説明
フローログの保持期間が短すぎると、インシデントを後から発見した時点で、必要なネットワーク記録が削除されている場合があります。保持期間は組織の調査・監査要件に合わせて定める必要があり、90日間ですべての環境に十分とは限りません。
保持ポリシーの無効化とフローログ収集の停止は異なります。実際に記録が残る期間は、フローログ設定とストレージのライフサイクル・削除ポリシーを併せて確認してください。
想定される影響
- インシデント発生時の通信を調べる資料が不足するおそれがあります。
- 異常な通信パターンの長期比較や、監査に必要な証拠の確保が難しくなる場合があります。
対処方法
- 必要な保持期間を定め、対応する
retention_policy設定とストレージのポリシーに反映してください。 - 実際の収集と最も古い記録を確認し、別のポリシーで早く削除されていないか調べてください。アクセス権限とコストも管理してください。
- NSGフローログは2025年6月30日から新規作成できません。既存のログは2027年9月30日の廃止までにVirtual Networkフローログへ移行し、保持ポリシーも確認してください。
例
旧AzureRM形式で、既存のNSGフローログの保持期間を比較する抜粋です。名前と参照先リソースなどは省略しています。現在、新しいNSGフローログを作成する例ではありません。
変更前
hcl
resource "azurerm_network_watcher_flow_log" "example" {
network_watcher_name = azurerm_network_watcher.test.name
resource_group_name = azurerm_resource_group.test.name
network_security_group_id = azurerm_network_security_group.test.id
storage_account_id = azurerm_storage_account.test.id
enabled = true
retention_policy {
enabled = true
days = 89
}
}
組織が90日間を要求する場合、89日間では1日不足します。この数値だけで実際に調査できる期間が決まるわけではありません。
変更後
hcl
resource "azurerm_network_watcher_flow_log" "example" {
network_watcher_name = azurerm_network_watcher.test.name
resource_group_name = azurerm_resource_group.test.name
network_security_group_id = azurerm_network_security_group.test.id
storage_account_id = azurerm_storage_account.test.id
enabled = true
retention_policy {
enabled = true
days = 90
}
}
例の基準である90日間に延長します。削除済みのログは復元されないため、実際の保存先と調査要件を確認してください。