講演抄録/キーワード |
講演名 |
2015-11-27 09:00
ログ監視におけるホワイトリストの自動生成 佐々木 淳・○藤浦豊徳・鎌田哲彰・森 謙(NTT) ICM2015-22 |
抄録 |
(和) |
従来,システム運用におけるログ監視は,主に正規表現に合致したログを抽出するというブラックリスト方式で行われてきた.しかし,この方式にはあらかじめ把握している異常しか検知できないという問題がある.それに対し,正規表現に合致したログを除外するホワイトリスト方式のログ監視も存在し,異常がないとわかっているログを除外することで未知の異常も検知できると期待される.この正規表現群として表されるホワイトリストはブラックリストに比べて非常に多くなりがちなので,人手で正規表現群を作成する労力は,ホワイトリスト方式ではより大きくなるという問題がある.そこで本稿では,ホワイトリストの自動生成を実現し,ホワイトリスト作成の労力を削減した.また,異常を見逃さないという観点から,ホワイトリストには再現率100%が求められる.そのため,本稿では,問題のないログ群から数値を正規表現化してホワイトリストを生成する手法を提案する.これにより再現率100%を実現した. |
(英) |
We have traditionally monitored log messages in system managements mainly with a blacklist, whether the log messages coincide with regular expressions in the blacklist. However, the blacklist can only alert log messages known as failures in advance. On the other hand, there is a log monitoring with a whitelist in order to exclude log messages known as normal in advance from the alerts. We expect it to find failures which have not been known in advance. A whitelist generally contains much more regular expressions than a blacklist, thus it is harder to write regular expressions in the whitelist by human efforts than to write those in the blacklist. Therefore we achieved an automated whitelist generator to reduce human efforts. Since system failures should not be missed, the whitelist should achieve recall ratio of 100%. Thus we propose a whitelist generator which converts numbers to regular expressions, which achieves recall ratio of 100%. |
キーワード |
(和) |
ログ監視 / ホワイトリスト / 異常検知 / / / / / |
(英) |
Log Monitoring / Whitelist / Failure detection / / / / / |
文献情報 |
信学技報, vol. 115, no. 328, ICM2015-22, pp. 27-32, 2015年11月. |
資料番号 |
ICM2015-22 |
発行日 |
2015-11-19 (ICM) |
ISSN |
Print edition: ISSN 0913-5685 Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
PDFダウンロード |
ICM2015-22 |