ログ保持とは?

ログ保持とは?

📅 最終更新:2026年8月2日

【読み方】

ログ・ホジ

【英語表記】
Log Retention
(ログ・リテンション)

【一般的な意味】

ログ保持(Log Retention)とは、コンピューターやネットワーク機器、クラウドサービス、セキュリティ製品などが生成するログを一定期間保存しておくことです。

システムでは日々、大量のログが生成されています。

たとえば、

  • ログイン・ログアウトの記録
  • 認証失敗
  • 管理者による操作
  • ファイルへのアクセス
  • システム設定の変更
  • ネットワーク通信
  • セキュリティ製品による検知
  • クラウドサービスへのアクセス
  • APIの利用

などがあります。

これらを永久に保存できれば単純ですが、実際には保存容量やコスト、個人情報・機密情報の取り扱いなども考える必要があります。

そこで、

「どのログを、どのくらいの期間保存するのか」

をあらかじめ決めて管理します。

これがログ保持です。

たとえばサイバー攻撃が発覚した際、攻撃者が最初に侵入したのが数か月前だった場合、ログが数日分しか保存されていなければ、侵入時点まで遡って調査できない可能性があります。

一方で十分な期間のログが残されていれば、過去の活動を時系列で追跡できる可能性が高まります。

そのためログ保持期間は、システム運用だけでなく、インシデントレスポンスやデジタル・フォレンジックにおいても重要な要素となります。

また、保存しているだけでは不十分です。

攻撃者が管理者権限を奪取した場合、侵入の痕跡を隠すためにログを削除・改ざんすることがあります。

そのため重要なログについては、対象システムとは別の場所へ転送したり、アクセス権限を分離したりするなど、ログそのものを攻撃者から守る仕組みも必要になります。

【ネット探検ラボでは】

ネット探検ラボでは、ログ保持を単なる「データ保存期間の設定」とは考えません。

重要なのは、

「事件が起きたとき、必要な時点まで遡れるか」

という視点です。

サイバー攻撃は、侵入した瞬間に発覚するとは限りません。

攻撃者が長期間ネットワーク内部に潜伏した後、情報窃取やランサムウェアの展開などを行うケースもあります。

そのとき初めて侵害が判明しても、侵入当初のログがすでに消えていれば、

「最初にどこから入ったのか」

「どのアカウントが侵害されたのか」

「内部でどのように移動したのか」

といった重要な情報を失っている可能性があります。

したがってログ保持は、

「何日保存するか」だけではなく、「後から攻撃を追跡できるだけの情報を残せるか」

という観点から設計する必要があります。

さらに、ログを保存するだけでなく、

何を記録するのか。
どこへ保存するのか。
誰がアクセスできるのか。
改ざんや削除から守れるのか。
実際の調査で検索・分析できるのか。

まで含めて考えることが重要です。

ネット探検ラボでは、こうしたログの設計そのものを、フォレンジック可観測性を支える重要な防御能力の一つとして捉えます。

コメント

タイトルとURLをコピーしました