[権限変更履歴] タブは、組織管理者であればすぐにご覧いただけます。監査ログとアクセスログのファイル出力、SIEMへの転送は、組織のご契約に合わせてTiroが有効化する機能のため、タブを開いてもロックされている場合があります。ご希望の際は、導入担当マネージャーまたはpartners@theplato.ioへお問い合わせください。
どのような記録が残りますか?
監査イベントとして記録するのは、「誰が、いつ、何をしたか」を証跡として残す必要がある操作だけです。現在記録している操作は次のとおりです。
記録1件には、発生日時(UTC)、操作の種類、成否、操作したユーザー、対象の組織、役割の変更前後の値、リクエスト元のIPとブラウザ情報が含まれます。ノートの閲覧や削除といった個人情報の取扱い記録は、検証が完了しだい、同じ画面とSIEM転送の対象に追加する予定です。
権限変更履歴をその場で確認する
[監査] メニューの [権限変更履歴] タブでは、組織メンバーへの役割の付与・変更・解除の記録を、期間を指定してその場で確認できます。- 左上のプロフィール → [設定] → [組織設定] → [組織管理] の順に開きます。
- 左側の [監査] メニューを開き、[権限変更履歴] タブを選びます。
- 期間を選ぶと、対象のメンバー、変更前後の役割、操作したユーザー、日時が表示されます。一覧の下にある [もっと見る] ボタンで続きを読み込めます。
監査ログをCSVでエクスポートする
期間が長い場合やファイルとして保管したい場合は、[監査ログ] タブでログファイルを作成してダウンロードします。ファイルはその場で生成されるのではなく、依頼後にバックグラウンドで準備されます。1
期間と操作の種類を選ぶ
[期間を選択] で開始日と終了日を選び、必要に応じて [操作の種類] フィルタで特定の操作だけに絞り込みます。1回につき最大365日まで作成できます。直近15分は記録がまだ整理中のため、自動的に除外されます。
2
ダウンロード理由を残す
[ログファイルを作成] ボタンを押して [ダウンロード理由] を選びます。顧客からの依頼、インシデント調査、法的監査、社内運用、定期点検のいずれかを選ぶか、その他 を選んで10文字以上200文字以下で理由の詳細を入力します。この理由も監査ログとして一緒に記録されます。
3
準備できたらダウンロード
下のリクエスト履歴で状態が 準備完了 に変わったら、[ダウンロード] ボタンでCSVファイルを受け取ります。リクエスト履歴には、リクエスト日時、期間、リクエストしたユーザー、状態、件数、有効期限もあわせて表示されます。
アクセスログをエクスポートする
[アクセスログ] タブでは、組織のメンバーがTiroのサーバーへ送ったリクエストの接続記録を扱います。リクエスト日時、ユーザー、接続元IP、ブラウザ情報、リクエストのパス、レスポンスコードが残ります。監査ログよりも量がはるかに多いため、組織のご契約に応じて個別に有効化します。 エクスポートの手順は監査ログと同じです。期間を選び、[ログファイルを作成] ボタンでリクエストして、準備できたらダウンロードします。アクセスログには操作の種類のフィルタはなく、期間のみ指定できます。SIEMでリアルタイムに受け取る
自社でSplunk、Microsoft Sentinel、ElasticなどのSIEMを運用している場合は、組織の監査イベントをSIEMへリアルタイムで受け取れます。TiroがイベントをHTTPSで、自社が指定した受信先へ転送する仕組みです。何をどのように送りますか?
- 範囲: 組織が保有するデータで発生した監査イベントのみを送ります。他の組織のイベントが混ざることはありません。
- イベント: 上の「どのような記録が残りますか?」の表にある操作の種類が基本です。アクセスログを有効化した組織では、アクセスログの照会とエクスポートのイベントもあわせて受け取れます。新しい種類のイベントが増えても、取り決めた範囲の外にあるイベントを自動で送ることはありません。
- 形式: JSON本文をHTTPS POSTで送ります。GZIP圧縮での受信も選択いただけます。
- 認証: Splunk HECトークンやAuthorizationヘッダーなど、自社が指定したヘッダー方式で認証します。トークンの値はフォームやメールには記載せず、別の経路でお預かりします。
- 遅延と再試行: イベントの発生後、通常は数分以内に到着します。受信に失敗した場合は最大2時間まで自動で再試行し、それより長い障害については手動での再処理手順もあわせて取り決めます。
連携を申し込む
1
連携申込フォームの提出
SIEM連携申込フォームに、ご担当者、SIEM製品、受信先、受け取るデータの種類、ご希望のスケジュールをご記入のうえお送りください。トークンなどの秘密情報は記載しないでください。
2
範囲と認証方式の確定
Tiroの担当者が、イベントの範囲、認証ヘッダー、ファイアウォールの許可リスト、想定される転送量と費用を、返信であわせて確定します。
3
テストイベントの突き合わせ
転送を有効にする前に、無効の状態でテストイベントを1件送ります。自社のSIEMに届いたイベントの操作の種類、組織ID、受信日時をあわせて突き合わせます。
4
有効化
自社側で受信を確認いただいたあと、転送を有効にします。開通後も失敗率と遅延を確認し、問題が見つかった場合はすぐに停止してトークンを差し替えます。
SIEMへの転送はリアルタイムの配信経路で、監査ログ画面のCSVエクスポートは保管用の原本を取得する手段です。2つの経路は同じイベントを扱いますが、それぞれ独立して動くため、SIEMの受信に問題があっても画面から改めてエクスポートできます。
よくあるご質問
作成したログファイルはいつまでダウンロードできますか?
リクエスト履歴の各行に有効期限が表示されます。その日時を過ぎると状態が 期限切れ に変わり、ファイルを再度ダウンロードすることはできません。同じ条件でもう一度作成いただけます。1回に指定できる期間は最大365日です。 監査イベントの原本の保管期間は、組織のご契約に応じて決まります。規程上必要な保管期間がある場合は、導入担当マネージャーにお知らせください。誰がノートを閲覧したかも確認できますか?
ノートの閲覧と削除のイベントは記録していますが、組織ごとの照会画面とSIEM転送への追加は、検証が完了したあとを予定しています。必要な時期がお決まりの場合は、導入担当者にお知らせください。一般のメンバーも監査ログを見られますか?
いいえ。[組織管理] 画面そのものが、組織の Admin にのみ表示されます。ワークスペース管理者や一般のメンバーには、メニューが表示されません。関連ページ: 組織のセキュリティ設定 · エンタープライズプラン · ワークスペースのユーザー役割