LogTotal パブリックプレビュー: 無料、プライベートなセキュリティログ分析を1分未満で

LogTotal パブリックプレビュー: 無料、プライベートなセキュリティログ分析を1分未満で

SOC Prime Team
SOC Prime Team linkedin icon フォローする

セキュリティチームはデータ不足に悩まされているのではなく、データの氾濫に見舞われています。単一のインシデントが引き起こすログイベントはしばしば何十万、時には百万を超え、それらを時間的なプレッシャーの中で理解することは、人やツールの限界を超える作業です。その負担を軽減するために、SOC PrimeはLogTotalを構築しました。これは、チームに生の証拠を手渡すことなく、その目的を達成します。

問題点:「ログを送ってください」というリクエストは、すべてプライバシーに関わる決定です

エンドポイントイベント、アイデンティティログ、クラウド監査のトレイル、syslog、Windowsイベントログ、アプリケーションのJSON — これらは検出、探索、応答のための原料です。何かが壊れたとき、最初の要望はほぼ常に同じです:ログを送ってください。

その要求は以前は閉じた環境内にとどまっていましたが、今ではめったにそうではありません。ログはベンダーチケットに添付されたり、コラボレーションツールに投入されたり、SaaSアナライザーにアップロードされたり、AIチャットウィンドウに貼り付けられたり、共有ワークスペースにコピーされたりします。それぞれの移動で、ログの本来の値を目にすることができる人々、システム、法域の範囲が広がります。

ログは 見た目が 業務的であり、機密扱いされていないため、そのリスクを見落としがちです。実際には、1つの認証イベントには、ユーザー名、送信元IP、ワークステーション名、セッションクッキー、さらにAuthorizationヘッダーにベアラートークンが含まれることがあります。決済関連のログにはPAN形式の番号が含まれる可能性があります。Windowsのファイルパスはホームディレクトリのユーザー名を漏らすことがあり、UserNameやx-api-keyというラベルがついたフィールドは、行全体が無害に見えても、しばしば平文で値を保持しています。GDPRや同様の法制度の下では、それらのほとんどが個人データとみなされ、漏洩したトークンやキーは歴史的な記録ではなく、現行のアクセスパスです。

ログの共有を拒むと、調査が遅れます。生のままのログを共有すると、ポリシー、契約、または規制に違反するリスクがあります。手動での編集はスケールしませんし、アナリスト間で一貫性がないことが多く、必要な識別子を調査のために削除してしまうこともあります。

これは仮想の問題ではありません。 SOC Primeは、約17,000のイベントをフロンティアAIモデルに送信しようとした際にガードレールによってブロックされた2026年7月のHuggingFaceのセキュリティインシデントに部分的に対応するためにLogTotalを構築しました。多くの組織が持っていないGPUとVRAM容量を持つローカルGLMモデルへのフォールバックを余儀なくされました。LogTotalは、誰もフロンティアモデルへのアクセスやプライベートGPUクラスターを必要とすることなく、同じ仕事を最大1,700,000イベントまで処理できるように構築されています。

なぜ単純な編集がうまくいかないのか

多くの編集アプローチは、2つの方向のどちらかで失敗します。

静的マスキング — すべてのIPを同じプレースホルダーに変え、すべてのユーザーをUSERに変えることは、調査を可能にするものを破壊します:相関関係です。10回の失敗したログインがすべて同一のトークンに集約されると、単一の不正使用アカウントを識別することができなくなり、10人の異なる人々を対象とするクレデンシャルスプレー攻撃と区別がつかなくなります。

単純な置換 は反対の結果を招きます。異常なエンコーディングや入れ子になったJSON中の値を見落とし、IPのような形をしたバージョン番号やメッセージIDとして使用されるUUID、よく知られた機密でないホスト名のように、見た目上感度があると思われるものを過剰に編集します。鍵なしハッシュ化も解決策にはなりません:一般的な値の生ハッシュは辞書推測で逆算可能で、異なる組織間で同じ非塩味ハッシュが偶然に無関係なインシデントを結びつけることがあります。

LogTotalは両方の失敗モードを回避するために構築されました。

実際の動作方法

  1. サニタイズは、何かを送信する前に、ブラウザ内でローカルに行われます。 どの時点でもサニタイズされたログをダウンロードすることができ、分析された内容を完全な形で保持することができます。
  2. ファイルはサニタイズされるまであなたの管理下を離れることはなく、何も保存されません。 LogTotalは分析後にあなたのログを保管せず、SOC Primeはそれを必要としません — プラットフォームはあなたのデータをトレーニングに使うものではありません。
  3. ネイティブフォーマットでアップロードしてください。 LogTotalはEVTX、CEF、JSON/NDJSON、syslogを自動検出します — 手動での変換は不要です。
  4. サニタイズされたイベントは規模に応じて相関されます。 LogTotalは約1,000,000の検出ルールと13,000のラベルのデータセットに対してそれらを実行し、関連するイベントを一貫した絵に結びつけるために高次シグマルールとエージェントAIの相関を適用します — 最大1.7百万件のイベントを、1分以内で処理します。
  5. それにより、ダンプではなく、調査結果を得ることができます。 結果はLogTotalサイトの所見として構造化されており、生の一致の壁ではありません。

しかしログのサニタイズはLogTotalの最初の段階に過ぎず、プレビューが終了した後、それをさらに強力にするものがあります。サニタイズされたログは何万もの行動ルールに対してチェックされ、一致するものは高次シグマルールで相関され、活発な脅威につなげられます。

これを利用できるチーム

  • 外部のリテイナを伴うインシデント対応。 保持しているキーでログパケットをサニタイズします。リテイナはなおもホスト、ユーザー、アドレスをクラスタリングできます — 特定のアイデンティティが特権的な報告で名指しされる必要がある場合にもトークンを内部でマッピングできます。
  • ベンダーサポートおよびTACケース。 「エラーを示すログファイル」は、チケットとは無関係な環境の詳細を含むことで有名です。添付する前にサニタイズすることで、ファイルをノイズに変えずに意図しない開示を防ぎます。
  • 検出エンジニアリングとルールテスト。 サンプルログは、検出が書かれ、検証され、そして実運用のアイデンティティがgit履歴やCI成果物、デモ環境に漏れる方法です。一度固定値をサニタイズし、チーム内で共有されたキーを使用することで、例は相関可能なままに重要情報を削除します。
  • SIEM以前やデータレイク以前の共有。 すべてのパイプラインがバッチファイルを編集するために商用プロセッサを必要とするわけではありません。エクスポート、一回限りの探索、チーム間の引き継ぎでは、ローカルのサニタイズが実際に使われるコントロールです。
  • GDPRとプライバシーレビュー。 仮名化は包括的な免除を意味するものではありませんが、ファイルが組織を離れる前に識別子をキー化されたトークンに置き換えることは具体的な技術的手段です — 何が削除され、何が保持され、トークンがどのように生成されたか、そのキーを誰が保持しているかを示すことができます。
  • 生のテレメトリを公開せずにAI支援の分析を行います。 宛先がLogTotal、内部モデル、または制限されたベンダー環境であるかに関わらず、問題は同じです:モデルは実際のパスワードを必要とするのか、秘密が存在していたことを知り、同じユーザーが3つのホストに触れたことを知る必要があるのか?

LogTotalを試してください

SOC Primeプラットフォームは、セキュリティチームが脅威をより迅速に予測、検出、検証し、応答するのを助けるために存在します。その使命は顧客の秘密を収集することを必要としたことはありません。LogTotalはコミュニティ規模でのプライベートイベント分析にそれを拡張します。 

セキュリティチームは、徹底的な調査と防御可能なデータ処理のストーリーの間で選択を迫られるべきではありません。まずサニタイズを行い、トークンで相関させ、キーを保持し、残った証拠を分析します。

LogTotalを探索する https://logtotal.com

SOC Primeプラットフォームに参加し、ビジネスに最も関連性のある脅威への可視性を向上させましょう。始めるために、今すぐSOC Primeの専門家と会議を予約して、即座に価値を引き出してください。

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。