ログストリーミング: Shape Log Analysis

Fastly のリアルタイムログストリーミング機能によって、ログファイルを Shape Security に送信することができます。Shape Log Analysis は、匿名化された攻撃データを使用して HTTP やアプリケーションのログを分析し、不正行為やオリジンサーバーを保護するセキュリティ対策を回避しようとする様々なタイプの攻撃を特定するのに役立ちます。

注意

Fastly ではサードパーティのサービスに関する直接のサポートは行っておりません。詳細については、Fastly のご利用規約をご覧ください。

前提条件

Shape Log Analysis をログエンドポイントとして追加する前に、件名を「Fastly Log Streaming Setup」としたメールを fastly@f5.com に送信し、Shape からセキュアな S3 バケットをリクエストします。そうすると、ログエンドポイントの設定を完了するのに役立つ以下の詳細が記載された返信メールが届きます。

  1. ログ形式の値に関する注意点
  2. バケット名
  3. アクセスキー
  4. シークレットキー
  5. パス
  6. ドメイン

メールでは各項目に具体的な番号が割り当てられており、下記の設定詳細の説明にはその番号が使用されています。

ログエンドポイントとして Shape Log Analysis を追加する

注意

このログエンドポイントは Fastlyの配信サービス (VCL ベース) でのみご利用いただけます。Compute サービスではご利用いただけません。

重要

Shape Log Analysis のセットアップと設定には Fastly の Amazon S3 ログストリーミングエンドポイントを使用し、ログの保存と分析を行います。これにより、Shape が管理し Fastly の IP アドレスからのトラフィックのみを受け付けるセキュアな S3 バケットにログが送信されます。

fastly@f5.com に連絡して事前に必要な情報をメールで受け取った後、以下の手順を実行します。
  1. 配信サービス
  1. リモートログストリーミングの設定に関するガイドをご確認ください。
  2. Amazon Web Services S3 エリアで、Create endpoint をクリックします。

  3. 以下の要領で Create an Amazon S3 endpoint ページの各フィールドに入力します。

    • Name フィールドに分かりやすいエンドポイントの名前を入力します。
    • Placement セクションでは、生成される VCL にログコールが配置される場所を選択します。有効な値は Format Version Defaultwaf_debug (waf_debug_log)None です。詳細については、ログ配置の変更に関するガイドをご覧ください。
    • Log format フィールドに以下のログ形式の値をコピーアンドペーストし、ログデータが Shape のセキュアな S3 バケットに送信されるように設定します。

      1{
      2 "timestamp": "%{begin:%Y-%m-%dT%H:%M:%S%z}t",
      3 "ts": "%{time.start.sec}V",
      4 "id.orig_h": "%h", "status_code": "%>s",
      5 "method": "%m",
      6 "host": "%{Host}i",
      7 "uri": "%U%q",
      8 "accept_encoding": "%{Accept-Encoding}i",
      9 "request_body_len": "%{req.body_bytes_read}V",
      10 "response_body_len": "%{resp.body_bytes_written}V",
      11 "location": "%{Location}i",
      12 "x_forwarded_for": "%{X-Forwarded-For}i",
      13 "user_agent": "%{User-Agent}i",
      14 "referer": "%{Referer}i",
      15 "accept": "%{Accept}i",
      16 "accept_language": "%{Accept-Language}i",
      17 "content_type": "%{Content-Type}o",
      18 "geo_city": "%{client.geo.city}V",
      19 "geo_country_code": "%{client.geo.country_code}V",
      20 "is_tls": %{if(req.is_ssl, "true", "false")}V,
      21 "tls_version": "%{tls.client.protocol}V",
      22 "tls_cipher_request": "%{tls.client.cipher}V",
      23 "tls_cipher_req_hash": "%{tls.client.ciphers_sha}V",
      24 "tls_extension_identifiers_hash": "%{tls.client.tlsexts_sha}V"
      25}
    • Access method のセクションで User Credentials を選択します。

    • Bucket name フィールドに Shape からの返信メールに記載されている、2番のバケット名を入力します。

    • Access key フィールドに Shape からの返信メールに記載されている、3番のアクセスキーの値を入力します。

    • Secret key フィールドに Shape からの返信メールに記載されている、4番のシークレットキーの値を入力します。

    注意

    パスワード管理ソフトウェアによっては、Web ブラウザが誤って Secret Key フィールドをパスワードフィールドとして扱う場合があります。そのため、ソフトウェアによってこのフィールドに Fastly アカウントのパスワードが自動的に入力されてしまう場合があります。その場合、Fastly サービスとの統合が機能しないため、代わりに Secret Key を手動で入力する必要があります。

  4. Advanced options をクリックして、以下のように、フィールドにすべて入力します。

    • Path フィールドに、返信メールで受け取った、5番のパスの値を入力します。
    • Domain フィールドに、返信メールに記載されている、6番のドメインの値を入力します。
    • Select a log line format のセクションで Blank を選択し、ログラインメッセージにプリフィックスが追加されないようにし、JSON ログ形式でのみ詳細が報告されるようにします。詳細については、ログライン形式の変更に関するガイドをご覧ください。
  5. Create をクリックして新規のログエンドポイントを作成します。
  6. Activate をクリックして設定への変更をデプロイします。

Shape によるデータ分析

Fastly のログ設定が完了すると、ログは Shape のセキュアな S3 バケットに送信され、分析されます。通常、Shape は約2週間分のログデータを収集し、攻撃トラフィックの分析を行います。分析が完了すると、悪意のある自動化、攻撃対象領域 (URL)、アカウント乗っ取り、ボット、疑わしい手動の不正なアクティビティ、トップボットキャンペーンなどのデータをまとめたレポートが Shape から送られます。

Shape Log Analysis のダッシュボードのアニメーション


翻訳についての注意事項
このガイドは役に立ちましたか?

このフォームを使用して機密性の高い情報を送信しないでください。サポートが必要な場合は、サポートチームまでご連絡ください。このフォームは reCAPTCHA によって保護されており、Google のプライバシーポリシー利用規約が適用されます。