サーバーログは、障害の原因調査やセキュリティ対策に欠かせない記録です。しかし「どのログをどう見ればよいのかわからない」という方も多いのではないでしょうか。本記事では、サーバーログの種類や見方、LinuxとWindows Serverでの確認方法について解説します。
サーバーログとは、サーバー上で発生したさまざまな事象を時系列で記録したデータのことです。いつ・誰が・どのような操作を行ったか、どんなエラーが発生したかといった情報が記録されており、障害の原因調査や不正アクセスの検知などに活用されます。
ログを正しく読み解くことで、トラブルの発生源を素早く特定でき、再発防止にもつなげられます。
OSの動作に関する記録です。起動・停止やサービスの状態、ハードウェアの異常などが記録され、サーバー全体の状態を把握する基本となるログです。
サーバー上で動作するソフトウェアの動作に関する記録です。アプリケーションのエラーや警告が記録され、不具合の原因調査に役立ちます。
「いつ・どこから・どのファイルやページにアクセスしたか」を記録したログです。Webサーバーの利用状況の把握や、不正アクセスの調査に用いられます。
ログオンの成功・失敗や権限の変更など、セキュリティに関わる事象を記録します。不正アクセスや情報漏えいの調査に不可欠なログです。
Windows Serverでは、OS内で発生した事象が「イベントログ」として記録されます。基本となるのは、アプリケーション・システム・セキュリティの3種類のログです。
スタートを右クリックして「イベントビューアー」を開き、Windowsログ内の各項目をダブルクリックすると、ログの詳細を確認できます。共有フォルダのアクセスログを取得したい場合は、監査ポリシーを有効にしたうえで対象フォルダに監査設定を行い、セキュリティログを確認します。
Linuxサーバーでは、ログは主に/var/logディレクトリに保存されます。システムログや認証ログ、アプリケーションごとのログなどがファイルとして格納されており、コマンドやログ管理ツールで内容を確認します。
ログは日々大量に出力されるため、必要なときに手作業で確認するのは容易ではありません。特に複数台のサーバーを運用している場合、ログの収集・保管・分析を一元管理する仕組みがないと、障害調査やセキュリティ対応に時間がかかってしまいます。
ログ管理システムや監視サービスを活用すれば、異常を検知した際に自動でアラートを通知でき、対応の迅速化につながります。
サーバーログは障害調査やセキュリティ対策の要ですが、種類が多く、日々の確認・分析には専門知識と手間がかかります。ログ監視や分析を専門事業者に委託できるMSPサービスを活用すれば、異常の早期検知と迅速な対応が可能になります。
当メディアでは、IT運用体制から選べるおすすめのMSPサービスを紹介しています。IT担当者や情シスの方はぜひ参考にしてください。
運用体制から選べるMSPサービスを紹介する当メディア『とまRun365』では、サーバー保守の重要性などの基礎知識を紹介しています。ぜひ、併せてチェックしてください。
Q サーバートラブルのとき、最初にどのログを見ればよいですか?
A
発生している症状に近いログから確認します。
OS、Webサーバー、アプリケーション、データベースなど複数のログがあるため、発生時刻を基準に同じ時間帯の記録を突き合わせると原因を追いやすくなります。
発生時刻を決めずに大量のログを追うと、障害と関係のない記録まで確認することになります。まず症状が出た時刻と対象サーバーを絞り、その前後のOS・アプリケーション・監視ログを照合すると、切り分けの順序を付けやすくなります。
Q ログにERRORやWARNがあれば、それが原因と考えてよいですか?
A
必ずしも原因とは限りません。
以前から出ている警告や、障害とは無関係なエラーもあるため、発生時刻、直前の処理、他ログとの関連を確認して判断しましょう。 発生時刻の数値や有無だけでは判断しにくく、対象サーバー・OSログ・アプリケーションログ・時刻同期も比較要素に含めると、原因調査に必要なログと確認順序を整理しやすくなります。 サーバー ログ 見方の条件を比較するときは、アプリケーションログと時刻同期を分けて見ることで、結果の差がどこから生じたか把握しやすくなります。
Q 複数サーバーのログで時刻がずれている場合はどうすればよいですか?
A
障害調査では時系列が重要なため、時刻同期の設定を確認しましょう。
クラウドや海外拠点ではタイムゾーンが異なる場合もあるので、比較するときは同じ基準時刻へそろえることが大切です。 時刻同期と発生時刻に加え、対象サーバー、OSログ、アプリケーションログまでを実際の運用条件として分けて評価すると、原因調査に必要なログと確認順序を整理しやすくなります。 アプリケーションログと監視ログの関係も、サーバー ログ 見方を判断する際の前提に含まれ、条件が変わると評価も変わる点に注意が必要です。
Q サーバーログは、どのくらいの期間保存しておけばよいですか?
A
必要な期間はシステムや社内規程によって異なります。
障害調査やセキュリティ監査に必要な期間を決め、容量が増え続けないようローテーションやアーカイブも設定しましょう。 発生時刻、対象サーバー、OSログの優先度は案件ごとに変わるため、アプリケーションログと時刻同期も合わせて見ると、原因調査に必要なログと確認順序を整理しやすくなります。 監視ログの違いを比べる際は対象範囲も同じ条件で見ることが、サーバー ログ 見方の判断基準をそろえるうえで重要です。
Q 複数サーバーのログ確認を外部へ任せることはできますか?
A
監視サービスやMSPで、ログ監視やアラート一次対応を支援する場合があります。
何を異常として通知するか、調査範囲はどこまでかを決めておくと、運用を外部化しやすくなります。 比較の前提として発生時刻・対象サーバー・OSログ・アプリケーションログ・時刻同期を切り分けて整理すると、原因調査に必要なログと確認順序を整理しやすくなります。 サーバー ログ 見方では、対象範囲と発生時刻の条件差も判断根拠になるため、同じ前提で比較できるよう分けて考えることが大切です。
※1 金融機関などで求められる、厳格なセキュリティ基準のこと。参照元:TOPPANエッジITソリューション公式HP(https://www.holdings.toppan.com/ja/news/2024/02/newsrelease240220_1.html)
※2 クラウドサービス向けの国際的なセキュリティ認証のこと。参照元:TOPPANエッジITソリューション公式HP(https://www.tsi.toppan.com/service/reason/center/index.html)