セキュリティ
【セキュリティ】ログの見方:攻撃されている兆候に気づく
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。
レン
対策はしたけど、実際に狙われてるかどうかってどうやったら分かるの?
プロクラ
ログを見るんだ。サーバーは起きたことを全部記録している。特に見るべきなのは、認証ログとWebのアクセスログだね。
認証ログ(SSHへの攻撃を見る)
- sudo cat /var/log/auth.log | grep 'Failed password' : ログイン失敗の記録
- 同じIPから短時間に大量の失敗があれば、総当たり攻撃を受けている
- sudo lastb : ログイン失敗の一覧
- last : 成功したログインの履歴(身に覚えのない成功があれば緊急事態)
レン
「Failed password」がめちゃくちゃ出てくるんだけど、これヤバい!?
プロクラ
落ち着いて。公開サーバーなら日常茶飯事だよ。むしろ『失敗が記録されている=防げている』証拠。本当にヤバいのは、身に覚えのないログイン成功が記録されている場合だね。
ウィルスン
ワタシが本当に恐れるのは、キミがログを見る習慣を持つことだ。侵入に成功しても、痕跡を見つけられて即座に対処されては意味がない。逆にログを誰も見ていないサーバーなら、何ヶ月でも居座れるのだよ。
アクセスログ(Webへの攻撃を見る)
- /var/log/nginx/access.log に全アクセスが記録される
- 存在しない管理画面URL(/wp-admin, /phpmyadmin 等)への大量アクセス=脆弱性スキャン
- URLに ../ や UNION SELECT などが混ざっていれば攻撃の試み
- 404が異常に多いIPは、探りを入れている可能性が高い
プロクラ
毎日眺める必要はないよ。週に一度チェックする習慣をつけるか、Fail2banのように自動で対処してくれる仕組みに任せるのが現実的だね。大事なのは『何かあったとき、ログを見れば分かる』状態にしておくことだよ。