Okta ThreatInsightのシステムログベント

Okta ThreatInsightは、悪意のある可能性があるIPアドレスからのリクエストをシステムログに記録します。記録するイベントタイプは次のとおりです。

  • 不審なIPアドレスからのサインイン試行
  • 検出されたセキュリティ脅威
  • 攻撃を受けたorg

システムログイベントを表示する

  1. Admin Consoleで、セキュリティ(Security) > 一般(General)に移動します。

  2. Okta ThreatInsight設定(Okta ThreatInsight settings)システムログ(System Log)をクリックします。検索(Search)フィールドにeventType eq "security.threat.detected"クエリが事前入力されます。このクエリをカスタマイズして他のイベントタイプを検索できます。
  3. 日付範囲を設定します。
  4. 検索(Search)フィールドの横にある虫眼鏡アイコンをクリックします。

不審なIPアドレスからのサインイン試行

Okta ThreatInsightは、悪意のある可能性があるIPアドレスからのサインオン試行を検出すると、ThreatSuspectedフィールドをtrueに設定しす。

このクエリをシステムログの検索(Search)フィールドに貼り付けて、不審なIPアドレスからのサインイン試行を検索します。

debugContext.debugData.threatSuspected eq "true"

ThreatSuspectedフィールドはuser.session.startおよびsecurity.threat.detectedシステムログイベントにも表示されます。

検出されたセキュリティ脅威

security.threat.detectedイベントは、リクエストが高脅威と見なされた場合にのみシステムログに表示されます。

Okta ThreatInsightは、ユーザーが特定される前にサインインアクティビティを評価するため、security.threat.detectedイベントにはユーザー名が含まれません。

outcome.resultフィールドは、Okta ThreatInsightがリクエストをどのように処理したかを示しています。

  • DENYOkta ThreatInsightは、悪意のあるアクターがorgのレート制限を消費するのを防ぐため、リクエストを終了しました。
  • RATE_LIMITOkta ThreatInsightは疑わしいアクティビティを検出しました。
  • ALLOWOkta ThreatInsightはリクエストの処理を許可しました。同じトランザクションIDを使用して他のイベントを検索するには、このクエリを検索(Search)フィールドtransaction.id eq "<TRANSACTION_ID>"に貼り付けます。actorフィールドには、リクエストに関連するユーザー名が表示されます。

outcome.reasonフィールドには結果の理由が表示されます。

次に、結果がDENYであるシステムログイベントの例を示します。

A System Log event for a blocked request indicates the IP address and reason the request was denied.

次に、結果がRATE_LIMITであるシステムログイベントの例を示します。

A System Log event for suspicious activity indicates the action taken and the reason

攻撃を受けているorg

orgが攻撃を受けているときには、Okta ThreatInsightはより積極的にIPアドレスにフラグを立てます。その結果、より多くのsecurity.threat.detectedイベントがシステムログに表示される可能性があります。

次のクエリをシステムログの検索(Search)フィールドに貼り付けて、「攻撃を受けているorg」イベントを検索します。

  • eventType eq "security.attack.start"
  • eventType eq "security.attack.end"

outcome.reasonフィールドには結果の理由が表示されます。

次に、サインインの失敗により中程度のリスクとしてフラグが立てられたシステムログイベントの例を示します。

A System Log event for an org under attack.

悪意のある可能性があるIPアドレスをブロックリストに追加する

悪意のあるアクティビティを示している可能性があるシステムログイベントが見つかったら、それらのイベントに関連するIPアドレスをブロックリストに追加できます。

IPアドレスはイベントの最上部のアクター(Actor)列に表示されます。

A System Log event for a blocked request indicates the IP address and reason the request was denied

手順については、ブロックリストネットワークゾーンを参照してください。