っておくと増え続けて、ディスクを埋める。かといって短期間で消す設定にすると、何かあったときに遡れない。数週間分は残るようにしておこう。

プロクラ
それと、侵入した側はログを消すことがある。本気で備えるなら、ログを別の場所へ送っておく方法もあるよ。個人のサーバーでそこまでやるかは規模次第だけど、「消せる場所にしか無い」ことは知っておいて。
続けられるやり方にする

プロクラ
毎日眺める必要はないよ。週に一度チェックする習慣をつけるか、Fail2banのように自動で対処してくれる仕組みに任せるのが現実的だね。
- 週に一度、認証ログの成功履歴だけを見る(last コマンド)
- 自動で遮断する仕組みを入れて、そもそもの記録量を減らす
- サーバーが落ちたことに気づける監視だけは別に用意しておく
- 大事なのは『何かあったとき、ログを見れば分かる』状態にしておくこと

レン
失敗の山は普通、成功が怖い。それだけ覚えておけば見られそう。
あわせて読みたい
- セキュリティ【セキュリティ】DDoS攻撃とは?個人サーバーにできる備え個人のVPS単体では防ぎ切れない前提での備え。本当に攻撃なのかをアクセスログで見分ける方法と、平時にしか用意できない対策を解説します。
- セキュリティXServer VPSのセキュリティ機能:パケットフィルターと初期設定初期設定の項目とその順番が決まっている理由、つまずいたときの見どころ、そして自分を締め出さないための作業のコツを解説します。
- セキュリティWindows Server VPSのセキュリティ:RDPを守る(XServer VPS for Windows Server)接続元IPの制限が最も効く理由と、Windowsならではの見落とし。IPを絞れない場合に、RDPを直接公開しない構成まで解説します。
- セキュリティWindows Server VPSのセキュリティ:FX自動売買でも油断しない(ConoHa for Windows Server)止められない用途だからこそ、守りの目的が「盗まれないこと」だけではなくなります。最優先の3項目と、接続情報の扱い、月に一度の確認までを解説します。