報告例 1 / 通信と遮断
遮断の多さだけで、攻撃とは判断しない。
遮断の数は社内アドレスを送信元とする21027/UDPのdeny/drop/block記録数です。攻撃回数・障害回数・一意セッション数ではありません。CPUは記録された観測点の値であり、瞬間的な負荷すべてを示しません。高負荷対策の前後比較・効果を示す資料ではありません。
1 何が記録されていたか
同じポートへの探索通信が繰り返し遮断されています。保存した設計記録では、このポートは社内で使うファイル同期の探索に用いられています。通信の用途を照合することで、遮断を一律に外部からの攻撃として扱わず、必要な通信かどうかを確認する対象として整理できます。
2 事実・判断・次の確認
| 区分 | 内容 |
|---|---|
| 事実 | 対象のポート・プロトコル・遮断処理の記録を、生ログから再集計しました。対象日の総行数は保存済み日次集計と一致しました。 |
| 判断の根拠 | 設計記録で、社内の同期探索に使うポートであることを確認しています。用途の一致は、すべての通信の安全性を保証するものではありません。 |
| 確認事項 | その経路で探索を行う必要があるか、必要な同期に影響していないかを確認します。 |
| 対応の考え方 | 不要な探索や通知を調整する方法を検討します。ログを減らす目的だけで遮断を解除することはしません。 |
3 集計の意味も確かめる
通信量を読む際には、同じ接続の累積値を繰り返し加算していないかを確認します。今回の参考例では、元の通信量集計に確認事項が残るため、端末別・国別の通信量グラフを掲載していません。
ログを集計して終わるのではなく、件数が何を表し、どの判断に使えるかまで確かめます。必要な対策は、業務上の用途と確認結果に基づいて選びます。