> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> インシデント対応計画の一環として Auth0 のログを使用する方法。

# インシデント対応: ログの活用

攻撃の影響を評価するためにログを確認することは、インシデント対応計画における重要なステップです。このページでは、<Tooltip tip="Auth0 Dashboard: サービスを設定するための Auth0 の主要なプロダクトです。" cta="用語集を表示" href="/ja/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> でログにアクセスする方法と、攻撃の兆候を特定し、アカウントのアクティビティを確認するためのログ検索クエリの例を紹介します。

<div id="check-auth0-logs">
  ## Auth0 のログを確認する
</div>

1. [Auth0 Dashboard にログインします](https://manage.auth0.com/#)
2. **Logs** ページは、左側のメニューの **Monitoring** にあります。
3. **Logs** ページには、検索バー、フィルター選択、日付ピッカーが表示されます。

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=d4e45849d3413d11c54d8f793ebe5423" alt="Dashboard Monitoring Logs" width="899" height="456" data-path="docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png" />
</Frame>

一覧からログイベントを選択すると、そのイベントの **Summary** と、生の JSON を含む追加の **Details** を確認できます。

<div id="log-structure">
  ### ログの構造
</div>

各ログイベントには、次のフィールドが含まれます。

| フィールド           | 説明                                |
| --------------- | --------------------------------- |
| `date`          | このイベントが発生した日時を示すタイムスタンプです。        |
| `log_id`        | ログイベントの id です。                    |
| `type`          | ログイベントの種類です。                      |
| `description`   | イベントの説明です。                        |
| `connection`    | イベントに関連する接続名です。                   |
| `connection_id` | イベントに関連する接続 id です。                |
| `client_id`     | イベントに関連する client\_id です。          |
| `client_name`   | イベントに関連するクライアント名です。               |
| `ip`            | ログイベントの原因となったリクエストの送信元 IP アドレスです。 |
| `user_agent`    | イベントに関連するユーザーエージェントです。            |
| `details`       | このログイベントに関する追加情報を含むオブジェクトです。      |
| `user_id`       | イベントに関連するユーザー id です。              |
| `user_name`     | イベントに関連するユーザー名です。                 |
| `strategy`      | イベントに関連する接続戦略です。                  |
| `strategy_type` | イベントに関連する接続戦略の種類です。               |

<div id="example-of-failed-login-log-event">
  ### ログイン失敗時のログイベントの例
</div>

以下は、パスワードが正しくないためにログインに失敗した場合のログイベントの例です。

```json lines theme={null}
{
  "date": "2020-10-27T19:39:54.699Z",
  "type": "fp",
  "description": "Wrong email or password.",
  "connection": "Username-Password-Authentication",
  "connection_id": "con_ABC123",
  "client_id": "ABCDEFG123456789",
  "client_name": "All Applications",
  "ip": "99.xxx.xxx.xxx",
  "user_agent": "Chrome 86.0.4240 / Mac OS X 10.15.6",
  "details": {
    "error": {
      "message": "Wrong email or password."
    }
  },
  "user_id": "auth0|ABC123",
  "user_name": "test@test.com",
  "strategy": "auth0",
  "strategy_type": "database",
  "log_id": "123456789",
  "_id": "123456789",
  "isMobile": false
}
```

<div id="indicators-of-an-attack">
  ## 攻撃の兆候
</div>

攻撃を早期に特定するのは難しい場合がありますが、ログでは次のような点に注意してください。あわせて、検索クエリの例も示します。

* 無効なユーザー名によるログイン失敗や、存在しないユーザーに対するログイン試行が大量に発生している。

  * `type:"fu"`
  * `description:"missing username parameter"`
  * `description:"Wrong email or password"`
* ログイン失敗回数の上限に達しているアカウントが多数ある。

  * `type:"limit_wc"`
* 漏えいしたパスワードを使ったログイン試行が多数ある。

  * `type:"pwd_leak"`

調査中は、IPアドレス、標的となっているアプリケーション、使用されている接続または<Tooltip tip="IDプロバイダー（IdP）: デジタルアイデンティティを保存および管理するサービス。" cta="用語集を表示" href="/ja/docs/glossary?term=identity+providers">IDプロバイダー</Tooltip>を記録してください。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  [ログ検索クエリ構文](/ja/docs/deploy-monitor/logs/log-search-query-syntax)のページでは、Auth0 のログクエリ構文の詳細と、さらに多くのクエリ例を確認できます。
</Callout>

<div id="identify-compromised-user-accounts">
  ## 侵害された可能性のあるユーザーアカウントを特定する
</div>

侵害された可能性のあるユーザーアカウントを特定するには、次の条件で検索できます。

* 不審な IP アドレスからのログイン成功イベント:

  * `type:"s" AND ip:"99.xxx.xxx.xxx"`

<div id="check-compromised-user-account-activity">
  ## 侵害されたユーザーアカウントのアクティビティを確認する
</div>

侵害されたユーザーアカウントを特定したら、そのアカウントのアクティビティを確認します。

* 同じ `user_id` を持つ他のログイベントを検索します: `user_id:"auth0|ABC123"`
* `client_name` または `client_id` のログイベントフィールドを確認し、どのアプリケーションへのアクセスがあったかを特定します。アクセスが発生した時刻を記録しておきます。
* 管理者アクセスや Auth0 の設定変更がないか確認します
* 最近の <Tooltip tip="Management API: 顧客が管理タスクを実行できるようにする製品。" cta="用語集を見る" href="/ja/docs/glossary?term=Management+API">Management API</Tooltip> 呼び出しを検索します: `type:"sapi"`

<div id="delete-or-block-users-from-the-dashboard">
  ## Dashboardでユーザーを削除またはブロックする
</div>

1. [Dashboard > User Management > Users](https://manage.auth0.com/#/users) に移動します。
2. 削除またはブロックするユーザーを検索します。
3. ユーザーの右端にある「**...**」ボタンをクリックします。
4. **Block** または **Delete** を選択して確定します。
