Azure SQL 監査ログの保持期間の確認

調査と監査に必要な期間が終わる前にログが削除されないようにしてください。

説明

Azure SQL 監査ログの保持期間が組織の調査・監査要件より短いと、必要な記録がすでに削除されている場合があります。Blob Storage 監査ポリシーの retentionDays はストレージでの保持日数で、0 は無期限保持を意味します。90 日は基準の一例であり、すべての組織に共通の要件ではありません。

想定される影響

  • インシデントの原因や影響範囲を調査する証拠が不足する場合があります。
  • 過去のアクセスや変更履歴を再構成しにくくなるおそれがあります。

対処方法

  • 監査対象と必要な保持期間を決め、retentionDays と実際のストレージの削除ポリシーに反映してください。Azure Monitor など、別の送信先の保持設定も個別に確認してください。
  • 監査状態、送信先の権限と接続を確認し、実際にログが届いて保持されることを確認してください。保持期間を延ばしても、削除済みの記録は復元されません。

例

既存の sqlDatabase 親リソースと保存先の設定を省略し、保持日数だけを比較しています。Enabled の監査には storageEndpoint や Azure Monitor 送信先などの追加設定が必要で、この抜粋だけでログ保存が完成するわけではありません。

変更前

bicep
resource sqlAudit 'Microsoft.Sql/servers/databases/auditingSettings@2021-02-01-preview' = {
  name: 'default'
  parent: sqlDatabase
  properties: {
    state: 'Enabled'
    retentionDays: 30
  }
}

30 日の保持は、それより長い調査履歴を必要とする組織には不足する場合があります。

変更後

bicep
resource sqlAudit 'Microsoft.Sql/servers/databases/auditingSettings@2021-02-01-preview' = {
  name: 'default'
  parent: sqlDatabase
  properties: {
    state: 'Enabled'
    retentionDays: 90
  }
}

90 日に延長します。実際の保持目標とストレージのポリシーが、この期間に合うことを確認する必要があります。

参考資料