Network Watcher フローログの保持期間の確認

調査に必要な期間、実際のフローログが残っていることを確認してください。

説明

フローログはネットワーク通信の追跡やセキュリティインシデントの調査に役立ちます。必要な期間より早く削除されると、侵入の痕跡や異常な通信を後から調べにくくなります。retentionPolicy の無効化とフローログ収集の停止は異なり、実際の保持期間はストレージの削除ポリシーも合わせて確認する必要があります。

想定される影響

  • インシデント当時の通信や影響範囲を調査する資料が不足する場合があります。
  • 監査や内部点検に必要なネットワーク履歴を確保できないおそれがあります。

対処方法

  • 組織に必要な期間を決め、対応する retentionPolicy とストレージ設定に反映してください。90 日は基準の一例であり、実際の収集と最も古い記録を確認してください。
  • 既存の NSG フローログは、2027 年 9 月 30 日の終了前に Virtual Network フローログへ移行してください。新しい NSG フローログは作成できません。移行時には保持・削除ポリシーも確認してください。

例

対象リソース、ストレージ、Network Watcher の構成を省略し、保持設定だけを比較する抜粋です。既存の NSG フローログの保持機能には、汎用 v2 ストレージアカウントが必要です。

変更前

bicep
resource flowLog 'Microsoft.Network/networkWatchers/flowLogs@2020-11-01' = {
  name: 'networkWatcher/flowlog'
  location: resourceGroup().location
  properties: {
    enabled: true
    retentionPolicy: {
      enabled: false
      days: 2
    }
  }
}

収集は有効ですが、この保持ポリシーは無効のため、days: 2 を実際に適用される保持期間と解釈しないでください。

変更後

bicep
resource flowLog 'Microsoft.Network/networkWatchers/flowLogs@2020-11-01' = {
  name: 'networkWatcher/flowlog'
  location: resourceGroup().location
  properties: {
    enabled: true
    retentionPolicy: {
      enabled: true
      days: 90
    }
  }
}

保持ポリシーを有効にして 90 日を指定します。他のストレージポリシーが、それより早く記録を削除しないことも確認する必要があります。

参考資料