AWS Security Lake 入門 - セキュリティデータの統合管理

組織が使用するセキュリティツールが増えるにつれて、それぞれのログ形式がバラバラで分析が難しいという「データのサイロ化」問題が発生します。 AWS Security Lakeは、AWS環境およびサードパーティのセキュリティデータを自動的に収集・標準化し、一元管理するデータレイクサービスです。

AWS Security Lake とは

Security Lakeは、組織全体のセキュリティデータをS3バケットに集約し、ライフサイクル管理を自動化します。 最大の特徴は、OCSF (Open Cybersecurity Schema Framework) というオープン標準スキーマにデータを自動変換して保存する点です。

OCSF (Open Cybersecurity Schema Framework)

AWSやSplunkなどが提唱した、セキュリティログの共通フォーマットです。 「送信元IP」を表すフィールドが src_ip だったり sourceIpAddress だったりする表記揺れを統一し、分析ツール間の相互運用性を高めます。

アーキテクチャ

Security Lakeを有効にすると、指定したリージョンのS3バケットにデータが集約されます。

サポートされるデータソース(AWS)

以下のログは、設定ひとつで自動的に収集・OCSF変換されます。

  • AWS CloudTrail (管理イベント)
  • Amazon VPC Flow Logs
  • Amazon Route 53 Resolver query logs
  • Amazon S3 data events
  • AWS Security Hub (Findings)

エコシステムとの連携

Security Lakeに溜まったデータ(Parquet形式/OCSFスキーマ)は、様々なツールから直接分析できます。

  • 分析: Amazon Athena, Amazon OpenSearch Service
  • SIEM / サードパーティ: Splunk, Datadog, Sumo Logic, CrowdStrike など

利用のメリット

1. データの所有権

ログデータは自社のS3バケットに保存されるため、データの完全な所有権とコントロールを維持できます。 特定のSIEMベンダーにロックインされることなく、ツールを自由に切り替えることが可能です。

2. コスト効率

安価なS3ストレージを活用し、必要な期間だけデータを保持(ライフサイクルポリシー)することで、長期保存のコストを最適化できます。 また、複数のツールに同じログを個別に転送する必要がなくなり、転送コストも削減できます。

3. 分析の高速化

データが最初からOCSFで標準化されているため、ツールごとの正規化処理(パース処理)が不要になり、すぐに分析を開始できます。

導入シナリオ

  • 統合ログ基盤: マルチアカウント・マルチリージョンの全ログを1箇所に集めたい
  • 長期アーカイブ: コンプライアンス要件により、セキュリティログを数年間保存する必要がある
  • ハイブリッド分析: 社内のアナリストはAthenaを使い、SOCチームはSplunkを使うといった、データの多目的利用

まとめ

AWS Security Lakeは、セキュリティデータの「保存」と「分析」を分離する現代的なアプローチです。 OSCFという標準語で語られるデータレイクを中心に据えることで、将来にわたって柔軟で拡張性の高いセキュリティ分析基盤を構築できます。


参考: AWS Security Lake