# 異なるログの相関分析を自動化することについて

**URL:** https://discuss.elastic.co/t/topic/112154
**Category:** 日本語による質問・議論はこちら
**Created:** [December 18, 2017, 6:07am UTC](https://discuss.elastic.co/t/topic/112154 "2017-12-18T06:07:10Z")
**Posts on this page:** 2
**Page:** 1

<div class="post-metadata">

### Author: ![Xuan\_Hoang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/xuan_hoang/32/25635_2.png) [@Xuan\_Hoang](https://discuss.elastic.co/u/Xuan_Hoang)
#### Post date: [December 18, 2017, 6:07am UTC](https://discuss.elastic.co/t/topic/112154/1 "2017-12-18T06:07:11Z")

</div>

こんにちは、ホアンです。

セキュリティ情報の管理（SIEMシステム）と可視化に関することを研究しています。  
Linuxではelasticsearch-5.5.2、logstash-5.5.2、kibana-5.5.2の三つのツールを使用しています。  
複数のログデータの相関分析を自動化することを目的としてELK stackを用いてSIEM構築し、SIEMシステムの有効性を検証する予定です。  
そのため、まず、特定の過去のプロキシのログとファイアウォールのログのみで実験を行います。  
elasticsearchにデータを投入してから、Kibanaでの可視化の結果は以下のようになりました。

 ![discover](https://us1.discourse-cdn.com/elastic/original/3X/b/f/bf7dc6fa0699ea830af9b7dd82ba126f835d42e3.PNG)  
・proxyのlogはMcafee からの収集されたデータです。プロキシのログのconfファイル：  
input {  
stdin {  
add\_field =\> ["log\_type", "proxy\_logs"]  
}  
}

filter {  
grok {  
match =\> [  
"message", "(?:%{SYSLOGFACILITY} )?%{SYSLOGHOST:logsource}+(?: %{SYSLOGPROG}:|) Virus Found Alert%{CRLF} DateTime: [%{HTTPDATE:timestamp}]%{CRLF} Cliet IP Address: %{IPORHOST:clientip}%{CRLF} Virus Name%{NONSHARP:virusname}%{CRLF} URL: %{NONSHARP:virusurl}%{CRLF3}%{GREEDYDATA:mcafee}"  
]  
}  
date {  
match =\> ["timestamp", "dd/MMM/YYYY:HH:mm:ss Z"]  
}  
}

output {  
# stdout { codec =\> rubydebug }  
elasticsearch {  
hosts =\> ["localhost:9200"]  
}  
}  
・ファイアウォールのログのconfファイル：  
input {  
stdin {  
add\_field =\> ["log\_type", "firewall\_logs"]  
}  
}

filter {  
grok {  
match =\> [  
"message", "%{TIMESTAMP\_ISO8601:timestamp} %{IPORHOST:srcip}:%{NUMBER:srcport} %{IPORHOST:dstip}:%{NUMBER:dstport} %{NUMBER:protocol} %{QUOTEDSTRING:dstcountry}"  
]  
}

```
    date {
            match => ["timestamp", "YYYY-MM-dd HH:mm:ss"]
    }

```

}

output {  
stdout { codec =\> rubydebug }  
elasticsearch {  
hosts =\> ["localhost:9200"]  
}  
}  
・proxy logsの例 とfirewall logsの例は以下のようになりました。  
 ![firewall logs](https://us1.discourse-cdn.com/elastic/original/3X/d/1/d15c212ffb1e672dec569c2e2511a2f84ca32b58.PNG)

 ![proxy logs](https://us1.discourse-cdn.com/elastic/original/3X/8/9/89ccc1700c62a615004a0d1d80c96160e643708f.PNG)  
同じ期間内に異なるログの相関分析を行いたいですが、KibanaまたはELK stack でデータを処理方法・表示方法等を教えて頂けませんか。 例えば、グラフの表示、地図での位置を表示、異なるログの関係が比較できる表示方法等です。  
ご指導よろしくお願いします。

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [January 15, 2018, 6:07am UTC](https://discuss.elastic.co/t/topic/112154/2 "2018-01-15T06:07:18Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
