> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> インシデント対応計画の一環として Auth0 テナントログを使用し、不審なログインの調査、侵害の範囲の特定、監査タイムラインの作成を行う方法を学びます。

# インシデント対応: ログの活用

攻撃の影響を評価するためにログを確認することは、インシデント対応計画における重要なステップです。このページでは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要製品。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> でログにアクセスする方法と、攻撃の兆候を見つけてアカウントのアクティビティを確認するためのログ検索クエリの例をいくつか紹介します。

<div id="check-auth0-logs">
  ## Auth0 のログを確認する
</div>

1. [Auth0 Dashboard にログインします](https://manage.auth0.com/#)
2. **Logs** ページは、左側のメニューの **Monitoring** にあります。
3. **Logs** ページには、検索バー、フィルターの選択、および日付ピッカーが表示されます。

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=d4e45849d3413d11c54d8f793ebe5423" alt="Dashboard Monitoring Logs" width="899" height="456" data-path="docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png" />
</Frame>

一覧からログイベントを選択すると、イベントの **Summary** と、生の JSON を含む **Details** を確認できます。

<div id="log-structure">
  ### ログの構造
</div>

各ログイベントには、次のフィールドがあります。

| Field           | Description                       |
| --------------- | --------------------------------- |
| `date`          | このイベントが発生した日時を示すタイムスタンプ。          |
| `log_id`        | ログイベントの ID。                       |
| `type`          | ログイベントのイベントタイプ。                   |
| `description`   | イベントの説明。                          |
| `connection`    | イベントに関連する接続名。                     |
| `connection_id` | イベントに関連する接続 ID。                   |
| `client_id`     | イベントに関連するクライアント ID。               |
| `client_name`   | イベントに関連するクライアント名。                 |
| `ip`            | このログイベントの原因となったリクエストの送信元 IP アドレス。 |
| `user_agent`    | イベントに関連するユーザーエージェント。              |
| `details`       | このログイベントに関する追加情報を含むオブジェクト。        |
| `user_id`       | イベントに関連するユーザー ID。                 |
| `user_name`     | イベントに関連するユーザー名。                   |
| `strategy`      | イベントに関連する接続のストラテジー。               |
| `strategy_type` | イベントに関連する接続のストラテジータイプ。            |

<div id="example-of-failed-login-log-event">
  ### ログイン失敗のログイベントの例
</div>

以下は、パスワードの誤りによってログインに失敗した場合のログイベントの例です。

```json lines theme={null}
{
  "date": "2020-10-27T19:39:54.699Z",
  "type": "fp",
  "description": "Wrong email or password.",
  "connection": "Username-Password-Authentication",
  "connection_id": "con_ABC123",
  "client_id": "ABCDEFG123456789",
  "client_name": "All Applications",
  "ip": "99.xxx.xxx.xxx",
  "user_agent": "Chrome 86.0.4240 / Mac OS X 10.15.6",
  "details": {
    "error": {
      "message": "Wrong email or password."
    }
  },
  "user_id": "auth0|ABC123",
  "user_name": "test@test.com",
  "strategy": "auth0",
  "strategy_type": "database",
  "log_id": "123456789",
  "_id": "123456789",
  "isMobile": false
}
```

<div id="indicators-of-an-attack">
  ## 攻撃の兆候
</div>

攻撃を早期に見極めるのは難しい場合がありますが、ログで確認すべきポイントと検索クエリの例を以下に示します。

* 無効なユーザー名によるログイン失敗や、存在しないユーザーに対するログイン試行が大量に発生している。

  * `type:"fu"`
  * `description:"missing username parameter"`
  * `description:"Wrong email or password"`
* 失敗したログイン試行回数の上限に達しているアカウントが大量にある。

  * `type:"limit_wc"`
* 漏えいしたパスワードを使ったログイン試行が多数発生している。

  * `type:"pwd_leak"`

調査の際は、IP アドレス、標的となっているアプリケーション、使用されている接続や<Tooltip tip="IDプロバイダー（IdP）: デジタルアイデンティティを保存および管理するサービス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=identity+providers">アイデンティティプロバイダー</Tooltip>を記録してください。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  [ログ検索クエリの構文](/docs/ja-jp/deploy-monitor/logs/log-search-query-syntax)のページでは、Auth0 のログクエリ構文の詳細に加え、さらに多くのクエリ例も確認できます。
</Callout>

<div id="identify-compromised-user-accounts">
  ## 侵害された可能性のあるユーザーアカウントを特定する
</div>

侵害された可能性のあるユーザーアカウントを特定するには、次の項目を検索します。

* 不審な IP アドレスからのログイン成功イベント:

  * `type:"s" AND ip:"99.xxx.xxx.xxx"`

<div id="check-compromised-user-account-activity">
  ## 侵害されたユーザーアカウントのアクティビティを確認する
</div>

侵害されたユーザーアカウントを特定したら、そのアカウントのアクティビティを確認します。

* 同じ `user_id` を持つ他のログイベントを検索します: `user_id:"auth0|ABC123"`
* `client_name` または `client_id` のログイベントフィールドを確認し、どのアプリケーションにアクセスされたかを確認します。アクセスがあった時刻を記録してください。
* 管理者アクセスや Auth0 の設定変更がないか確認します
* 最近の <Tooltip tip="Management API: 顧客が管理タスクを実行できるようにする製品。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=Management+API">Management API</Tooltip> 呼び出しを検索します: `type:"sapi"`

<div id="delete-or-block-users-from-the-dashboard">
  ## Auth0 Dashboard でユーザーを削除またはブロックする
</div>

1. [Auth0 Dashboard > User Management > Users](https://manage.auth0.com/#/users) に移動します。
2. 削除またはブロックするユーザーを検索します。
3. ユーザーの右端にある「**...**」ボタンをクリックします。
4. **Block** または **Delete** を選択し、確認します。
