深夜3時、決済処理サーバーのCPU使用率が97%まで跳ね上がりました。オンコールのエンジニアはサーバーを再起動してチケットを閉じます。それだけです。
🕵️ 実はその6時間前、攻撃者はカーネルスレッドを装った暗号マイニングマルウェアをそのサーバーに仕掛けていました。15分おきにマイニングプールへ静かにビーコン通信を送り続けていたにもかかわらず、運用チームもセキュリティチームも誰も気づけませんでした。理由は単純で、CPUのメトリクスとプロセスのセキュリティイベントが別々のプラットフォームに保存されていたからです。
💡 Elasticのブログ「The security attack that hid inside your observability data」(
🔐 さらに社内のインシデント対応手順書を同じ基盤に取り込んでおけば、AIは「ホストを隔離してください」という漠然とした助言ではなく、具体的な承認フローや通知期限まで踏まえた指示を、規制文書に紐づく監査可能な形で出せるようになります。
攻撃者は最初から縄張りを守っていません。守る側のデータも、もう分けておく理由がなくなってきています。
#
セキュリティ運用# #
オブザーバビリティ#