SAP HANA Cloud
SAP HANA Cloudの監査ログ設定と確認方法
SAP HANA Cloudで監査ポリシーを作成し、監査ログを有効化・確認・運用する手順を解説します。SAP HANA database explorerのSQLコンソールを使った設定例、権限、保持と監視の考え方を整理します。
SAP HANA Cloudでは、データベース上の接続、認証、権限操作などを監査対象として記録できます。監査ログは、セキュリティ調査、内部統制、アクセス状況の確認、インシデント対応に役立つ情報です。監査を設計するときは、対象となる操作、記録するステータス、ログを確認する担当者、保管と分析の方法を先に整理します。
この記事では、SAP HANA Cloud Centralで対象インスタンスを把握し、SAP HANA database explorerのSQLコンソールから監査ポリシーを設定する流れを説明します。インスタンスの操作や接続準備については、SAP HANA Cloud Centralの使い方も参照してください。
SAP HANA Cloudの監査ログとは
SAP HANA Cloudの監査は、データベースで発生した特定のアクションを監査ログとして記録する仕組みです。監査対象には、ユーザーの接続、認証結果、権限に関係する操作、オブジェクトに対する操作などがあります。監査ログを確認することで、通常とは異なる接続や、失敗した認証の増加、重要な操作の実行履歴を調査できます。
監査は、すべての操作を無制限に記録する機能として設計するものではありません。対象を広げすぎると、ログの量が増えて調査の負担や保管コストが高くなります。まずは、規制、社内ポリシー、システムの重要度に基づいて、必要なアクションを選びます。
監査ログと通常のアプリケーションログは目的が異なります。アプリケーションログは処理の流れやエラーを調べるために使い、監査ログはデータベースで誰がどの操作を実行したか、その結果がどうだったかを確認するために使います。両方の情報を関連付けると、障害とセキュリティイベントを切り分けやすくなります。
設定前に確認する項目
監査ポリシーを作成する前に、次の項目を確認します。
- 監査対象にするデータベースとインスタンス
- 対象にするアクションのグループ
- 成功した操作、失敗した操作、または両方の記録方針
- 監査ログを確認する運用担当者
- ログの確認頻度、保管期間、エスカレーション手順
- 監査ポリシーを作成・変更できるデータベース権限
SAP HANA Cloud Centralでは、サブアカウントのコンテキストでインスタンスを選択します。その後、データベース接続に必要な情報を確認し、SAP HANA database explorerから対象データベースへ接続します。SAP HANA database explorerの接続やSQLコンソールの基本操作は、SAP HANA database explorerの利用方法で確認できます。
監査ポリシーを運用する担当者には、必要最小限の権限を付与します。ユーザーとロールの設計を整理する場合は、SAP HANA Cloudのユーザー管理も合わせて確認すると、設定担当者とログ閲覧担当者の役割を分けやすくなります。
監査ポリシーを作成する手順
監査ポリシーは、SAP HANA database explorerのSQLコンソールからSQL文で作成します。ポリシー名、監査ステータス、アクション、監査レベルを一つの文で指定します。接続の成功と失敗を記録する基本例は次のとおりです。
CREATE AUDIT POLICY connect_audit AUDITING ALL CONNECT LEVEL INFO;
この例では、connect_auditという監査ポリシーに対して、接続アクションを対象に、すべての結果をINFOレベルで記録します。ALLは成功と失敗の両方を対象にする監査ステータスです。成功だけを対象にする場合はSUCCESSFUL、失敗だけを対象にする場合はUNSUCCESSFULを選択します。
監査アクションは、ポリシーの目的に合わせて選びます。一つのポリシーに指定するアクションは、同じ監査アクショングループから構成します。接続監視用、認証失敗調査用、重要オブジェクト操作用など、目的ごとにポリシーを分けると、ログの読み取りと運用変更が容易になります。
CREATE AUDIT POLICYを実行した後は、ポリシーを有効化します。新しく作成したポリシーは、次の文を実行して有効にします。
ALTER AUDIT POLICY connect_audit ENABLE;
作成と有効化を別の作業として記録すると、変更管理の証跡を残しやすくなります。SQLコンソールで実行した日時、実行者、対象インスタンス、変更理由をチケットや運用台帳に記録してください。
監査ステータスと監査レベルの選び方
監査ステータスは、成功・失敗のどの結果を記録するかを表します。アクセス拒否や認証エラーの調査ではUNSUCCESSFULが有効です。通常の管理操作を追跡する場合はSUCCESSFULを使い、重要な操作の実行と拒否を同時に確認する場合はALLを使います。
監査レベルは、ログの重要度や運用上の分類に利用します。組織の監視基準に合わせてレベルを決定し、同じ基準をすべてのポリシーに適用すると、調査時の優先順位をつけやすくなります。レベルの使い分けは、監視製品やログ分析基盤でのフィルタリング方針とも合わせます。
監査対象を増やすときは、最初から広範囲のアクションを有効にするのではなく、目的、期待する検知、発生するログ量を確認します。試験環境でポリシーを検証し、想定した成功・失敗イベントが記録されることを確認してから、本番環境へ展開します。
監査ログを確認する方法
監査ポリシーを有効化したら、対象アクションを実行してログが生成されることを確認します。たとえば、接続成功の記録を対象にしたポリシーでは、許可された接続を行い、実行時刻と対象ユーザーを運用記録と照合します。失敗イベントを対象にした場合は、管理されたテスト用アカウントと承認済みの手順で検証します。
監査ログを確認するときは、時刻、ユーザー、対象データベース、アクション、結果、クライアント情報などを相互に確認します。単一の項目だけで判断せず、変更管理記録、アプリケーションの処理時刻、認証基盤のログと突き合わせると、正当な管理操作と不審な操作を区別しやすくなります。
監視を継続する場合は、失敗した接続の急増、管理者権限を持つユーザーによる重要操作、通常の時間帯から外れたアクセスなどを検知条件として整理します。SAP HANA Cloudの通知や監視の考え方は、SAP HANA Cloudのアラート設定も参考になります。監査ログをアラートへ結び付ける場合は、誤検知を抑える除外条件と、検知後の担当者・対応期限も定義します。
監査ポリシーの変更と無効化
業務要件やセキュリティ基準が変わった場合は、既存ポリシーを見直します。変更前に現在の設定、変更理由、承認者、適用予定時刻を記録し、変更後に想定したイベントが記録されることを確認します。
一時的な調査で監査範囲を広げる場合は、開始時刻と終了条件を明確にします。調査終了後は、不要になったポリシーを無効化し、ログ量と運用負荷を通常の状態へ戻します。ポリシーの変更履歴は、監査ログそのものと同じく、内部統制や事後調査に役立ちます。
担当者の異動やロール変更があったときは、監査ポリシーを変更できるユーザーと、監査ログを閲覧できるユーザーを点検します。ユーザー権限の確認には、SAP HANAのユーザー権限管理も関連します。運用上の職務分離を維持するため、設定担当者、承認者、閲覧担当者を可能な範囲で分けます。
監査ログ運用のベストプラクティス
監査を継続的に役立てるには、設定だけでなく運用手順を整備します。次の観点を定期的に点検してください。
- 監査対象と業務上のリスクが対応しているか
- ポリシーが有効で、想定した監査イベントを記録しているか
- 監査ログを確認する担当者と承認経路が明確か
- 失敗イベントや異常な時間帯のアクセスを確認しているか
- ログの保管、アクセス制御、削除に関する社内基準を満たしているか
- ポリシー変更とインスタンス変更が変更管理に記録されているか
監査ログの確認頻度は、システムの重要度とリスクに合わせます。重要な本番システムでは定期的なレビューに加え、重大イベントの通知を設定します。レビューでは、検知件数だけでなく、対応が完了したか、誤検知の原因が解消されたか、監査範囲が適切だったかも評価します。
監査ログは、権限管理、暗号化、バックアップ、インシデント対応と組み合わせて運用します。監査だけで不正利用を防止することはできないため、最小権限、強固な認証、定期的な権限レビュー、変更管理を一体化することが重要です。
まとめ
SAP HANA Cloudの監査ログ設定では、対象インスタンスと監査目的を定め、SAP HANA database explorerのSQLコンソールからCREATE AUDIT POLICYを実行します。監査ステータス、アクション、レベルを適切に選び、ALTER AUDIT POLICYでポリシーを有効化した後、テストイベントで記録内容を検証します。
その後は、監査ログを定期的に確認し、アラート、権限レビュー、変更管理と連携させます。ログ量、保管、閲覧権限、対応手順を継続的に見直すことで、監査をセキュリティ運用と内部統制に活用できます。