ログ分析で“最も面倒な”作業を効率化
Excelの「XLOOKUP」でログの生データを「人間が読める情報」に変換
各種セキュリティ製品から収集するログ情報をどう「読む」かが、セキュリティを強化する上での鍵を握る。Excelの「XLOOKUP関数」を使ってログ情報を読みやすくするには。
ファイアウォールや「EDR」(Endpoint Detection and Response)ツールなど、セキュリティ製品のログ情報には多くの場合、IPアドレスや端末名、ユーザーID、イベントコードポート番号といった「生データ」だけが入っている。しかし、セキュリティ担当者が調査したいのは、「誰の端末か」や「ユーザーは退職済か」「通信先は不正なものか」などの“ログ情報の意味付け”だ。
実は「Microsoft Excel」の「XLOOKUP」関数を使えば、セキュリティログの生データを「人間が読める情報」に変えることができる。本稿はそのための具体的な手順を簡潔に紹介する。
XLOOKUP関数でログ情報に意味付け その方法とは
XLOOKUPは、指定した「検索範囲」の中から検索値を探し、それと同じ行にある値を「戻り範囲」(結果として表示させたい列)から返す関数だ。基本構造は以下の通りで、覚えておくと便利だろう。
=XLOOKUP(検索値, 検索範囲, 戻り範囲, 見つからない場合)
では、XLOOKUPを使ってセキュリティのログ情報に意味付けする手順を、ケースごとに見てみよう。
今回は、データを表として扱いやすくするために、Excelの「テーブル化」機能を使う。テーブル化によって、行や列を追加した際に自動で書式が適用されたり、1つのセルに数式を入力すると他のセルにも自動で反映されたりする。表をテーブル化する方法は以下の通りだ。
- テーブル化したい範囲を選択
- 「Ctrl+T」を押す
- 「テーブルの作成」ダイアログで
- 範囲が正しいかを確認
- 「先頭行をテーブルの見出しとして使用する」にチェック
- 「OK」をクリック
ケース1:IPアドレスからデバイス所有者(ユーザー、部署)を特定
このケースでは、以下の2つのシートが同一のExcelファイル内に存在することを前提とする。
- EDRなどのログ情報(シート名:「ログ情報」)
- セキュリティ製品ごとにログ情報を管理するシート。
- タイムスタンプ(A列)、IPアドレス(B列)、「マルウェア発見」といったイベント(C列)を含む。
- IPアドレス台帳(シート名:「IP台帳」)
- IPアドレス(A列)、ホスト名(B列)、所有者(C列)、部署(D列)を含む。
- 所有者を取得するXLOOKUP式
=XLOOKUP([@IP],IP台帳!A:A,IP台帳!C:C,"不明")
- 部署を取得するXLOOKUP式
=XLOOKUP([@IP],IP台帳!A:A,IP台帳!D:D,"不明")
これらの式を使うことによって、ログの行に「誰の端末で起きたアラートか」が自動で表示される。そのため、IPアドレスを見て台帳を手探り検索する作業をなくし、調査の速度を上げられる。
ケース2:ユーザーIDから氏名、部署、管理者権限を表示
前提となる2つのシートは以下の通りだ。
- ログ情報(シート名:「ログ情報」)
- タイムスタンプ(A列)、ユーザーID(B列)、イベント(C列)を含む。
- ユーザー台帳(シート名:「AD一覧」)
- ユーザーID(A列)、氏名(B列)、部署(C列)、「一般」や「管理者」といった権限(D列)を含む。
- 氏名を表示させるXLOOKUP式
=XLOOKUP([@UserID],AD一覧!A:A,AD一覧!B:B,"不明")
- 部署を表示させるXLOOKUP式
=XLOOKUP([@UserID],AD一覧!A:A,AD一覧!C:C,"不明")
- 権限を表示させるXLOOKUP式
=XLOOKUP([@UserID],AD一覧!A:A,AD一覧!D:D,"不明")
管理者権限を持つユーザーが「ログオン失敗」したイベントを発見したら、不正アクセスの試みの可能性があるので、すぐにアクションが必要だ。この式を使えば、多数の異常ログを出しているユーザーが誰かも瞬時に把握できる。
ケース3:イベントコードに説明文を付与
「4625」や「4688」などのコードで表示されるイベントは読みづらいので、「ログオン失敗」や「プロセス作成」といった説明を付けることで調査しやすくなる。ケース1やケース2で用いたログ情報のシートに加え、A列にコード、B列に意味を記載した「イベント一覧」という名前のシートを用意すれば、以下のXLOOKUP式を用いてコードに説明を付けられる。
=XLOOKUP([@Event],イベント一覧!A:A,イベント一覧!B:B,"不明")
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー