マルテクテクBETA CySA+
Zeek
Zeek (network security monitoring tool)

Zeek(ネットワーク監視・ログ生成ツール(旧称Bro))とは

ひとことで

ネットワーク通信を解析し、接続・DNS・HTTPなどのプロトコルごとに構造化されたログ(conn.log、dns.log、http.logなど)を出力するオープンソースのネットワーク監視ツール。

たとえると

建物の受付にいる「来訪者記録係」です。訪問者の会話を全部録音する(パケットキャプチャ)のではなく、「誰が・いつ・どの部署を訪ね・どのくらい滞在したか」を決まった書式の台帳に記録していきます。後から台帳を検索すれば、必要な情報をすぐに探せます。

現場ではこう使う

SOCでは、インターネットとの出入口を流れる通信のコピーをZeekで解析し、生成されたconn.logやdns.logをSIEMに取り込んでいます。脅威情報で共有された不審なドメインをdns.logで検索したところ、2台の端末が過去にそのドメインを名前解決していたことがすぐにわかりました。パケットをすべて保存するより容量が小さいため、長い期間をさかのぼって調べられます。

試験のポイント

EXAM POINT「通信からプロトコル別の構造化ログを生成」「conn.log・dns.log・http.log」と出てきたらZeekです。パケットそのものを詳しく見るWireshark、通信の要約だけを記録するNetFlowとの違いが問われます。Zeekのログは検索や集計がしやすく、SIEMに取り込んで脅威ハンティングに使われることを押さえましょう。

混同しやすい用語との違い

  • Wiresharkパケット一つひとつの中身を詳しく表示・解析する。Zeekは通信を種類別のログにまとめる
  • NetFlow送信元・宛先・ポート・通信量などの要約のみ。ZeekはDNSの問い合わせ名やHTTPのURLなど、より詳しい内容まで記録する
  • IDSシグネチャなどで攻撃を検知してアラートを出す。Zeekは通信の記録(ログ化)が中心

関連用語

広告

Zeek が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める